Alarm ve güvenlik

Uzaktan kontrolde yetki ve emniyet

Komut talebi, saha kabulü ve doğrulanan fiziksel sonucu ayrı tasarlayın.

Endüstriyel uzaktan kontrol, kullanıcı arayüzündeki bir düğmeden ibaret değildir. Kimlik, yetki, onay, komutun geçerliliği, yerel koşullar ve fiziksel sonucun doğrulanması ayrı katmanlardır. İşlem web sunucusu tarafından kabul edildi diye sahada güvenli ve başarılı şekilde gerçekleşmiş sayılmaz.

Güvenlik ile emniyet farklı sorular sorar

Siber güvenlik, yetkisiz erişim ve kötüye kullanım gibi risklerle ilgilenir. Proses emniyeti ise ekipmanın ve fiziksel sürecin güvenli davranmasını ele alır. Güçlü oturum doğrulaması yanlış koşuldaki bir komutu fiziksel açıdan güvenli yapmaz. Yerel kilitlemeler ve acil durdurma işlevleri korunmalıdır.

NIST SP 800-82 OT rehberi güvenlik önlemlerini performans, güvenilirlik ve emniyet gereksinimleriyle birlikte düşünür. Bu yaklaşım, standart bir web yetkilendirme kontrolünü bütün saha risklerinin çözümü gibi görmemek için önemlidir. Projeye özgü risk değerlendirmesi yine gerekir.

Komut yaşam döngüsü

Durum Ne kanıtlar?
Talep oluşturuldu Kullanıcı bir işlem istedi
Yetki/onay tamamlandı Uygulama politikası karşılandı
Saha kabul etti Yerel bileşen komutu değerlendirmeye aldı
Sonuç gözlendi Bağımsız durum geri bildirimi alındı
Zaman aşımı Sonuç kesinleştirilemedi

Zaman aşımı otomatik olarak “işlem olmadı” anlamına gelmez. Yanıt kaybolmuş olabilir. Körlemesine tekrar, fiziksel eylemi ikinci kez oluşturabilir. Komut kimliği ve tekrar davranışı işleme uygun biçimde tasarlanır; bazı eylemler güvenli şekilde yeniden uygulanabilir, bazıları uygulanamaz.

Yetkiyi daraltın

Kullanıcının hangi tesiste hangi eylemi hangi koşulda yapabileceği sunucu tarafında kontrol edilir. İzleme yetkisi otomatik kontrol yetkisi değildir. Kritik işlemlerde ikinci onay veya yerel operatör onayı gerekebilir. Ayrılan personelin erişimi ve geçici bakım yetkilerinin süresi işletim sürecinde yönetilir.

Ağ segmentasyonu ve dar erişim kuralları cihazları genel internete açmanın yerine kullanılır. Cihaz erişim bilgileri tarayıcıya verilmez. Ortak, kontrolsüz hesaplar yerine işlemin kime ait olduğunun izlenebildiği kimlik modeli amaçlanır.

Örnek uzak pompa senaryosu

Bu senaryo açıklayıcıdır ve gerçek komut adresi içermez. Yetkili kullanıcı bir işlem talebi oluşturur. Talebin süresi ve gerekli onayları kontrol edilir. Saha bileşeni yerel koşulları değerlendirir; izinli değilse reddeder. Kabul sonrası pompa durumundan sonuç geri bildirimi alınır.

Bağlantı koparsa bekleyen istek süresiz tutulmaz. Süresi dolmuş komutlar bağlantı geri geldiğinde kendiliğinden yürütülmez. Kullanıcıya sonucun bilinmediği açıkça gösterilir ve belirlenmiş saha doğrulama süreci izlenir. Yerel kontrol ve fiziksel koruma web uygulamasından bağımsız kalır.

Kayıt ve test

Audit kaydı kullanıcı, işlem türü, ekipman, zaman, onay ve sonuç durumunu içerir. Parola veya erişim anahtarı kayda yazılmaz. Düzeltmeler önceki kaydı gizlememelidir. Kayıtların erişimi ve saklama süresi ayrıca tanımlanır.

Kabul testinde yetkisiz rol, süresi dolmuş istek, bağlantı kesintisi, çift tıklama, gecikmiş yanıt ve yerel ret denenir. Bu testler yetkin saha değerlendirmesinin yerini tutmaz; yazılımın tanımlanmış sınırları doğru uyguladığını gösterir. “Tam güvenlik” veya “her cihazda güvenli kontrol” gibi sınırsız iddialardan kaçınılmalıdır.

