M0805Mechanical Protection Layers
Mülke, ekipmana, insan güvenliğine veya çevreye zarar gelmesini önlemek için fiziksel/mekanik koruma sistemlerine (kilit devreler, patlama diski, tahliye vanaları) dayalı katmanlı koruma tasarımı kullanır.
Loading…
Authority: The MITRE Corporation · Version: ICS matrisi ·
MITRE ATT&CK ICS matrisindeki azaltmalar; endüstriyel kontrol sistemlerine özgü emniyet (safety), ağ segmentasyonu, saha cihazı ve fiziksel koruma kontrollerini kapsar. OT/ICS baseline'ıyla birlikte kullanılmak üzere özgün Türkçe özetlerle sunulur.
Mülke, ekipmana, insan güvenliğine veya çevreye zarar gelmesini önlemek için fiziksel/mekanik koruma sistemlerine (kilit devreler, patlama diski, tahliye vanaları) dayalı katmanlı koruma tasarımı kullanır.
Tehlikeli senaryolara karşı ek koruma katmanı sağlayan Emniyet Enstrümanlı Sistemleri (SIS) kullanır; SIS'ler operasyonel ağlardan ayrılarak hedef alınmaları önlenir.
Bir sistemin yanıt vermez hale geldiğini hızla tespit etmek için watchdog zamanlayıcıları kullanır.
Kritik ICS cihaz ve servisleri için yedeklilik (yedek cihaz, sıcak-yedek) sağlayarak hizmet sürekliliğini korur.
İletişim arızaları ve veri bütünlüğü saldırıları sırasında iletişim gereksinimlerini karşılamak için alternatif (bant dışı) yöntemler bulundurur.
Kablosuz sinyallerin kurum sınırları dışına yayılmasını tespit edip azaltarak yetkisiz izleme veya erişim fırsatlarını sınırlar.
Kontrol sistemi parametreleriyle etkileşen cihaz/programların tüm girdilerini biçim ve içerik olarak doğrular; geçersiz girdide önceden tanımlı güvenli değere veya güvenli duruma geçer ve olayı loglar.
Saha cihazları yeterli kimlik doğrulama sunmadığında, hat üstü ağ cihazı/geçit sistemiyle yetkilendirme politikalarını uygular ve doğrulanmamış kullanıcıların erişimini engeller.
Cihaz veya sistem, okuma/değiştirme/çalıştırma ayrıcalıklarını yalnız onaylı güvenlik politikalarına göre erişim gerektiren doğrulanmış kullanıcılara kısıtlar; RBAC şemaları yükü azaltır (IEC 62351, IEEE 1686).
Veriye erişim veya cihaza komut kabulünden önce kullanıcı kimlik doğrulaması ister; ICS ortamlarında güçlü çok faktörlü doğrulama tercih edilse de her zaman uygulanabilir olmayabilir.
Bir sisteme erişimde iki veya daha fazla kanıt kullanır. ICS'te düşük seviye kontrolör, iş istasyonu ve HMI'ların gerçek zamanlı ve güvenlik gereksinimleri MFA kullanımını sınırlayabilir.
Ayrıcalıklı hesapların (SYSTEM, root dahil) oluşturma, değiştirme, kullanım ve izinlerini yönetir.
Kullanıcı hesaplarının oluşturma, değiştirme, kullanım ve izinlerini yönetir.
Oturum açma denemesi kilitlenmesi, belirli oturum saatleri gibi hesap kullanımına ilişkin özellikleri yapılandırır.
Hesaplar için güvenli parola politikaları belirler ve uygular.
Belirli tekniklerin kullanımını önlemek için Active Directory'yi yapılandırır (ör. SID filtreleme).
Uygun olduğunda cihaz ve yazılım süreçlerinin kimlik doğrulamasını ister; uzaktan bağlanan cihazlar iletişim sahteciliğini önlemek için güçlü doğrulama kullanmalıdır.
Kritik sistem ve işlevleri izole etmek için ağı fiziksel/mantıksal olarak segmentlere ayırır; kurumsal ağdan proses kontrol sistemlerine erişimi engeller (IEC 62443 bölge ve kanal yaklaşımı).
Ağ cihazlarıyla giriş/çıkış trafiğini ve uygulama katmanı (OSI 7) otomasyon protokollerini (DNP3, Modbus) filtreler; DPI/protokol-farkında güvenlik duvarlarıyla izin/ret listeleri uygular.
Host tabanlı dosyalar veya hosts dosyalarıyla bir cihazdan hangi bağlantıların (IP, MAC, port, protokol) yapılabileceğini belirten ağ izin listeleri uygular.
Ağ sınırlarında izinsiz giriş imzalarıyla trafiği engeller; ICS'te gerçek zamanlı kontrol/güvenlik protokollerini bozmayacak şekilde yapılandırılır.
Dosya paylaşımı, uzak erişim ve gereksiz servislere erişimi engeller; ağ yoğunlaştırıcı, RDP geçidi gibi mekanizmalar kullanır.
