ISA/IEC 62443, siber güvenlik yatırımlarının operasyonel risklerle uyumlu hale getirilmesi için pratik bir çerçeve sunmaktadır. Bu standart, kurumların ölçülebilir, sürdürülebilir ve değişen tehdit ortamına uyum sağlayabilen güvenlik programları oluşturmasına imkân tanımaktadır.
Endüstriyel kuruluşlar günümüzde giderek daha zorlu bir dengeyle karşı karşıyadır. Bir yandan operasyonlarını modernize etmek, bağlantılı yapıları geliştirmek ve endüstriyel süreçler üzerindeki görünürlüğü artırmak isterken; diğer yandan kritik sistemlerini siber tehditlere karşı korumak zorundadır.
Geleneksel endüstriyel otomasyon ve kontrol sistemleri, yani IACS ortamları, başlangıçta siber güvenlikten ziyade güvenilirlik ve operasyonel süreklilik öncelikleriyle tasarlanmıştır. Bu nedenle birçok tesiste eski teknolojiler, düz ağ mimarileri, yönetilmeyen uzaktan erişim bağlantıları ve tesis sahasının ötesine bağlanması öngörülmemiş sistemler kullanılmaya devam etmektedir.
Bu tür ortamlarda siber güvenlik artık izole bir BT konusu olarak ele alınamaz. ISA/IEC 62443 standardının varlık sahipleri, sistem entegratörleri ve ürün tedarikçileri için giderek daha önemli hale gelmesinin temel nedeni de budur.
- ISA/IEC 62443 Nedir?
ISA/IEC 62443, endüstriyel otomasyon ve kontrol sistemleri için özel olarak geliştirilmiş kapsamlı bir siber güvenlik çerçevesidir. Geleneksel BT güvenliği yaklaşımlarından farklı olarak bu standart, endüstriyel ortamların siber tehditlere karşı korunurken emniyet, çalışma sürekliliği, güvenilirlik ve operasyonel devamlılık gereksinimlerini de koruması gerektiğini kabul eder.
Bu ayrım kritik öneme sahiptir. Operasyonel teknoloji, yani OT ortamlarında yaşanacak bir siber güvenlik olayı; üretimi kesintiye uğratabilir, görünürlük veya kontrol kaybına neden olabilir, ekipmanlara zarar verebilir ya da güvenlik ve çevresel sonuçlar doğurabilir.
ISA/IEC 62443, siber güvenlik yaklaşımını yalnızca zafiyetlerin tespit edilmesi noktasından çıkararak operasyonel riskin yönetilmesine odaklar. Standart; riskin sürekli değerlendirildiği, azaltıcı önlemlerin operasyonel önceliklerle uyumlu hale getirildiği ve siber güvenlik olgunluğunun zaman içinde geliştirildiği yaşam döngüsü temelli bir güvenlik yaklaşımını destekler.
- Operasyonel Gerçekliklere Uygun Aşamalı Yaklaşım
ISA/IEC 62443 yaklaşımı, özellikle kesintisiz operasyonlardan sorumlu varlık sahipleri için önemlidir. Bir üretim tesisi, kamu hizmeti sağlayıcısı, rafineri veya kritik altyapı operatörü, her güvenlik önerisini anında uygulamak için sistemlerini kolayca durduramaz.
Standart, bu operasyonel gerçeklikleri dikkate alarak yapılandırılmış ve aşamalı bir yaklaşım sunar. Böylece kurumlar, üretim ve güvenilirliği korurken güvenlik seviyelerini kademeli olarak güçlendirebilir.
- Endüstriyel Ağ Segmentasyonunun Temeli: Bölgeler ve İletişim Kanalları
ISA/IEC 62443 standardının temel prensiplerinden biri, güvenlik bölgeleri ve iletişim kanalları yaklaşımıdır. Standart, tüm IACS ortamının tek ve düz bir ağ olarak değerlendirilmesi yerine; sistemlerin operasyonel işlev, risk ve gerekli koruma seviyelerine göre mantıksal bölgelere ayrılmasını önerir.
