Güvenlik ve uyum

IEC 62443 uyum haritası — sertifika değil, kanıt dosyası

IEC 62443-4-2 bileşen gereksinimleri ürün üzerinde tek tek işaretlendi. Karşılananı da karşılanmayanı da bu sayfada yazıyoruz; açık boşluklar bölümü dahil.

Kapsam ve hedef güvenlik seviyesi

Değerlendirme üç bileşeni kapsıyor: Bella.API (kimlik doğrulama, yetkilendirme, denetim izi), Bella.ScadaRuntime (saha ile konuşan ayrık Windows servisi) ve tarayıcı paneli. Hedef güvenlik seviyesi SL-2: kasıtlı ama basit araçlarla, düşük kaynakla yapılan saldırılara dayanım.

Her satır 20 Ağustos 2026 tarihli depo durumundan doğrulandı. "Planlanıyor" durumundaki maddeler bu sayfada da ayrıca işaretlidir — karşılanan bir madde ile yol haritasındaki bir maddeyi aynı tabloda aynı renkle göstermiyoruz.

Bu sayfa özet. Bileşen gereksinimi düzeyinde 30 satırlık tam tablo, bölge/kanal şeması ve kalan risk beyanı ayrı bir belgede. Belgeyi talep üzerine gönderiyoruz; site üzerinden doğrudan indirme henüz açık değil.

Bölgeler ve kanallar

Uyumun büyük kısmı mimariden geliyor. Sistem dört bölgeye ayrılmıştır ve saha ile operasyon bölgesi arasında doğrudan ağ yolu yoktur.

Saha (Level 1)

PLC, RTU ve akıllı cihazlar. Modbus TCP/RTU, S7, EtherNet/IP, OPC UA, IEC 60870-5-104, DNP3, BACnet, IEC 61850, MQTT. Bu protokollerin çoğu kimlik doğrulama taşımaz — ürünün değil protokolün sınırı; bu yüzden ayrı bölge olarak ele alınır.

Kontrol (Level 2)

Bella.ScadaRuntime. Yalnız poll eder, dışarıdan bağlantı kabul etmez. Bağlantı koptuğunda 10.000 mesajlık store-and-forward tamponuna yazar ve dönüşte aktarır.

Operasyon (Level 3)

Bella.API, PostgreSQL, Redis. Kimlik doğrulama, yetkilendirme ve denetim izi burada. Sahaya yazma isteği API → Redis → Runtime → cihaz zincirinden geçer; her adımda yetki kontrolü uygulanır.

Kurumsal / istemci

Tarayıcı paneli ve MES/ERP entegrasyonu. Kanal HTTPS ve WSS üzerinden TLS ile korunur; MES/ERP tarafı API anahtarı ya da OPC UA sunucusu üzerinden bağlanır.

FR1-FR7 özeti

IEC 62443-4-2, bileşen gereksinimlerini yedi temel gereksinim ailesinde toplar. Aşağıda aile düzeyinde durum var; madde düzeyinde (CR 1.1, CR 2.5 gibi) tablo uyum belgesindedir.

