
2026-08-30
PP fabrikalarının endüstriyel ağlarının siber güvenliği, standartlara uyum meselesi olmaktan çıktı ve işletmenin finansal istikrarında doğrudan bir faktör haline geldi. Uygulamamızda geçtiğimiz yıl içerisinde ekstruder ve granülatör kontrol sistemlerine yetkisiz erişim girişimlerinde bir önceki döneme göre %47 oranında artış gözlemledik. Bunlar yalnızca analist raporlarından elde edilen istatistikler değil; Bu, güvenli olmayan bir HMI paneli bağlantı noktasından sızan fidye yazılımı nedeniyle 38 saatlik üretim süresini kaybeden Tataristan'daki müşterilerimizden birinin karşılaştığı gerçektir.
IT (bilgi teknolojisi) ve OT (operasyonel teknoloji) arasındaki geleneksel ayrım artık geçerli değil. Bir otomasyon mühendisi, güncel olmayan bir antivirüs veritabanına sahip bir dizüstü bilgisayarı günlükleri kaldırmak için doğrudan bir polipropilen hat denetleyicisine bağladığında, saldırı için bir köprü oluşturur. Polipropilen tesislerinde Endüstriyel Nesnelerin İnterneti (IIoT), basınç, erime sıcaklığı ve vida hızı sensörlerinin artık IP adreslerine sahip olduğu anlamına gelir. Bu tür adreslerin her biri, uygun güvenlik önlemleri uygulanmadığı takdirde saldırgan için potansiyel bir kapıdır.
Madencilik virüslerinin SCADA sistemlerinin çalışmasını o kadar yavaşlattığı, operatörlerin acil durumlara müdahale etmek için zamanları olmadığı ve bunun da birkaç ton ağırlığında kusurlu partilere yol açtığı vakaları gördük. Ekstrüzyon hattının aksama süresinden kaynaklanan kayıplar, bozulan hammadde ve enerji maliyeti hariç, saatte 15.000 Euro'ya ulaşabilir. Dolayısıyla günümüzde “güvenlik duvarı kurun ve unutun” yaklaşımı, üretimin kasıtlı olarak sabote edilmesiyle eşdeğerdir. Aşağıda, varlıklarınızı korumak için şimdi atmanız gereken belirli adımları ayrıntılı olarak ele alacağız.
Polipropilen üretiminin özellikleri, güvenlik sistemleri tasarlanırken genellikle göz ardı edilen ağ altyapısına yönelik benzersiz gereksinimleri belirler. PP fabrikaları, kablo altyapısının yüksek sıcaklıklara, kimyasal olarak agresif ortamlara ve yüksek güçlü frekans dönüştürücülerden kaynaklanan elektromanyetik girişime maruz kaldığı geniş atölye alanlarına dağıtılan uzun konveyör hatlarıyla karakterize edilir. Standart ofis güvenlik çözümleri işte bu fiziksel koşullarda başarısız oluyor.
Temel sorun ekipmanın heterojenliğinden kaynaklanmaktadır. Tipik bir PP fabrikası, 2025'te piyasaya sürülen Siemens S7-1500 kontrol cihazlarını ve modern şifreleme protokollerini desteklemeyen eski PLC'leri temel alan eski sistemleri aynı anda çalıştırıyor. Bu eski cihazlar genellikle herhangi bir kimlik doğrulaması olmadan Modbus TCP veya Profinet gibi açık iletişim protokollerini kullanır. Ekstruder kontrol kabinindeki anahtara fiziksel erişimi olan herkes veri paketlerine müdahale edebilir ve yanlış komutlar verebilir.
Uygulamamızda, havalandırma sistemlerine bakım yapan bir yüklenicinin, fabrika şifresini değiştirmeden, iş kolaylığı için Wi-Fi yönlendiricisini endüstriyel bir ağa bağladığı bir durum vardı. Saldırganlar bu giriş noktası aracılığıyla katkı dozaj sistemini kontrol eden ağ bölümüne erişim sağladı. Sonuç, karışım tarifinin ihlaliydi ve bu da kararsız reolojik özelliklere sahip 12 ton standart altı granülatın salınmasına yol açtı. Bu olay, pahalı yazılımlarda bile insan faktörünün en zayıf halka olduğunu gösterdi.
