Su Sektörü Siber Güvenlik Olaylarında Artış: CISA Güncel Uyarıları
Su sektörü siber güvenlik gündemi, Ağustos 2026’da CISA’nın yayımladığı bir uyarıyla yeniden öne çıktı. CISA, 26 Ağustos 2026 tarihinde yayımladığı bu uyarıyla, Temmuz ayı boyunca ABD su ve atıksu sektöründe 100’den fazla internete açık sistemin hedef alındığını duyurdu. Aynı hafta içinde, 24-48 saatlik bir zaman diliminde 12 eyaletteki atıksu arıtma tesislerine yönelik koordineli bir saldırı dalgası, bazı tesislerde taşkın ve basınç kaybına yol açtı. Bu iki gelişme birbirinden bağımsız görünse de, aslında aynı yapısal zafiyetin farklı görünümleri. Kritik altyapı operatörleri ve bu sektöre hizmet veren danışmanlık firmaları için mesele artık “olur mu” sorusu değil, “ne zaman ve hangi ölçekte” sorusu haline geldi.
Saldırı Vektörü: Hücresel Modem Üzerinden PLC Erişimi
CISA’nın raporuna göre saldırıların büyük çoğunluğu, doğrudan hücresel modemlere bağlı programlanabilir mantık denetleyicileri (PLC) üzerinden gerçekleşti. Bu, OT güvenliği açısından tekrar eden ve öğretici bir örüntü. Küçük ve orta ölçekli su idareleri, saha ekipmanına uzaktan erişim sağlamak için genellikle kurumsal ağ mimarisinden bağımsız, entegratör tarafından kurulmuş hücresel bağlantılar kullanıyor. Bu bağlantılar kurumsal güvenlik denetiminin, varlık envanterinin ve hatta bazen IT departmanının bilgisinin dışında kalabiliyor.
Sonuç olarak ortaya çıkan tablo şu: internete doğrudan açık, kimlik doğrulaması zayıf veya hiç olmayan, varsayılan kimlik bilgileriyle çalışan PLC’ler. Saldırgan açısından bu, kurumsal güvenlik duvarını aşmaya, kimlik avı yapmaya veya sıfırıncı gün açığı bulmaya gerek kalmadan doğrudan fiziksel sürece erişim anlamına geliyor. CISA’nın tavsiyesinde vurgulanan üç önlem bu nedenle basit ama kritik: gereksiz internet erişiminin kaldırılması, erişim kontrollerinin güçlendirilmesi ve anormal trafiğin izlenmesi.
Su Sektörü Siber Güvenlik Açısından Neden Bu Kadar Savunmasız
ABD’de binlerce bağımsız su idaresi bulunuyor ve bunların büyük bir kısmı sınırlı bütçe ve teknik personelle çalışıyor. Bu yapı, merkezi bir güvenlik standardının uygulanmasını zorlaştırıyor ve su sektörü siber güvenlik olgunluğunu sektörler arasında en geride bırakan etkenlerden biri haline geliyor. Aynı örüntü, ölçek farkıyla birlikte, Türkiye’deki belediye su ve atıksu idareleri için de geçerli. EPDK’nın enerji sektöründeki SGYM (Siber Güvenlik Yönetmeliği) çerçevesine benzer bir zorunlu OT güvenlik standardı su sektöründe henüz aynı olgunlukta uygulanmıyor, bu da benzer bir açık yüzeyin oluşma riskini taşıyor.

UK Enerji Santraline Yönelik Saldırı: Aynı Haftanın İkinci Sinyali
Aynı zaman diliminde İngiltere’de küçük ölçekli bir enerji santrali, iddia edilen İran bağlantılı bir saldırı sonucunda dört gün boyunca devre dışı kaldı. İngiltere hükümeti 24 Ağustos’ta sektör liderlerini bu konuda bilgilendirdi; resmi atıf yapılmadı ve etkilenen tesisin ulusal şebekeye tehdit oluşturmadığı belirtildi. Ancak bu olay, İngiltere enerji altyapısına yönelik bu türden ilk doğrulanmış saldırı olarak kayıtlara geçti.
Araştırmacılar bu saldırıyı ve ABD’deki su sektörü saldırı dalgasını “kapasite gösterisi” olarak değerlendiriyor. Yani asıl amaç kalıcı hasar vermek değil, erişim ve manipülasyon yeteneğinin sınandığı, gösterildiği bir aşama. Bu değerlendirme önemli, çünkü savunma stratejisini de şekillendiriyor: bugün küçük ölçekli ve kontrollü görünen bir olay, aynı erişim yolunun daha kritik bir hedefte veya daha yıkıcı bir sonuçla tekrar kullanılabileceğinin işareti olarak okunmalı.