Ağ iletişimlerinin dinlenmesini önlemek için güçlü kriptografik teknik ve protokoller kullanır.
Güvenilmeyen ağ üzerinden iletişimde mesaj gönderenini doğrulayan ve bütünlüğü teyit eden güvenli protokoller (MAC veya dijital imza) kullanarak sahte mesaj ve yetkisiz bağlantıları tespit eder.
Mümkün olduğunda statik ağ yapılandırması kullanır; ARP, DHCP, DNS gibi dinamik keşif protokollerinin AiTM saldırılarında kötüye kullanılmasını azaltır.
Şifreli web trafiğini kesip inceleyerek saldırgan etkinliğini tespit eder.
Uygulama kontrolü ve/veya script engellemeyle sistemde kod yürütmeyi engeller.
Kod yürütmeyi uç sistemde veya ona giden yolda sanal bir ortamla kısıtlar.
Yazılım sömürüsüne yol açabilecek veya işaret eden koşulları tespit edip engelleyen yetenekler kullanır.
Dijital imza doğrulamasıyla ikili dosya ve uygulama bütünlüğünü zorlayarak güvenilmeyen kodun çalışmasını engeller.
İşletim sistemi ve yazılımdaki kütüphane yükleme mekanizmalarının kötüye kullanılmasını önler.
Gereksiz ve potansiyel zafiyetli yazılıma erişimi kaldırır veya engeller.
Kullanıcı veya grupların onaysız donanım (USB dahil) kurmasını/kullanmasını engeller.
İşletim sistemi veya ortak bir özelliğiyle ilgili yapılandırma değişiklikleriyle tekniklere karşı sistem sertleştirmesi sağlar.
İşletim sistemi dışındaki yazılımın çalışma biçimiyle ilgili güvenlik risklerini azaltmak için yapılandırma değişiklikleri uygular.
İmza veya sezgisel yöntemlerle zararlı yazılımı tespit eder; ICS'te kurulumlar kritik/gerçek zamanlı operasyonda yer almayan varlıklarla sınırlanır ve önce test ortamında doğrulanır.
Güvenli önyükleme yöntemleriyle işletim sistemi ve yükleme mekanizmalarının bütünlüğünü doğrular.
Windows Registry'de belirli hive veya anahtarların değiştirilme yeteneğini kısıtlar.
Kullanıcı veya ayrıcalıklı hesaplara özgü olmayan dizin ve dosya izinlerini ayarlayarak erişimi kısıtlar.
Belirli web sitelerinin kullanımını kısıtlar, indirme/ek engelleme, JavaScript kısıtlama, tarayıcı eklenti denetimi uygular.
Hassas durağan veriyi güçlü şifrelemeyle korur.
DLP teknolojileriyle mühendislik planı, ticari sır, reçete veya proses telemetrisi gibi operasyonel bilginin sızdırılma girişimlerini tespit edip engeller.
Uç sistem ve kritik sunuculardan yedek alır; yedek sistemleri sertleştirir, kurumsal ağdan ayrı tutar ve kritik sistemler için gold-copy görüntü/yapılandırmalarla hızlı kurtarmayı sağlar.
Proses, tesis konumu, cihaz yapılandırması, program veya veritabanı bilgisinin gizliliğini koruyarak ticari sır/fikrî mülkiyet çıkarımını engelleyen mekanizmalar uygular.
Sistem, izin, güvensiz yazılım ve yapılandırmaların denetim/taramasını yapar; cihazın firmware, yazılım ve yapılandırma bütünlüğünü kriptografik hash/imzayla bilinen geçerli duruma göre periyodik doğrular.
Sömürülebilir yazılım zafiyetlerini bulup gidermek için zafiyet taraması yapar.
Uygulama geliştiricilerine, saldırganın yararlanabileceği güvenlik zayıflıkları oluşturmamaları için rehberlik/eğitim sağlar.
Kullanıcıları saldırgan erişim/manipülasyon girişimlerine karşı eğiterek spearphishing, sosyal mühendislik ve kullanıcı etkileşimli teknik riskini azaltır.
Kurumun kendi tehdit istihbaratını üretmesine ve trendleri izleyerek riski azaltacak savunma önceliklerini belirlemesine yardımcı olur.
Sömürü riskini azaltmak için düzenli yazılım güncellemeleri yapar; güncellemeler operasyonel duruş zamanlarına göre planlanabilir.
Tüm cihaz ve bileşenlerin güvenilir tedarikçiden geldiğini ve bütünlüğünün test edildiğini güvence altına alan tedarik zinciri yönetim programı (politika ve prosedürler) uygular.
Sistem özelliklerinin kötüye kullanımına dayandığı için önleyici kontrollerle kolayca azaltılamayan teknikleri belirtir; tespit ve izlemeye ağırlık verilmesi gerektiğini vurgular.
Our content SUPPORTS technical controls; it does not produce audit evidence/opinion. Formal compliance requires an accredited body. ·