Zafiyet veritabanlarına göre trafo merkezlerindeki akıllı elektronik cihazların firmware analizörü
2024
0 views
0 downloads
Advisor: Doç. Dr. Murat İskefiyeli
Abstract (TR)
Modern toplum, kritik altyapılarının düzgün işleyişine büyük ölçüde bağımlıdır. Gelişmekte olan teknolojiler, yüksek yaşam standartlarına katkı sağlarken; sanayileşmiş ülkeler ulaşım, iletişim, finansal işlemler, gıda temini ve sağlık hizmetleri gibi alanlarda bilgi ve iletişim sistemlerine güvenmektedir. Endüstriyel Kontrol Sistemleri (EKS), bu kritik altyapıların izlenmesi, sürdürülmesi ve yönetilmesi açısından hayati öneme sahiptir. Enerji sektöründe ise EKS, elektrik üretimi, iletimi ve dağıtımı süreçlerinde vazgeçilmezdir. Akıllı Şebeke'nin artan bağlantılı yapısıyla birlikte, koruma, kontrol ve izleme gibi işlevler hızla gelişen iletişim altyapılarına bağımlı hale gelmiştir. Bu dijital entegrasyon, Kritik Altyapıların performansını önemli ölçüde artırmış; hizmet kalitesini yükseltmiş, operasyonel verimlilik sağlamış, otomasyonu desteklemiş ve maliyetleri düşürmüştür. Ancak aynı zamanda, endüstriyel cihazların internete maruz kalmasıyla birlikte siber saldırıların sayısında ciddi bir artışa yol açmıştır. Bu bağlantılı yapı, saldırı yüzeyini genişleterek tehdit aktörlerinin kritik sistemleri tehlikeye atmasını kolaylaştırmıştır. Elektrik şebekesine yönelik iyi planlanmış bir siber saldırı, ciddi ekipman hasarlarına ve yaygın elektrik kesintilerine neden olabilir. Akıllı şebekeler içerisinde, Akıllı Elektronik Cihazlar (IED'ler), SCADA haberleşmesi, gerçek zamanlı izleme ve istasyonlardaki olaylara özgü veri kaydı gibi işlevleri mümkün kılan temel bileşenlerdir. Ancak bu IED'lerde yerleşik olarak bulunan üretici yazılımları (firmware), çoğunlukla istismar edilebilir zafiyetler içermekte olup, onları siber saldırılar için cazip hedefler haline getirmektedir. Bu zafiyetlerin tespit edilmesi ve giderilmesi, siber güvenlik uzmanları için kritik bir görevdir. Teknik olarak zafiyet tespitleri pasif ya da aktif tarama yöntemleriyle gerçekleştirilmektedir. Yapılan araştırmalar, pasif yöntemlerin genellikle daha verimli olduğunu, daha kısa sürede, doğru sonuçlar verdiğini ve ağda rahatsız edici trafik oluşturmadan çalıştığını ortaya koymaktadır. Bu durum, özellikle aktif tarayıcıların oluşturduğu yoğun trafik nedeniyle dengesizleşebilen ya da durma riski taşıyan EKS ortamlarında büyük önem taşır. Bu nedenle, Pasif Zafiyet Tespiti (PZT), Operasyonel Teknoloji (OT) ortamları için daha uygun kabul edilmektedir. Her zafiyet tarama sürecinin temelinde, özellikle pasif tarama cihazların doğru şekilde tanımlanması yatmaktadır. Eğer bir cihazın statik özelliklerinden herhangi biri hatalı belirlenirse, zafiyet tarama sonuçları da hatalı olabilir. Bu tür cihaz bilgileri genellikle OT varlık envanterinde tutulur ve her endüstriyel kuruluşun bu envantere sahip olması gerekir. Ancak, özellikle Programlanabilir Lojik Kontrolörler (PLC'ler) ve IED'ler gibi gömülü endüstriyel cihazlar söz konusu olduğunda, eksiksiz ve doğru bir varlık envanterinin sürdürülmesi büyük bir zorluk oluşturmaktadır. Bu zorlukları göz önünde bulunduran bu çalışma, mevcut envanterlerde eksiklikler bulunduğu varsayımıyla, zafiyet taramasına başlamadan önce cihazlara ait üretici, model, seri numarası ve donanım/yazılım sürümleri gibi detaylı bilgilerin yapılandırma dosyalarından çıkarılmasını amaçlamaktadır. Bu çalışma, Akıllı Şebeke uygulamaları için özel olarak tasarlanmış, Endüstriyel Kontrol Sistemlerindeki (EKS) IED'lerde zafiyet tespiti amacıyla yarı otomatik ve müdahalesiz bir yaklaşım sunmaktadır. Önerilen yöntem, IEC 61850 standardı ile uyumlu Trafo Merkezi Yapılandırma Dili (SCL) dosyalarını kullanarak IED'lerin üretici, model, donanım ve yazılım/firmware sürümleri gibi statik özelliklerini operasyonel ağlara doğrudan müdahale etmeden çıkarmaktadır. Bu çıkarılan özellikler, cihaz üreticilerinin (örneğin ABB, Siemens) yayınladığı güvenlik duyuruları, Ulusal Zafiyet Veritabanı (NVD) ve Ortak Zayıflık Sınıflandırması (CWE) ile eşleştirilerek her bir IED için kapsamlı bir zafiyet raporu üretilmektedir. Raporlar, EKS