Bu Örüntü Türkiye’deki OT Operatörleri İçin Ne Anlama Geliyor
ABD ve İngiltere’deki bu olaylar coğrafi olarak uzak görünse de, saldırı yöntemi evrensel. Hücresel modem üzerinden internete açık PLC, zayıf kimlik doğrulama, entegratör tarafından kurulmuş ve kurumsal denetimin dışında kalmış uzaktan erişim hatları — bu üç unsur Türkiye’deki OT ortamlarında da sıkça karşılaşılan bir tablo. Enerji, su, atıksu, doğalgaz dağıtımı ve üretim sektörlerindeki tesisler için aşağıdaki adımlar öncelikli hale geliyor.
Varlık Envanteri ve Ağ Görünürlüğü
Kurumsal IT ekibinin bilmediği, saha mühendisliği veya entegratör tarafından kurulmuş uzaktan erişim hatları, en sık karşılaşılan kör nokta. Pasif ağ keşfi ve varlık envanteri çalışması, bu türden gölge bağlantıları ortaya çıkarmanın ilk adımı. IEC 62443-2-1 kapsamındaki varlık yönetimi gereksinimleri tam olarak bu amaca hizmet ediyor.
Uzaktan Erişimin Segmentasyonu
Hücresel modem veya VPN üzerinden gelen tüm uzaktan erişim, doğrudan PLC veya SCADA sunucusuna değil, bir DMZ (arabölge) katmanı üzerinden ve çok faktörlü kimlik doğrulamayla sağlanmalı. Purdue modeline uygun segmentasyon, saldırganın internetten doğrudan seviye 0-1 cihazlarına ulaşmasını engelleyen temel bariyer.
Varsayılan Kimlik Bilgilerinin Değiştirilmesi
PLC ve HMI cihazlarında fabrika ayarı kimlik bilgilerinin hâlâ kullanılıyor olması, saha denetimlerinde en sık rastlanan bulgulardan biri. Bu kontrol maliyetsiz ama etkisi yüksek bir önlem.
Anormal Trafik İzleme
OT ağlarına özel, protokol farkındalığına sahip izleme çözümleri (Modbus, DNP3, S7 gibi protokolleri anlayan) olmadan, bir saldırganın PLC’ye kötü amaçlı bir proje dosyası yüklemesi haftalarca fark edilmeyebilir. Pasif izleme yatırımı, özellikle küçük ölçekli operatörler için genellikle en makul başlangıç noktası.
Sonuç: Ölçek Küçük Olabilir, Örüntü Büyük
Bu haftaki haberlerin ortak paydası, saldırganların büyük ve karmaşık sıfırıncı gün açıkları yerine, uzun süredir bilinen ve nispeten basit yapılandırma zafiyetlerini kullanması. Bu durum aslında savunma açısından iyi bir haber, çünkü bu zafiyetlerin kapatılması genellikle büyük bütçe değil, disiplinli bir envanter ve segmentasyon çalışması gerektiriyor. Kritik altyapı operatörlerinin önceliği, önce mevcut uzaktan erişim hatlarının tam bir haritasını çıkarmak, ardından bu hatları kurumsal güvenlik denetiminin bir parçası haline getirmek olmalı.
CBERNET’in Su Arıtma ve Dağıtım Şebekelerindeki OT Güvenlik Deneyimi
CBERNET, su sektörü siber güvenlik alanında, su arıtma ve dağıtım şebekeleri başta olmak üzere OT/EKS ortamlarına yönelik varlık envanteri çıkarma, ağ segmentasyonu tasarımı, uzaktan erişim mimarisi denetimi ve IEC 62443 tabanlı olgunluk değerlendirmesi hizmetleri sunuyor. Bu kapsamda saha entegratörleri tarafından kurulmuş ve kurumsal denetimin dışında kalmış uzaktan erişim hatlarının tespiti, PLC ve SCADA sistemlerinde varsayılan kimlik bilgilerinin taranması ve protokol farkındalıklı izleme çözümlerinin devreye alınması, sektöre özgü sunulan hizmetler arasında yer alıyor.
Kaynaklar:
[1] CrunchAtlas – This Week in Cyber, August 20-26, 2026
[2] CISA – Iranian-Affiliated Cyber Actors Exploit Programmable Logic Controllers Across US Critical Infrastructure
[3] SecurityWeek – Dozens of Minnesota Water Utilities Targeted in Coordinated OT Attacks