Bu yapıda “zone”, benzer güvenlik gereksinimlerine sahip sistemlerin yer aldığı mantıksal bölgeyi ifade eder. “Conduit” ise bu bölgeler arasındaki iletişimin güvenli şekilde yönetilmesini sağlayan iletişim kanalını tanımlar.
Bu yaklaşım, aynı zamanda ağ segmentasyonu olarak da değerlendirilmektedir.
Zone ve conduit yapısında temel prensipler şu şekildedir:
- Bir bölge alt bölgelere sahip olabilir.
- Bir iletişim kanalı alt iletişim kanallarına sahip olamaz.
- Bir bölge birden fazla iletişim kanalına sahip olabilir.
- Bir bölgedeki siber varlıklar iletişim için bir veya daha fazla iletişim kanalı kullanır.
- Bir iletişim kanalı birden fazla bölgeyi boydan boya geçemez.
- Bir iletişim kanalı iki veya daha fazla bölgeyi bağlamak için kullanılabilir.
Bu segmentasyon stratejisi, OT ortamlarında siber tehditlerin yayılımını sınırlandırmak açısından önemlidir. Çünkü saldırgan bir sisteme erişim sağladıktan sonra tehditler genellikle ağ içinde yatay hareket ederek yayılabilir. Operasyonel alanların izole edilmesi ve iletişim yollarının kontrol altına alınması, bir olayın etkisini sınırlandırmaya ve kritik sistemleri daha iyi korumaya yardımcı olur.

4. Güvenlik Seviyeleri: SL 0’dan SL 4’e

ISA/IEC 62443 standardı, SL 0 ile SL 4 arasında değişen güvenlik seviyeleri tanımlar. Bu seviyeler, kurumların güvenlik kontrollerini tehditlerin gelişmişlik düzeyi ve saldırgan kapasitesiyle uyumlu hale getirmesine olanak sağlar.
Bu seviyeler, siber tehditlere karşı artan direnç düzeylerini temsil eder. Daha düşük seviyeler, kazara veya temel düzeydeki ihlallere karşı koruma sağlarken; daha yüksek seviyeler, yetenekli ve motive saldırganlar tarafından gerçekleştirilebilecek daha gelişmiş saldırılara karşı dayanıklılığı hedefler.
Kurumlar, risk değerlendirmelerine göre her bölge için bir hedef güvenlik seviyesi belirler. Bu hedef, Security Level Target yani SL-T olarak adlandırılır. Ardından bu hedefe ulaşmak için gerekli kontroller uygulanır.
Bu risk temelli yaklaşım, kurumların siber güvenlik yatırımlarını stratejik biçimde uygulamasına yardımcı olur. Böylece tüm ortama pahalı ve tek tip kontroller uygulamak yerine, güvenlik yatırımları operasyonel risklere göre önceliklendirilebilir.
5. ISA/IEC 62443’ün Temel Güvenlik Gereksinimleri
ISA/IEC 62443-3-3, güvenlik seviyelerine ulaşılmasını desteklemek için yedi temel güvenlik gereksinimi tanımlar. Bu gereksinimler, operasyonel kontrollerin yüksek seviyede çerçevelenmesini sağlar.
Bu kontroller, tek başına ve birbirinden bağımsız şekilde uygulanmamalı; bütüncül bir savunma stratejisinin parçaları olarak birlikte ele alınmalıdır.
ISA/IEC 62443’ün temel güvenlik gereksinimleri şu alanları kapsar:
- Kimlik tanımlama ve doğrulama
- Kullanım kontrolü
- Sistem bütünlüğü
- Veri gizliliği
- Kısıtlı veri akışı
- Olaylara zamanında müdahale
- Kaynak erişilebilirliği
Bu yaklaşım, kurumların güvenlik kontrollerini yalnızca teknik araçlar üzerinden değil; operasyonel ihtiyaçlar, risk seviyeleri ve süreç gereksinimleriyle birlikte değerlendirmesine yardımcı olur.