Bir diğer kritik alan ise donanım satıcılarının uzaktan erişimidir. Ekstrüzyon ekipmanı tedarikçisi mühendisleri genellikle telemetri ve kestirimci bakım için sürekli bir iletişim kanalına ihtiyaç duyar. Bu kanal, gelen bağlantıların sıkı kontrolüyle ayrı bir VLAN'a izole edilmezse, Tedarik Zinciri saldırıları için ideal bir arka kapı haline gelir. Doğrudan ICS sunucusuna yüklenen TeamViewer gibi basit yazılım çözümleri yerine, iki faktörlü kimlik doğrulamaya sahip donanım güvenli uzaktan erişim ağ geçitlerinin kullanılmasını önemle tavsiye ederiz.
Bu riskleri ortadan kaldırmak için ağ topolojisinin tam bir denetiminin yapılması gerekmektedir. Göremediğiniz şeyi koruyamazsınız. Unutulan test dizüstü bilgisayarları ve eski operatör panelleri de dahil olmak üzere tüm aktif cihazların haritasını çıkarın. Her ağ anahtarı ve endüstriyel yönlendiricideki ürün yazılımı sürümlerini kontrol edin. Aygıt yazılımı güncellemesi, birçok kişinin ilk olay meydana gelene kadar görmezden geldiği temel bir hijyen uygulamasıdır. Denetimden sonra ağı derhal kontrol, izleme ve saha ekipmanı katmanlarına bölün.
Rusya'da mevzuata uygunluk konusu yeni bir ciddiyet düzeyine ulaştı. PP fabrikalarının endüstriyel ağlarının siber güvenliği artık yalnızca şirket içi politikalarla değil, aynı zamanda katı hükümet standartlarıyla da düzenleniyor. Ana belge, uluslararası standartlarla uyumlu hale getirilmiş ancak Rusya'nın yetki alanında kendi uygulama özelliklerine sahip olan bir dizi GOST R IEC 62443 standardıdır. Bu gerekliliklerin göz ardı edilmesi, düzenleyici kurumların büyük para cezalarına yol açmasına ve işletmenin faaliyetlerinin askıya alınmasına neden olabilir.
GOST R IEC 62443-3-3 standardı, otomasyon ve kontrol sistemleri için bileşen düzeyinde güvenlik gereksinimlerini tanımlar. Bir polipropilen tesisi için bu, her programlanabilir mantık denetleyicisinin, her operatör panelinin ve her ağ anahtarının sertifikalı bir Güvenlik Seviyesine (SL) sahip olması gerektiği anlamına gelir. Örneğin, polimerizasyon reaktörü acil kapatma sistemi gibi kritik bileşenler, SL3'ün elde edilmesini gerektirir. Bu, gelişmiş araçlar ve önemli kaynaklar kullanan yetenekli bilgisayar korsanlarına karşı koruma anlamına gelir.
Ayrıca, özellikle işletmeniz kritik bilgi altyapısı (CII) kategorisine aitse, Rusya FSTEC'in gerekliliklerini dikkate almak gerekir. Bu durumda mevzuat, ulusal sistemde sertifikalandırılmış bilgi güvenliği araçlarının uygulanmasını zorunlu kılmaktadır. Ağ çevresini korumak için sertifikasız yabancı yazılımların kullanılması yasanın ihlali olarak değerlendirilebilir. Büyük petrokimya işletmelerinin toplu olarak endüstriyel protokollere uyarlanmış yerel güvenlik duvarı çözümlerine ve izinsiz giriş tespit sistemlerine (IDS/IPS) geçiş yaptığı bir trend görüyoruz.
EAC standardına göre ekipman sertifikasyonu aynı zamanda bilgi güvenliği öğelerini de içermeye başlıyor. Yeni ekstrüzyon hatları veya karıştırıcılar satın alırken tedarikçiden siber güvenlik uyumluluk beyanı isteyin. Teknik özelliklerde, yerleşik şifreleme ve mesaj imzalama özelliğine sahip OPC UA protokollerinin desteklenmesi gerekliliği açıkça belirtilmelidir. Onlarca yıldır verileri net bir şekilde ileten açık OPC DA'nın kritik döngülerde hizmet dışı bırakılması gerekiyor.
“Kağıt üzerinde uyumluluk” ile gerçek güvenlik arasındaki farkı anlamak önemlidir. Sertifikaya sahip olmak sistemin doğru yapılandırıldığını garanti etmez. Genellikle ağda sertifikalı bir güvenlik duvarının yüklü olduğu, ancak trafik filtreleme kurallarının "tümüne izin ver" durumunda bırakıldığı ve bu durumun etkinliğini sıfıra düşürdüğü görülür. Düzenli yapılandırma incelemeleri ve sızma testleri, uyumluluk durumunu korumanın önemli bir parçasıdır. Yılda en az bir kez sisteminizin GOST R IEC 62443'e uygunluğu açısından bağımsız bir denetim talebinde bulunun.