şirketlerinin %60'ından fazlasının ekipmanlarındaki açıkları tespit etmek için üretici güvenlik duyurularına güvendiğini ortaya koymaktadır. Bu çalışma özellikle bu süreci sadeleştirmeye odaklanmakta ve bir veya daha fazla IED için zafiyet raporlamasını otomatikleştiren bir araç sunmaktadır. Bu sayede operatörler zaman ve çabadan tasarruf etmektedir. Geleneksel Aktif Zafiyet Taraması (AVS) araçlarının yüksek ağ trafiği ya da müdahaleci sorgularla OT sistemlerini bozma riski bulunurken, önerilen Pasif Zafiyet Tespiti (PVD) yaklaşımı, herhangi bir paket enjeksiyonu ya da müdahaleci işlem gerçekleştirmediği için güvenli bir şekilde çalışmaktadır. Üretilen zafiyet raporları yalnızca her bir IED'yi etkileyen bilinen CVE'leri listelemekle kalmaz; aynı zamanda risk puanları, saldırı vektörleri, zayıflık sınıflandırmaları, etkilenen sürümler, üretici tarafından yayınlanan yamalar ve önerilen önlemler gibi kritik meta verileri de içerir. Bu kapsamlı veri seti, operasyon mühendisleri ve siber güvenlik analistlerinin EKS altyapılarının açıklık ve dayanıklılık düzeyini değerlendirmelerine yardımcı olmak amacıyla yapılandırılmış ve aranabilir bir veritabanında toplanmaktadır. Sistemin deneysel doğrulaması, Sakarya Üniversitesi Ulusal Kritik Altyapılar Test Merkezi (CENTER Energy) bünyesindeki üretim, iletim, dağıtım ve tüketimi kapsayan gerçekçi bir enerji sistemleri test ortamında gerçekleştirilmiştir. ABB'nin REF615, REL650 ve RET670 IED cihazları üzerinde başarıyla test edilmiş ve önerilen çözüm, her cihazı etkileyen bilinen tüm zafiyetleri doğru bir şekilde tespit etmiştir. Sonuçlar, IEC 61850 yapılandırma dosyası analizinin pasif zafiyet tespitiyle bütünleştirilmesinin, trafo merkezleri ve diğer EKS bileşenlerinin siber güvenlik duruşunu güçlendirmede etkili ve uygulanabilir bir yöntem olduğunu göstermektedir. Bilindiği kadarıyla, bu çalışma, SCL dosyalarından IED bilgilerini çıkarma ve bu bilgileri NVD, CWE ve üretici duyuruları ile zenginleştirerek eyleme geçirilebilir zafiyet değerlendirmeleri oluşturma sürecini uçtan uca otomatikleştiren ilk çalışmadır. Ayrıca bu araştırma, yeniden kullanılabilir ve genişletilebilir bir veritabanı modeli sunarak çoklu cihaz üreticilerini destekleyebilecek şekilde ölçeklenebilir bir yapı ortaya koymakta ve gerçek dünyadaki OT/EKS ortamlarında yaygın olarak uygulanabilirliği mümkün kılmaktadır. Önerilen metodoloji, varlık görünürlüğü ve zafiyet istihbaratının sıklıkla parçalı ve güncel olmayan yapısını bütünleyerek EKS siber güvenliğinde önemli bir boşluğu doldurmaktadır. Sonuç olarak, bu tez, kritik altyapı ortamlarında zafiyet değerlendirmesi için pratik, ölçeklenebilir ve doğru bir yaklaşım sunmaktadır. Standartlaştırılmış yapılandırma analizini tehdit istihbarat kaynaklarıyla entegre ederek, EKS için otomatik, gerçek zamanlı ve üretici bağımsız siber güvenlik çözümlerinin gelecekteki gelişimine zemin hazırlamaktadır. Gelecekteki iyileştirmeler arasında, aracın veritabanının farklı üreticilere ait IED'leri kapsayacak şekilde genişletilmesi ve hem veritabanı oluşturma hem de yapılandırma dosyalarının elde edilmesi süreçlerinin tamamen otomatik hale getirilmesi yer almaktadır.
Author
Dr. Khouloud Gargourı
Institution
How to Cite
Khouloud Gargourı (Yüksek Lisans Tezi). Zafiyet veritabanlarına göre trafo merkezlerindeki akıllı elektronik cihazların firmware analizörü, 2024, Sakarya University.
Keywords
License
Tüm Hakları Saklıdır
This work is shared under the specified license terms.
More theses from Sakarya University
- Yoğunluk fonksiyonel teorisi kullanılarak pil malzemelerinin hesaplamalı incelenmesi(2023)
- Hacı Ahmed b. Seyyid el-Bigavî ve Terceme-i Avârifu'l-maârif'i (22-43. bablar)(2024)
- Karbazol substıtüye 3,4-dihydropyrimidin-2(1h)-tion türevi bileşiklerin sentezi(2024)
- Geri dönüştürülebilir atıkların derin öğrenme modelleri ile sınıflandırılması: Veri seti boyutunun etkisi üzerine bir karşılaştırma(2024)
- Türk mitolojisinde kurban, kutsal şiddet ve günah keçisi motiflerinin hermeneutik incelemesi(2024)
- Tiyokalkon ile sübstitüe edilmiş metalli ftalosiyaninlerin sentezi ve karakterizasyonu(2018)