- Endüstriyel Ekosistem İçin Ortak Güvenlik Çerçevesi
ISA/IEC 62443, sistem entegratörleri ve ürün tedarikçileri için endüstriyel ekosistem genelinde ortak bir çerçeve ve paylaşılan siber güvenlik beklentileri sunar.
Endüstriyel ortamlar; uzaktan erişim, bulut bağlantıları, kablosuz altyapılar ve Endüstriyel Nesnelerin İnterneti, yani IIoT teknolojileriyle daha bağlantılı hale geldikçe, varlık sahipleri tedarikçilerin ve entegratörlerin sistemlerini tanınmış OT siber güvenlik uygulamalarıyla nasıl uyumlu hale getirdiğini daha fazla önemsemektedir.
Bu nedenle ISA/IEC 62443, yalnızca tesis işleten kurumlar için değil; bu tesislere sistem, ürün veya entegrasyon sağlayan tüm paydaşlar için de ortak bir referans noktası oluşturmaktadır.
- Kademeli Olgunluk ve Sürekli İyileştirme
ISA/IEC 62443, endüstriyel siber güvenlik olgunluğunun zaman içerisinde geliştiğini kabul eder. Birçok kurum, onlarca yıllık teknolojileri barındıran brownfield ortamlarda faaliyet göstermektedir. Bu sistemlerin kısa sürede tamamen değiştirilmesi gerçekçi değildir.
Standart, bu nedenle kurumları anında ve kapsamlı bir yeniden tasarıma zorlamaz. Bunun yerine aşamalı uygulama, sürekli izleme ve kademeli iyileştirme yaklaşımını destekler.
Bu pratik yaklaşım, kurumların operasyonel ve finansal kısıtlar içerisinde çalışırken güvenlik seviyelerini ölçülebilir ve sürdürülebilir biçimde geliştirmesine olanak tanır.
Teknoloji, iş gereksinimleri ve tehdit ortamı değiştikçe, kurumların belirledikleri güvenlik seviyelerinin hâlâ uygun olup olmadığını düzenli olarak yeniden değerlendirmesi gerekir.
Sonuç
ISA/IEC 62443’ün benimsenmesi, endüstriyel kuruluşlara siber güvenlik dayanıklılığını artırmak için yapılandırılmış ve operasyonel gerçekliklerle uyumlu bir yol haritası sunar.
Varlık sahipleri için bu standart, siber güvenliği operasyonel riskler ve çalışma sürekliliği gereksinimleriyle uyumlu hale getirmeye yardımcı olur. Sistem entegratörleri için daha güvenli mimarilerin tasarlanması ve devreye alınması konusunda rehberlik sağlar. Ürün tedarikçileri için ise modern OT güvenlik beklentilerini destekleyen teknolojilerin geliştirilmesi adına ortak bir çerçeve oluşturur.
Endüstriyel ortamları hedef alan siber tehditler artmaya devam ederken, kurumların yalnızca izole güvenlik araçlarına veya zafiyet kontrol listelerine dayanması yeterli değildir. Bunun yerine, siber güvenliği operasyonel hedeflerle uyumlu hale getiren bütüncül bir stratejiye ihtiyaç vardır.
ISA/IEC 62443; risk temelli güvenlik seviyeleri, iyi tanımlanmış zone ve conduit yapıları, sürekli izleme ve yaşam döngüsü yönetimi uygulamalarıyla kurumların IACS ortamlarını daha dayanıklı hale getirmesine yardımcı olur. Bu yaklaşım, günümüz endüstriyel operasyonlarının ihtiyaç duyduğu emniyet, güvenilirlik ve erişilebilirlik gereksinimlerini korurken siber güvenlik seviyesinin sürdürülebilir biçimde artırılmasını sağlar.
Kaynak: https://www.automation.com/article/effective-cybersecurity-using-isa/iec-62443
