Binlerce Su Sistemi Kontrol Cihazı Hâlâ İnternette Görülebiliyor

Yeni bir araştırma, çoğu ABD'deki su işletmelerine bağlı 4.000'den fazla Rockwell Automation endüstriyel kontrol cihazının doğrudan internete bağlı olduğunu tespit etti. Açıkta kalan cihazlardan 22'si, daha önce su altyapısını hedef alan siber saldırılara maruz kalmış şehirlere kadar izlendi. Bulgular, su sektörü için rahatsız edici bir soruyu gündeme getiriyor: Yıllardır süren federal uyarılara rağmen neden bu kadar çok kritik sistem hâlâ interneti tarayan herkes tarafından görülebiliyor?

Açıkta kalan ekipman, su basıncı, kimyasal dozajlama ve pompa operasyonları gibi fiziksel süreçleri yöneten küçük endüstriyel bilgisayarlar olan programlanabilir mantık denetleyicilerini (PLC) içeriyor. Bunlar, ev yönlendiricisinin arkasındaki tüketici cihazları değil. Yalnızca yetkili operatörlerin erişebileceği, korunan iç ağlarda yalıtılmış olmaları gerekir. Bir PLC açık internetten erişilebilir olduğunda, doğru araçlara ve motivasyona sahip herkes için—fırsatçı tarayıcılardan devlet bağlantılı tehdit aktörlerine kadar—potansiyel bir giriş noktası hâline gelir.

Açıktaki Endüstriyel Kontrol Cihazları Neden Bir Gizlilik ve Güvenlik Sorunudur

Bunu "endüstriyel siber güvenlik" diye geçiştirmek kolaydır, ancak açıktaki endüstriyel kontrol cihazları BT departmanlarının çok ötesine uzanan sonuçlar doğurur. Su işletmeleri, açığa çıkması veya manipüle edilmesi hâlinde tüm toplulukları etkileyen operasyonel veriler, müşteri hesap bilgileri ve altyapı detayları tutar. Ele geçirilmiş bir kontrol cihazı yalnızca veri gizliliği riski değil, aynı zamanda halk sağlığı riskidir; çünkü PLC'ye erişen saldırganlar teorik olarak arıtma süreçlerini değiştirebilir veya hizmeti aksatabilir.

Bu aynı zamanda daha geniş anlamda temel bir gizlilik hikâyesidir. Hizmet aboneleri, sularını sağlayan altyapının güvenli olup olmadığını göremez ve güvenli değilse vazgeçmenin anlamlı bir yolu yoktur. Veri ihlaline uğramış bir perakendeciden veya sosyal medya platformundan farklı olarak, belediyeye ait su sisteminiz açıktaki ekipmanı çalıştıran taraf olduğunda başka bir sağlayıcıya geçemezsiniz. Gizlilik ve güvenlik yükü tamamen, bu araştırmaya göre federal yönergeleri tutarlı bir şekilde uygulayarak bu sistemleri çevrimdışına alma veya kamusal internetten düzgün şekilde ayırma yoluna gitmeyen işletmecilere düşmektedir.

Arayı Kapatamayan Bir Uyarılar Zinciri

Federal kurumlar, su işletmelerini ve diğer kritik altyapı operatörlerini internetle yüzleşen endüstriyel kontrol sistemlerini kaldırmaya, güçlü kimlik doğrulama uygulamaya ve operasyonel teknoloji ağlarını kurumsal BT'den ayırmaya defalarca çağırdı. Bu yönergelere rağmen, bu araştırmanın arkasındaki tarama, sorunun büyük ölçekte devam ettiğini, özel erişim veya gelişmişlik gerektirmeyen temel internet tarama araçlarıyla binlerce kontrol cihazının hâlâ keşfedilebildiğini gösteriyor.

Açıktaki cihazlardan 22'sinin, daha önce su sistemlerine yönelik saldırılarla hedef alınmış şehirlerde bulunması özellikle dikkat çekicidir. Bu, bir olay belirli bir işletmeye veya bölgeye dikkat çektikten sonra bile altta yatan açıklığın mutlaka giderilmediğini düşündürmektedir. Farkındalık tek başına eyleme dönüşmüyor; bunun sebebi bütçe kısıtları, personel yetersizliği veya internet bağlantısı düşünülmeden tasarlanmış bir altyapıya güvenliği sonradan eklemenin karmaşıklığı olabilir.

Bu, siber tehditler altındaki sektörlerde görülen daha geniş bir örüntüyü yansıtıyor. Örneğin sağlık sektöründe, operatörler tarihsel olarak olayları açıklamakta isteksiz davrandığı ve kolektif savunma çabalarını yavaşlattığı için kurumlar kuruluşları fidye yazılımı tehdit verilerini paylaşmaya aktif olarak çağırmak zorunda kalmıştır. Su işletmeleri de yayınlanan rehber ile uygulanan rehber arasında benzer bir boşlukla karşı karşıya görünüyor; her iki durumda da sonuç, güvenlik açıklarının gereğinden uzun süre yerinde kalmasıdır.

Bu Sizin İçin Ne Anlama Geliyor

Çoğu okuyucu su sistemi operatörü değil, ancak bu araştırma, neredeyse herkes anlamına gelecek şekilde belediye altyapısına güvenen herkes için önemlidir. Açıktaki endüstriyel kontrol cihazları, bireysel tüketicilerin VPN veya güçlü parolalar gibi kişisel güvenlik alışkanlıklarıyla doğrudan çözemeyeceği sistemik bir riski temsil eder. Yine de farkındalığın değeri vardır. Kritik altyapı güvenlik açıkları olduğunu anlamak, yerel yetkililerle, su idaresi kurullarıyla ve altyapı yatırım kararlarının alındığı kamuoyu görüş dönemleriyle nasıl etkileşime geçeceğinizi şekillendirebilir.

Belediye işletmelerinde, su arıtımında veya herhangi bir operasyonel teknoloji ortamında çalışıyor ya da bu alanlarla yakın temasınız varsa, bu araştırma doğrudan bir eylem çağrısıdır. Açıktaki PLC'ler ve kontrol sistemleri hakkındaki federal uyarılar varsayımsal değildir; saldırganların istismar edebildiği ve ettiği, belgelenmiş, devam eden bir açıklığı tarif etmektedir.

Okuyucular ve Operatörler İçin Çıkarımlar

İşletme operatörleri ve OT ekipleri için acil öncelikler açıktır: kamusal internetten hangi cihazlara erişilebildiğini denetleyin, gereksiz açıklıkları kaldırın ve kontrol sistemleri ile diğer her şey arasında ağ segmentasyonu uygulayın. Sıradan okuyucular için en iyi adımlar vatandaşlıkla ilgili olanlardır: yerel su idarelerine siber güvenlik durumlarını sorun, altyapı güvenliği iyileştirmeleri için finansmanı destekleyin ve bu tür daha fazla araştırma su yüzüne çıkmaya devam ederken bilgi sahibi olun. Binlerce endüstriyel kontrol cihazının açıklığı kendiliğinden kapanmayacaktır ve kapanması, hem düzenleyicilerin hem de bu sistemlerin hizmet ettiği toplulukların sürekli baskısını gerektirir.