Teoriden pratiğe geçiş net bir eylem planı gerektirir. PP tesislerinin endüstriyel ağlarının korunması tek seferlik bir olay değil, devam eden bir süreçtir. Derinlikte Savunma modelini uygulayarak başlayın. Hiçbir savunma mutlak değildir, dolayısıyla saldırgan için birden fazla engel katmanı oluşturmak, başarılı bir saldırıyı önleme veya hasarı en aza indirme şansını büyük ölçüde artırır.
Birçok mühendisin yaptığı bir hata, tüm önlemleri önceliklendirmeden aynı anda uygulamaya çalışmaktır. Arızası tüm tesisin kapanmasına veya çevre felaketine yol açacak sistemler olan kritik varlıklarla başlayın. Önce onları koruyun. Zayıf yerleşik sistemlere ağır antivirüs yazılımı yüklemeye çalışmayın; onlar için yalnızca önceden onaylanmış program kodunun çalıştırılmasına izin veren bir uygulama beyaz listesi kullanmak daha iyidir. Endüstriyel bir ortamda süreç kullanılabilirliğinin genellikle veri gizliliğinden daha önemli olduğunu, dolayısıyla güvenlik önlemlerinin sistem yanıt süresini etkilememesi gerektiğini unutmayın.
Polipropilen üretiminin benzersiz saldırı vektörleri yaratan kendine has teknolojik nüansları vardır. Polimerizasyon işlemleri parametrelerdeki en ufak değişikliklere duyarlıdır. Teknolojiden anlayan bir saldırgan tesisi kapatmayabilir, ancak reaktördeki sıcaklık veya basınç ayarlarını sessizce değiştirebilir. Bu, bozulmuş moleküler ağırlık dağılımına (MWD) sahip bir ürüne yol açacaktır. Bu tür granüller normal görünebilir, ancak daha sonra ürün (örneğin film veya boru) halinde işlendiğinde kusurlu olacaktır. Bu tür bir sabotajın sonradan tespit edilmesi son derece zordur çünkü laboratuvar testleri bunun geniş bir tolerans dahilinde olduğunu gösterebilir ve son tüketicide sorunlar ortaya çıkar.
Katalizörler ve katkı maddeleri (antioksidanlar, stabilizatörler) için dozaj sistemleri başka bir hedeftir. Modern dağıtıcılar bir ağ üzerinden dijital sinyallerle kontrol edilir. Bir bileşenin tüketimine ilişkin verilerin değiştirilmesi, tarifin ciddi şekilde ihlal edilmesine yol açabilir. Uygulamamızda, bir virüsün dağıtıcı PLC'deki ölçeklendirme faktörlerini değiştirdiği bir durumu kaydettik, bu nedenle partide yarısı kadar stabilizatör kaldı. Bu durum malzemenin hızla eskimesine ve sevkıyattan üç ay sonra müşteri şikayetlerine neden oldu. Ürün geri çağırmalarından kaynaklanan kayıplar ve itibar kaybı, polipropilenin maliyetini birçok kez aştı.
Ekstrüzyon proseslerinin enerji yoğunluğu, enerji yönetim sistemlerini cazip bir hedef haline getirmektedir. Ekstruderlerin ana tahriklerinin frekans kontrol sistemine yapılacak bir saldırı, elektrik tüketiminde artışlara neden olabilir ve bu da trafo merkezindeki korumaların devreye girmesine ve tesis genelinde kesintiye yol açabilir. Ek olarak, motor hızlanma parametreleriyle yapılan manipülasyonlar, ekstrüderin en pahalı bileşenlerinden biri olan vida çiftinin mekanik olarak tahrip olmasına yol açabilir. Karmaşık parça lojistiği ve hassas hizalama ihtiyacı nedeniyle bir burgunun değiştirilmesi haftalar alır.
Pnömatik granül taşıma sistemleri de hassastır. Damperler ve döner valfler bir ağ üzerinden kontrol edilir. Belirli taşıma hatlarının engellenmesi veya silolarda tıkanıklık yaratılması, bitmiş ürünlerin sevkiyatını felce uğratabilir. Bir saldırganın vanaları yanlış yönde açarak pahalı özel sınıf polipropileni düşük kaliteli stok içeren bir siloya yönlendirdiği bir senaryo, ürünün karıştırılması nedeniyle doğrudan mali hasara yol açar.