Temel gereksinimDurumBellaScada tarafındaki karşılığı
FR1 — Tanımlama ve kimlik doğrulamaKarşılanıyor · PKI hariçİnsan kullanıcıda kimlik + JWT ve TOTP ikinci faktör, güvenilir cihaz kaydı. Makine ve servis tarafında kapsamlı ve son kullanma tarihli API anahtarı — ham anahtar saklanmaz, yalnız SHA-256 özeti tutulur. Beş başarısız denemede 15 dakika kilit. Giriş ekranında kurumun kendi yazdığı yasal kullanım bildirimi. Sertifika tabanlı (PKI) kullanıcı kimliği yok.
FR2 — Kullanım denetimiKarşılanıyor · imza bağlanması sürüyorİzin bazlı dinamik yetkilendirme: yetkisiz kullanıcı öğeyi görmez, gizlenmiş bir düğmeye tıklamayı denemez. Boşta kalma oturum kilidi, oturum listesi ve uzaktan sonlandırma. Varlık/alan düzeyinde denetim kaydı, ayrı güvenlik günlüğü, UTC zaman damgası. Elektronik imza defteri (anlam + gerekçe) vardır ancak imza henüz tag yazma ve reçete uygulama akışlarına zorunluluk olarak bağlı değildir.
FR3 — Sistem bütünlüğüKısmenHTTPS zorunlu ve HSTS açık; canlı veri WSS üzerinden. Girdi doğrulama, HMI belge şeması, markdown içinde ham HTML kapalı. Üretimde yığın izi sızmaz. Jeton tarafında saat toleransı sıfır ve yenileme jetonu döndürme. Denetim kaydı SHA-256 zincirli. Yayın paketleri imzalanmıyor (özet listesi var) ve güvenlik işlevleri için ayrı öz-test yok.
FR4 — Veri gizliliğiKarşılanıyor · durağan veri kurulumdaAktarımda TLS 1.2+. API anahtarında SHA-256, parolada PBKDF2. Hem trend verisi hem denetim kaydı için saklama süresi ve otomatik temizlik. Durağan veri şifrelemesi dağıtım sorumluluğudur — PostgreSQL TDE ya da disk şifrelemesi ile kurulumda karşılanır, bunu ürün özelliği diye yazmıyoruz.
FR5 — Kısıtlı veri akışıDağıtım sorumluluğuMimari bölümlemeyi destekler: runtime dışarıdan bağlantı kabul etmez, operasyon bölgesiyle saha arasında doğrudan yol yoktur. Ancak güvenlik duvarı kuralları ve VLAN ayrımı kurulumda uygulanır; yazılım tek başına ağ bölümlemesi kuramaz.
FR6 — Olaylara zamanında yanıtKısmenPanelde denetim ve güvenlik günlüğü ekranları, dışa aktarma ile. Denetim yazma hataları sayılır; eşik aşılınca güvenlik günlüğüne düşer ve yöneticiye bildirilir. Yapılandırılmış günlük ve sağlık uçları var, SIEM'e hazır aktarım yok.
FR7 — Kaynak kullanılabilirliğiKarşılanıyor · tatbikat bekliyorBölümlenmiş hız sınırlama (giriş, genel, yazma), sınırlı store-and-forward tamponu, alarm seli bastırma, trend saklama temizliği. Swagger yalnız geliştirme ortamında açık. Yapılandırma dışa/içe aktarma. CycloneDX bileşen envanteri. Yedek ve geri yükleme yordamı belgeli; geri yükleme tatbikatı henüz koşulmadı.

Tabloda "dağıtım sorumluluğu" yazan satırlar bir eksiklik değil, standardın kurulum tarafına bıraktığı maddelerdir; yine de kimin ne yapacağını yazıyoruz ki devreye alma listesinde unutulmasın.

Denetim izi: silinebilir, ama gizlenemez

Denetim kayıtları SHA-256 hash zinciriyle bağlanır: her kayıt bir önceki kaydın özetini taşır. Panelden zincir doğrulaması çalıştırılır ve kırılma noktaları tek tek raporlanır.

"Değiştirilemez" demiyoruz, çünkü doğru değil. Veritabanına doğrudan erişebilen ayrıcalıklı bir kullanıcı bir denetim kaydını silebilir ya da değiştirebilir. Zincirin yaptığı şey bunu gizlenemez hale getirmektir: silinen ya da değiştirilen kayıttan sonraki bütün özetler tutmaz ve doğrulama tam olarak nerede kırıldığını gösterir. Bu ayrım denetimde sorulur; baştan söylemeyi tercih ediyoruz.

Zincir devreye alınmadan önce yazılmış kayıtlar doğrulamada "bozuk" değil "doğrulanamaz" olarak raporlanır — geçmiş veriyi bozulmuş göstermek yanlış alarm üretirdi.

Denetim kaydının kendisi de yönetilir: günlük saklama temizliği çalışır ve temizliğin kendisi de denetime yazılır. Denetim yazımı başarısız olursa sessizce geçilmez; hatalar sayılır, eşik aşılınca güvenlik günlüğüne düşer ve yöneticiye bildirilir. Tüm zaman damgaları UTC'dir.

Oturum ve erişim güvenliği

Aşağıdakiler üründe hazır gelir ve panelden yapılandırılır; ayrı modül satın alınmaz.

