Endüstriyel ağların birbirine bağlanması, mühendislerin herhangi bir yerden yönlendiricilerin uzaktan yönetimini kolaylaştırmaktadır. Ancak, uzaktan erişim kullanmak, endüstriyel yönlendiricileri kimlik bilgileri toplama, kötü amaçlı yazılımlar, yetkisiz değişiklikler ve DoS saldırılarına karşı savunmasız bırakabilir.

Endüstriyel yönlendiriciler BT, OT ve hücresel ağları birleştirdiği için, güvensiz dağıtım RTU'lar, PLC'ler, SCADA sistemleri ve diğer varlıkları ek riske maruz bırakabilir.
1. Varsayılan kimlik bilgilerini kaldırın
Çeşitli kimlik bilgileri saldırı vektörleri varsayılan kimlik bilgilerine erişmeyi gerektirir. Varsayılan kimlik bilgileri yaygın olarak bilinir ve brute force saldırısı sırasında birçok kimlik bilgilerine çözüm olabilir.
Yönlendirici dağıtımından önce:
•Tüm varsayılan kimlik bilgilerini değiştirin.
•Her endüstriyel yönlendirici için benzersiz bir kimlik bilgisi atayın.
• Kimlik bilgilerini paylaşmayın/paylaşmayın.
•Fabrika varsayılan/geçici hesapları devre dışı bırak.
•Sistem kurulduktan sonra geçici kurulumcu hesaplarının temizlenmesinden emin olun.
•Kimlik bilgileri bir şifre yöneticisinde saklanmalıdır.
Gizlilik artırıcı ve güvenlik en iyi uygulama şifreleri kullanılmalıdır.Güçlü, benzersiz şifreler kullanın ve desteklenen yönetici hesapları için çok faktörlü kimlik doğrulamayı etkinleştirin.
2. Rol Tabanlı Erişim Kontrolü
Her kullanıcının yönetici düzeyinde erişime sahip olması gerekmez.
Rol tabanlı erişim modeline bir örnek şunlardır:
•Yönetici: Güvenlik duvarı, VPN ve benzeri sistem ayarlarını kontrol eden kullanıcılar.
•Mühendis: Belirlenen operasyonel sınırları görebilen ve değiştirebilen kullanıcılar.
•Operatör: Cihaz durumunu ve alarmları görebilen kullanıcılar.
•Kullanıcı Denetimi: Kayıtları ve yapılandırmaları görebilen, ayrıca denetim yapabilen kullanıcılar.
•Rol tabanlı erişim, hataların veya ele salınmış hesapların etkisini azaltır.
Haklar belirli aralıklarla değerlendirilmeli, görevden ayrılan çalışanların hesapları ve tamamlanmış/kapanmış projelerin hesapları temizlenmelidir.
3. Şifreli Uzak Bağlantılar
Yönetim trafiği özel, güvenli bağlantılardan geçmelidir.
Kullanılabilecek birkaç kontroller şunlardır:
•Yönlendiriciye erişmeden önce VPN kullanımı
•Güvenli HTTP(S)'nin sade HTTP yerine tercih edilmesi
•Telnet yerine güvenli kabuk (SSH) tercihi
•Eski şifreleme çerçeveleri desteği devre dışı bırakılmış/kaldırılmıştır
•İptal listeleri/dijital sertifikalar saygı görür
•Uzaktan erişim yalnızca belirli VPN geçit(ler)ine izin verilir
Kullanılan yaygın VPN protokolleri IPsec ve OpenVPN'dir; seçim organizasyonun güvenlik politikasıyla uyumlu olmalı ve endüstriyel yönlendirici ile merkezi yönetim sistemi tarafından desteklenmelidir.
Genel bir güvenlik uygulaması olarak, web yönetim sayfaları, SSH ve diğer idari hizmetler internete maruz kalmamalıdır.

4. Kaynak Adresine Göre Erişim Kontrolü
Endüstriyel yönlendiricinin uzaktan yönetimi yalnızca güvenilir yönetim noktalarından etkinleştirilmelidir.