Belirsiz sonuç için ayrı akış tasarlayın

Temsili pompa örneğinde saha bileşeni izinli talebi kabul etsin, fakat uygulama sonucu almadan dönüş bağlantısı kesilsin. Arayüz zaman aşımını pompanın kesinlikle durmaya devam ettiği şeklinde çevirmemelidir. Doğrulanamayan sonuç gösterilmeli ve yetkili operatör kararlaştırılan saha kontrolüne yönelmelidir. Talebi tekrar etmek, güvenliği işleme ve mevcut kanıta bağlı ayrı karardır. Eksik yanıt, fiziksel işlemin hiç gerçekleşmediğini kanıtlamaz.

Bir işlemin daha önce ele alınıp alınmadığını değerlendirirken ilk komut kimliğini koruyun. Kimlik tek başına yeterli değildir; alıcının saklama ve tekrar işleme kuralları da tanımlanmalıdır. Önceki kararları unutan yeniden başlamış bileşen, kalıcı komut geçmişi tutan bileşenden farklı davranabilir. Bunlar sıradan web tekrar kütüphanesinin sağladığı varsayımlar değil, kontrol yolu açılmadan değerlendirilmesi gereken proje koşullarıdır. İşlemin yeniden uygulanabilir olup olmadığı fiziksel anlamına bağlıdır.

Komutun süresini gerçekten uygulayan saat ve yetki sınırına karşı test edin. Tarayıcının süresi dolan düğmeyi gizlemesi, eski isteğin daha sonra sunucuya veya sahaya ulaşmasını engellemez. Kabul eden sınır, artık koşulları sağlamayan isteği reddetmelidir. Zamana güvenilemiyorsa tasarım bu belirsizliğin kabulü nasıl etkilediğini söylemelidir. Kesin görünen ekran saati, bütün bileşenlerin aynı zamanı güvenilir biçimde kullandığına kanıt değildir.

İnsanlar ve ekipman değiştikçe erişimi inceleyin

İzleyebilen fakat kontrol edemeyen kullanıcıyı, başka saha için yetkili kullanıcıyı ve erişimi kaldırılmış eski kullanıcıyı sınayın. Reddin işlemi kabul eden serviste uygulandığını doğrulayın. Onayın tam olarak istenen ekipman, eylem ve parametreleri kapsadığını da inceleyin. Onaydan sonra talebin esasının değişmesi, eski onayın sessizce yeniden kullanılmasına izin vermemelidir. Kullanıcı adı eşleşmesi bütün işlem koşullarının sağlandığı anlamına gelmez.

Bakım penceresi kimin işlem yapabileceğini ve hangi yerel koşulların geçerli olduğunu değiştirebilir. Başlangıcı, bitişi ve işletim sorumlusu açık olsun. Audit kaydı, erişim sırlarını göstermeden talebi, kontrolleri, yerel yanıtı ve gözlenen sonucu yeniden kurmayı sağlamalıdır. Bir aşama bilinmiyorsa başarı etiketiyle doldurmak yerine belirsizliği koruyun. Kayıt üzerinde düzeltme yapılması ilk olayın izini silmemelidir.

Yerel operatör önceliğini ve fiziksel korumanın bağımsızlığını tasarım görüşmesinde ele alın. Web uygulaması yetki verdiği için sahadaki koşulun uygun olduğu varsayılmaz. Yerel kilitler ve acil durdurma işlevleri kendi sorumluluklarını sürdürür. Ağ bölümlendirmesi ve kimlik doğrulama siber erişimi düzenler; süreç emniyetinin tamamını tek başına oluşturmaz. Bu iki değerlendirme birbirini destekler fakat birbirinin yerine geçmez.

Uygulamayı konuşmadan önce en küçük yararlı uzaktan işlemi tanımlayın ve ekipman ile korumasından sorumlu kişileri dahil edin. Kontrol kapsamı değerlendirilirken yalnızca izleme sürümü de faydalı olabilir. Yazılım testleri tanımlı uygulama davranışını doğrular; yetkin saha değerlendirmesi bütün düzenin fiziksel sürece uygunluğunu ele alır. Uzaktaki arayüz işletim kontrolü olarak kullanılmadan önce ikisi de gerekir. Her cihazda güvenli kontrol veya mutlak güvenlik gibi kanıtlanmamış vaatlerden kaçının.

Hangi veriyi görmek, hangi süreci iyileştirmek istiyorsunuz?

Mevcut sisteminizi ve ihtiyacınızı anlatın. Uygun yaklaşımı birlikte değerlendirelim.

Projenizi konuşalım