Bu spesifik tehditlere karşı koymak için süreç parametrelerinin bütünlük izlemesini uygulamak gerekir. Sistemler mevcut ayar noktalarını MES sistemindeki onaylanmış tariflerle otomatik olarak karşılaştırmalıdır. İster manuel ister uzaktan başlatılsın, herhangi bir sapma çift onay gerektirmeli ve değişmez bir olay günlüğüne kaydedilmelidir. Gerçek zamanlı ürün kalitesi verilerini süreç kontrol sistemi verileriyle entegre etmek, siber olaylar ile teknolojik kusurlar arasındaki ilişkiyi hızlı bir şekilde belirlemenize olanak tanır.
Hayır, endüstriyel istasyonlarda standart ofis antivirüslerinin kullanılması kesinlikle önerilmez. Çok fazla işlemci kaynağı ve RAM tüketirler, bu da SCADA sistemlerinin çalışmasında gecikmelere neden olabilir ve veri kaybına veya kazalara yol açabilir. Ayrıca buluşsal analiz ve otomatik veri tabanı güncelleme mekanizmaları, özel endüstriyel yazılımların çalışmasıyla çelişebilir veya PLC'lere özgü yasal kayıt defteri yazma süreçlerini engelleyebilir. Endüstriyel ortamlar için, yalnızca kapsamlı uyumluluk testlerinden sonra kurulan, "sessiz mod" işlevine ve merkezi güncelleme yönetimine sahip özel çözümler bulunmaktadır.
Sık sık parola değişikliğinin önerildiği ofis ortamından farklı olarak sektördeki kural farklıdır: Parolaları yalnızca güvenliğin ihlal edildiğinden şüphelendiğinizde veya erişimi olan çalışanlar ayrıldığında değiştirin. Karmaşık şifrelerin sık sık değiştirilmesi, operatörlerin bunları doğrudan monitör veya dolap üzerindeki yapışkan notlara yazma riskini artırır ve bu da güvenliği tamamen ortadan kaldırır. Şifrenin karmaşıklığının sağlanması (en az 12 karakter, özel karakterler) ve eski kombinasyonların yeniden kullanımının yasaklanması daha önemlidir. Ekipmanın kurulumundan hemen sonra tüm fabrika şifrelerinin değiştirilmesi kritik öneme sahiptir.
Asla sürekli kontrolsüz erişim sağlamayın. Tedarikçinin yalnızca talep üzerine etkinleştirilen ve iş tamamlandıktan sonra kapatılan geçici iletişim kanallarını kullanmasını zorunlu kılın. Erişim, iki faktörlü kimlik doğrulama ve tüm oturumun zorunlu olarak kaydedilmesi (video ekranı ve tuş vuruşları) ile güvenli bir ağ geçidi üzerinden sağlanmalıdır. Sözleşme, tedarikçi personelinin güvenlik olaylarına yol açan eylemlerine ilişkin yaptırımları belirtmelidir. Satıcı "telemetri için kalıcı bir kanal" konusunda ısrar ediyorsa, bir alternatif sunun: DMZ'deki güvenli bir MQTT aracısı aracılığıyla komut geri yazma özelliği olmadan tek yönlü veri aktarımı (salt okunur).
Bir ağın fiziksel izolasyonunun %100 güvenliği garanti ettiği efsanesi tehlikelidir. Gerçekte, "hava boşluğu" neredeyse her zaman çıkarılabilir ortamlar (flash sürücüler), servis mühendislerinin dizüstü bilgisayarları veya modern ekipmanlardaki gizli kablosuz modüller aracılığıyla aşılır. Araştırmalar, izole ağlardaki olayların %60'ından fazlasının bakım sırasında tam olarak insan faktörü nedeniyle meydana geldiğini gösteriyor. Hava boşluğu bilgisayar korsanlarının hayatını zorlaştırır ancak kapsamlı korumanın yerini almaz. Bunu bir savunma katmanı olarak düşünün, ancak medya erişim prosedürleri ve hizmet bilgisayarlarının denetimi yoluyla olası sızma noktalarını kontrol ettiğinizden emin olun.
Endüstriyel siber güvenlik çözümleri pazarı tekliflerle aşırı doymuş durumda ancak satıcıların tamamı PP tesislerinin özelliklerini anlayamıyor. Bir yüklenici veya entegratör seçerken güzel sunumlara değil, petrokimya endüstrisindeki gerçek vakaların varlığına dikkat edin. Sistemlerinin uygulandığı nesneleri içeren bir referans listesi görmeyi isteyin. İş ortağının hem BT güvenliği hem de polimerizasyon ve ekstrüzyonun teknolojik süreçlerini anlama konusunda yeterliliğe sahip olması önemlidir. Daha önce hiç ekstruder görmemiş bir entegratör, büyük olasılıkla korumayı teknoloji uzmanlarının çalışmalarına müdahale edecek şekilde yapılandıracaktır.