Maruziyet şu şekilde en aza indirilebilir:
•Yönetim izin listesi kullanılarak
•Uygun olduğunda, ek bir kontrol olarak bölge bazlı kısıtlamalar uygulanabilir
•Trafiğin belirlenmiş yönetim sunucularına kısıtlanması
•Özel APN'lere bağlantıların sınırlandırılması
•Bilinmeyen WAN arayüzlerinden gelen tüm bağlantıların sonlandırılması
•Kullanılmayan tüm gelen bağlantıların sonlandırılması
"Varsayılan olarak reddet" politikası kullanan bir güvenlik duvarı, geniş bir izin ve tehdit engelleme politikası kullanan bir güvenlik duvarına göre daha güvenlidir.
5. Yönetim ve Üretim Ağlarını Ayırmak
Yönetim trafiği, operasyonel kontrol trafiğiyle aynı ağları geçememelidir.
Etkili segmentasyona örnekler şunlardır:
•Özel yönetim VLAN'ı kullanımı.
•BT ve Bölücülüğün AyrılmasıOT ağları.
• Endüstriyel DMZ içinde uzaktan erişim hizmetlerinin konumlandırılması.
• Ağ bölgeleri içinde segmentasyonu uygulamak için güvenlik duvarlarının kullanımı.
• Farklı alan ve yönetim arayüzlerinin kullanımı.
•PLC iletişim maruziyetini harici ağlara sınırlamak.
Etkili segmentasyon, ağ üzerindeki saldırıların yansal yayılmasını azaltır ve kullanıcı hesapları, iş istasyonları veya hatta yönlendiriciler gibi ağdaki bireysel düğümlerin tehlikesinden kaynaklanabilecek tehditleri azaltır.
6. Kullanılmayan Hizmetleri Devre Dışı Bırakın
Servislerin devre dışı bırakılması, saldırı vektörlerinin sayısını azaltır.
Yönlendirici yapılandırmasını değerlendirin ve hizmetleri devre dışı bırakın. Aşağıdaki hizmetler devre dışı bırakılması için değerlendirilmelidir:
•Telnet
•HTTP ve FTP hizmetleri
•Kullanılmayan bulut ve Wi-Fi yönetim hizmetleri
•Seri geçitler, keşif protokolleri ve VPN hizmetleri
Yönetici arayüzler, uzaktan yönetimin özel bir arayüz veya VPN üzerinden yapılması amaçlandığında, üretime açık LAN portlarında da devre dışı bırakılmalıdır.

7. Firmware ve yapılandırma güvenliğini sağlamak
Endüstriyel yönlendiriciler, bir şirketin güvenlik açıkları ve değişiklikleri yönetme sürecine tamamen entegre olmalıdır.
En iyi uygulama şunları içerir:
• Üreticiden gelen güvenlik güncellemelerini takip etmek.
•Yönlendiricinin yazılım sürümleri hakkında dokümantasyon tutuluyor.
•Yalnızca güvenilir web siteleri firmware indirmek için kullanılır.
• İmza veya hash doğrulama kullanımı.
•Güncellemeler ilk olarak üretim sürecinin parçası olmayan bir cihaza uygulanır.
•Güncellemeler, operasyon ekibinin katkılarıyla planlanır.
•Güvenli, sürüm kontrollü yapılandırma yedeklemelerini koruyun ve şifreleme ile erişim kontrolüyle korun.
• Geri alma işlemi sağlanır.
Endüstriyel firmware testi genellikle önemli bir temkinle ve bunun iyi bir nedeni vardır. Endüstriyel yazılımın PLC'ler, SCADA Sunucuları ve endüstriyel iletişim için kullanılan diğer tüm cihazlarla uyumlu olması kritik öneme sahiptir.
8. Konfigürasyonların Yedeklemesinin Güvenlik Sonuçları
Yönlendirici yapılandırma dosyaları, aşağıdakiler dahil olmak üzere çeşitli hassas veriler içerebilir:
•VPN kimlik bilgileri
•Güvenlik duvarı kural setleri
•Düğümler arası iletişim adresleri
•Kullanıcı hesapları
•Hücresel iletişim ayarları.
•Yönlendirme bilgileri.
•Cihazlar için sertifikalar.
Konfigürasyon yedeklemeleri şifrelenmeli ve erişim için kontrol edilmelidir. Kuruluşlar, yedeklemelerin geri getirilebileceğini sık sık kontrol etmelidir.
9. Kayıt ve Güvenlik Bildirim Sistemlerini Yapılandırın
Kayıt tutma, uzaktan faaliyetin ve sistem yapılandırmasındaki değişikliklerin izlenmesine olanak tanır.
