ISTANBUL TEKNOLOJI
ISO 27001ISO 9001PCI-DSSKVKK / GDPRMicrosoft Solutions PartnerCisco Gold PartnerFortinet ExpertVMware EnterpriseISO 27001ISO 9001PCI-DSSKVKK / GDPRMicrosoft Solutions PartnerCisco Gold PartnerFortinet ExpertVMware Enterprise
BlogSiber Güvenlik

IoT ve OT Cihaz Güvenliği: Ağ Segmentasyonu Rehberi

10.09.2026 7 dk okuma

Akıllı kamera, yazıcı, üretim hattı, bina otomasyonu: ağa bağlı her cihaz potansiyel bir giriş kapısı. VLAN, mikro-segmentasyon ve NAC ile IoT/OT güvenliği nasıl kurulur?

Kurumsal ağlarda artık bilgisayarlardan çok 'başka şeyler' var: IP kameralar, akıllı TV'ler, yazıcılar, kartlı geçiş sistemleri, klima ve bina otomasyon kontrolörleri, üretim hattındaki PLC'ler, depodaki el terminalleri. Ortak noktaları şu: çoğu yıllardır yama almıyor, varsayılan parolayla çalışıyor ve ağınızda — çoğu zaman sunucularınızla aynı segmentte — duruyor. Saldırganlar için ideal giriş noktası tam da budur.

Risk neden büyük?

IoT/OT cihazları geleneksel güvenlik yazılımlarının (EDR, antivirüs) çalışamadığı kapalı sistemlerdir. Bir kamera botnet'e katıldığında bunu fark etmeniz zordur; ama asıl tehlike lateral harekettir: ele geçirilen cihaz, aynı ağdaki dosya sunucusuna veya domain controller'a sıçrama tahtası olur. Üretim tarafında senaryo daha ağırdır: bir fidye yazılımının ofis ağından üretim hattına yayılması, fiziksel duruş anlamına gelir. Fidye yazılımı korunma rehberimizdeki yayılma senaryolarının çoğu düz ağ topolojisinden beslenir.

Adım 1: Görünürlük — ağda ne var?

Birçok şirkette IoT cihazlarının tam listesi yoktur. Pasif ağ keşfi veya envanter taramasıyla başlayın: hangi cihaz, hangi IP, hangi portlar açık, kiminle konuşuyor? Bu çıktı, segmentasyon tasarımının ham maddesidir. BT envanter yönetimi rehberimizdeki otomatik keşif yaklaşımı IoT cihazları için de geçerlidir.

Adım 2: Segmentasyon tasarımı

  • Kamera/CCTV VLAN'ı: yalnızca kayıt sunucusuyla konuşur, internete ve istemci ağına çıkamaz.
  • Misafir Wi-Fi: tamamen izole; kurumsal kaynaklara hiçbir rota yok.
  • Yazıcı VLAN'ı: istemcilerden baskı portuna açık, yönetim arayüzü sadece BT'ye.
  • OT/üretim ağı: ofis ağından firewall ile ayrılır; SCADA/PLC erişimi yalnızca tanımlı istasyonlardan, mümkünse atlama sunucusu (jump host) üzerinden.
  • Yönetim VLAN'ı: switch, AP ve UPS yönetim arayüzleri kendi segmentinde; son kullanıcı ağından erişilemez.
  • Bina otomasyonu: HVAC ve kartlı geçiş sistemleri ayrı VLAN, tedarikçi uzaktan erişimi zaman sınırlı ve loglanmış.

Segmentasyonun yürütücüsü firewall kurallarıdır: VLAN'lar arası trafik 'varsayılan olarak reddet, gerekeni aç' ilkesiyle tanımlanır. Bu disiplin, NGFW güvenlik duvarı seçim rehberimizde anlattığımız uygulama bazlı denetim yetenekleriyle birleşince gerçek bir iç savunma hattı oluşturur.

Adım 3: Hijyen ve erişim denetimi

Segmentasyon tek başına yetmez: tüm cihazlarda varsayılan parolalar değiştirilmeli, kullanılmayan servisler (telnet, UPnP, web arayüzü) kapatılmalı, firmware güncellemeleri takip edilmelidir. NAC (Network Access Control) çözümüyle ağa bağlanan cihazın kimliği doğrulanır; tanınmayan cihaz otomatik olarak karantina VLAN'ına düşer. Bu, 'kimse fark etmeden toplantı odasına bir cihaz takıldı' senaryosunu kapatır.

Adım 4: İzleme

IoT cihazlarının davranışı öngörülebilirdir: kamera kayıt sunucusuyla konuşur, PLC operatör istasyonuyla. Bu basitliğin dışına çıkan trafik — kameranın internete bağlanmaya çalışması gibi — güçlü bir ihlal sinyalidir. SIEM ve log yönetimi rehberimizdeki korelasyon kurallarına IoT davranış profillerini eklemek, görünmez cihazları görünür kılar. Segmentasyon tasarımı ve cihaz envanteri için ağ kurulum ve konfigürasyon hizmetimizle yan yana çalışabilirsiniz; mevcut ağınızın risk durumunu ücretsiz BT denetimi ile ölçebilirsiniz.

Sıkça sorulan sorular

Mevcut ağı kesintisiz segmente edebilir miyiz?
Evet; keşif ve planlama sonrası VLAN geçişleri bakım pencerelerinde, segment segment yapılır. Üretim ağlarında değişiklikler önce test ortamında doğrulanır.
IoT cihazlarını internete hiç açmasak olmaz mı?
Çoğu senaryoda en güvenli seçenek budur; uzaktan erişim gerekiyorsa cihazın kendi bulutuna değil, VPN/ZTNA üzerinden kontrollü erişim tercih edilmelidir.
OT ağını ofisten tamamen ayırmak (air-gap) gerekli mi?
Tam izolasyon idealdir ama pratikte raporlama ve ERP entegrasyonu veri akışı gerektirir; bu akış tek yönlü/denetimli bir DMZ üzerinden tasarlanmalıdır.

İlgili sayfalar

Ücretsiz BT denetimi talep edin

Diğer yazılar