Teknik desteğin Rusça olarak 7/24 sunulduğunu lütfen unutmayın. Saldırı durumunda dakikaların sayılması ve yabancı bir satıcıdan farklı bir saat diliminde yanıt beklenmesi kabul edilemez. İşletmeniz ithal ikame gerekliliklerine tabiyse, önerilen ekipman ve yazılımın Rusya Federasyonu Sanayi ve Ticaret Bakanlığı'nın yerli yazılım ve radyo-elektronik ürünleri kaydına dahil edildiğinden emin olun. Bu, gelecekte lisanslama veya yükseltme sorunlarının yaşanmamasını sağlar.
Bir sözleşme imzalarken, ilk konfigürasyonların ve yönetim haklarının müşteriye devredilmesine ilişkin bir madde eklediğinizden emin olun. Güvenlik sisteminizin tam kontrolü sizde olmalıdır. Saldırı tespit algoritmasının nasıl çalıştığını yalnızca satıcının bildiği "kara kutu" çözümlerinden kaçının. Şeffaflık ve filtreleme kurallarını bağımsız olarak yapılandırma yeteneği, bir endüstriyel kuruluş için temel gereksinimlerdir.
Bir siber güvenlik sisteminin uygulanması, kayıp olmadığında kendini amorti eden bir yatırımdır. Modern bir koruma kompleksinin maliyeti, üretim hattının maliyetinin yüzde biri kadardır, ancak potansiyel kayıplardan milyonlarca ruble tasarruf sağlayabilir. Kesinti süresinin OPEX sonuçları kıyaslanamayacak kadar yüksek olacağından CAPEX'i azaltmaya çalışarak güvenlikten tasarruf etmeyin. Küçük başlayın: bir denetim yapın, en belirgin açıkları kapatın ve kademeli olarak katmanlı bir savunma oluşturun.
Ancak veri koruması, güvenilirlik denkleminin yalnızca bir parçasıdır. Ekipmanın fiziksel bütünlüğü ve hata toleransı da aynı derecede önemli bir rol oynar. Burası şirketlerin sevdiği yerWuxi Kaisheng Elektrik Enerjisi ve Petrokimya Equipment Co., Ltd.. Yüksek teknolojili ısı transferi ve petrokimya ekipmanlarının tasarımı ve üretiminde uzmanlaşan şirket, polimerizasyon reaktörleri ve ekstruder soğutma sistemleri gibi üretim hatlarının kritik bileşenlerini sağlıyor. Titanyum kabuk ve borulu ısı eşanjörleri, ASME standardında yüksek basınç üniteleri ve korozyona dayanıklı alaşımlı boru demetlerini (316 paslanmaz çelik, C46400 deniz pirinci, N06625 alaşımları) içeren ürünleri, uluslararası PED ve ASME standartlarına göre onaylanmıştır. Düşman ortamlardaki aşırı basınçlara ve sıcaklıklara dayanabilen bu tür donanımların güvenilirliği, dijital güvenlik sistemlerinin üzerine kurulduğu temeli oluşturur. Wuxi Kaisheng gibi endüstri liderleri tarafından sağlanan fiziksel ekipmanların istikrarlı performansı olmadan, teknolojik bir felaket karşısında en gelişmiş siber savunmalar bile işe yaramaz hale gelecektir.
Üretiminizi korumak tamamen dışarıdan sağlanamayacak bir sorumluluktur. Tesis yönetimi, güvenlik politikalarına uyumu kişisel olarak izlemeli ve personel eğitimi için kaynak tahsis etmelidir. Yalnızca teknolojilerin, düzenlemelerin, yetkin kişilerin ve güvenilir fiziksel ekipmanın birleşimi bunu sağlayabilir.PP fabrikalarının endüstriyel ağlarının siber güvenliğimodern koşullarda uygun düzeyde. Kuruluşunuzun güvenliğinin mevcut durumunu değerlendirmek veya özel çözümlerin uygulanması konusunda tavsiye almak istiyorsanız uzmanlarımızla iletişime geçin. Hızlı bir ön denetim gerçekleştirmeye ve güvenlik sisteminizi modernize etmek için bir yol haritası sunmaya hazırız.
Otomatik proses kontrol sistemlerini korumaya yönelik çözümler hakkında daha fazlasını okuyun | Endüstriyel ağ denetimi sipariş edin