Kaydetmek isteyebileceğiniz aktivite örnekleri şunlardır:
•Sistem erişimi (hem başarılı hem de başarısız)
•Hesap kilitlenmesi
•VPN oturumunun kurulması
•Güvenlik duvarındaki değişiklikler
•Sistemin firmware yükseltmeleri
•Yapılandırma değişiklikleri ve dışa aktarmalar
•Beklenmedik sistem yeniden başlatmaları
•SIM kart devre dışı olayları
•LAN veya WAN arayüz yapılandırmasında değişiklikler
Mümkün olduğunda, loglar merkezi bir kayıt sistemine veya güvenlik bilgi ve olay yönetimi (SIEM) sistemine gönderilmelidir. Bildirimler, operasyonel ekiplerin sürekli başarısız giriş girişimleri, beklenmedik yapılandırma değişiklikleri ve olağan dışı ağ faaliyetleriyle başa çıkmalarına yardımcı olmak için ayarlanabilir.

NasılTesproTR-245 Uzaktan Bağlantıyı Destekler
TheTespro TR-245 uygun güvenlik politikalarıyla devreye alındığında, endüstriyel router uzaktan yönetimi için pratik bir donanım temeli sağlayabilir.
Yetenekler şunları içerir:
•5G hücresel bağlantı ve çift SIM yedekleme
•Dört adet 100 Mbps LAN portu
•Bir RS485 ve bir RS232 arayüzü
• Çift bant Wi-Fi ve dahili GNSS
•OpenVPN, L2TP ve PPTP için VPN istemci/sunucu desteği
•12–36 V DC girişi
•Çalışma sıcaklığı -40°C ile 75°C arasında
•IP65 dereceli koruma
•Modbus RTU/TCP, BACnet, M-Bus, IEC 61850, DLMS ve OPC UA desteği
Güvenlik açısından hassas dağıtımlar için eski PPTP yerine OpenVPN kullanın. Microsoft, sınırlı güvenlik özellikleri nedeniyle PPTP veya bağımsız L2TP'yi önermemektedir.
Kapanış Sözleri
Etkili endüstriyel yönlendirici uzaktan yönetimi, sadece güvenlik özelliklerine sahip bir yönlendirici seçmekten daha fazlasına dayanır. Kuruluşlar, kimlerin bağlanabileceğini kontrol etmeli, her yönetim oturumunu şifrelemeli, ağ bölgelerini ayırmalı, gereksiz hizmetleri devre dışı bırakmalı, yazılım yazılımını sürdürmeli, faaliyetleri izlemeli ve saha kurulumlarını korumalıdır.
Teknik kontroller, düzenli denetimler ve sıkı operasyonel prosedürlerin bir karışımı kullanılarak, endüstriyel organizasyonlar uzaktan yönetimin faydalarını elde edebiliyor. Aynı zamanda, temel ekipman ve üretim süreçlerine yönelik siber güvenlik tehditlerini en aza indirebilirler.
SSS
S1. Endüstriyel yönlendirici uzaktan erişiminin yönetimi nedir?
Endüstriyel yönlendirici uzaktan erişiminin yönetimi, yetkili kullanıcılar tarafından yönlendiricilerin uzaktan izlenmesi, yapılandırması ve sorun giderimine olanak tanır.
S2. Yönlendiricilerin uzaktan yönetimi güvenli mi?
Yönlendiricilerin uzaktan yönetimi, VPN'ler, güvenlik duvarları, güçlü kimlik doğrulama ve ağ segmentasyonu ile birlikte uygulanırsa güvenli olabilir.
S3. Yönlendiricilerin yönetim portlarını internete açmak güvenli mi?
Hayır. Yönlendiricilerin yönetim portları yalnızca güvenli bir VPN veya güvenilir bir yönetim ağında kullanılabilir olmalıdır.
S4. Hangi protokoller istenmez?
Telnet, HTTP ve FTP şifrelenmemiş protokollere örnektir ve mümkün olduğunca kaçınılmalıdır.
S5. Çok faktörlü kimlik doğrulamanın faydası nedir?
Bir şifre çalınır veya ihlal edilirse, çok faktörlü kimlik doğrulama ek bir engel olarak görev yapar.