KontrolVarsayılanDavranış
İki aşamalı doğrulamaKullanıcı bazında açılırTOTP (kimlik doğrulayıcı uygulama) ve güvenilir cihaz kaydı. Güvenilir cihaz kaydı, her girişte kod istenmesini engeller ama cihaz bağını denetim kaydında bırakır.
Boşta kalma oturum kilidi15 dakikaSayaç sekmeler arasında ortaktır; ikinci sekmede fare oynatmak kilidi ertelemez. Kilit ekranı modaldır ve arkadaki veriyi gizler. Açmak için parola yeniden doğrulanır; başarısız denemeler hesap kilit sayacına işlenir. 0 değeri kilidi kapatır — karar kurumundur.
Başarısız giriş denemesi5 deneme → 15 dkHata mesajı kullanıcı adı ile parola arasındaki farkı belli etmez; var olan kullanıcı adı sayım yoluyla tespit edilemez.
Yasal kullanım bildirimiMetin kuruma aitGiriş ekranında, formdan önce gösterilir. Metni sistem ayarlarından siz yazarsınız; boş bırakılırsa bildirim hiç çizilmez. Hazır bir hukuk metnini sizin adınıza yazmıyoruz.
İzin kataloguRol bazında dağıtılırHer uçta izin kontrolü var ve yetkisiz kullanıcı ilgili öğeyi hiç görmez. Atama ayrı bir izindir: bir kaydı görebilen kişi onu başkasına atayabilir anlamına gelmez.
Oturum süresi ve sonlandırma60 dk erişim / 1200 dk yenilemeKullanıcı kendi açık oturumlarını listeler; yönetici uzaktan tek oturumu ya da tüm oturumları sonlandırabilir. Jeton doğrulamasında saat toleransı sıfırdır.
Makine ve servis kimliğiAPI anahtarıAnahtarın ham hali saklanmaz; yalnız SHA-256 özeti tutulur. Anahtar kapsamlı ve son kullanma tarihlidir. Kaybedilen anahtar okunamaz, yenisi üretilir.
OPC UA sunucusuVarsayılan kapalıAçıldığında Basic256Sha256 ile imzalı ve şifreli çalışır, kullanıcı adı/parola ister ve güvenilmeyen istemci sertifikasını reddeder — sertifika güven deposuna elle alınır. Güvensiz kip ve anonim erişim için ayrı anahtarlar vardır; açıldıklarında günlüğe uyarı düşer ve bu durum uyum dosyasına kalan risk olarak yazılmalıdır.

Tedarik zinciri ve yayın bütünlüğü

Bileşen envanteri (SBOM). Her yayın için CycloneDX biçiminde .NET ve npm bağımlılık listesi üretilir. Kurumsal güvenlik ekibiniz bunu kendi zafiyet aracına verebilir; bizden gelen bir raporu doğrulamadan kabul etmek zorunda kalmazsınız.

Zafiyet durumu. 20 Ağustos 2026 itibarıyla bilinen zafiyetli bağımlılık taraması dört projede de temiz dönüyor. Bundan önce dokuz uyarı kapatıldı; biri kritik, beşi yüksek dereceliydi. Tarih veriyoruz çünkü bu tür bir beyanın değeri güncelliğine bağlıdır.

Yayın bütünlüğü. Yayın paketleri için SHA-256 özet listesi üretiliyor; indirdiğiniz dosyanın bizim ürettiğimiz dosya olduğunu bu listeyle doğrularsınız.

Ama paketler imzalı değil. Kod imzalama sertifikası henüz alınmadı. Özet listesi dosyanın bozulmadığını gösterir, kimin ürettiğini kanıtlamaz — özet listesini de değiştirebilen bir saldırgan için ikisi birlikte düşer. Sertifika tedarik edildiğinde aynı yayın betiği imzalamayı da üstlenecek. Bu boşluğu kapatmak kod yazarak değil, sertifika satın alarak mümkün; o yüzden burada duruyor.

EPDK EKS bilişim güvenliği yönetmeliği ile eşleşme

Enerji sektöründe endüstriyel kontrol sistemleri için bilişim güvenliği yükümlülüğü, lisans sahibinin üzerindedir — yazılım tedarikçisinin değil. Aşağıdaki tablo, yükümlülüğün hangi kısmını ürünün karşıladığını ve hangi kısmının sizde kaldığını ayırıyor.

Kontrol başlığıÜrünün karşıladığıSizde kalan
Varlık envanteriCycloneDX yazılım bileşen listesi; bağlantı, cihaz ve tag envanteri panelde; tüm konfigürasyonun dışa aktarımı.Saha donanımı (PLC, RTU, anahtar) envanteri ve envanterin güncel tutulması.
Yetkilendirme ve erişim kontrolüİzin katalogu, rol bazlı dağıtım, iki aşamalı doğrulama, boşta kalma kilidi, oturum sonlandırma.Rollerin kime verileceği, işe giriş/çıkış süreci, ayrıcalıklı hesap sayısının sınırlanması.
Ağ bölümlemeDört bölgeli mimari; runtime dışarıdan bağlantı kabul etmez; saha ile operasyon arasında doğrudan yol yoktur.Güvenlik duvarı kuralları, VLAN, DMZ tasarımı ve kural setinin denetlenmesi.
Kayıt tutma ve izlenebilirlikHash zincirli denetim kaydı, ayrı güvenlik günlüğü, UTC damga, panelden dışa aktarma, saklama süresi yönetimi.Merkezî log toplama, değiştirilemez (WORM) arşiv ve saklama süresinin mevzuata göre belirlenmesi.
Olay yönetimiISA-18.2 alarm yönetimi, güvenlik günlüğü, denetim yazma hatası izleme ve yönetici bildirimi.Olay müdahale prosedürü, nöbet düzeni, kuruma düşen bildirim yükümlülüklerinin yerine getirilmesi.
İş sürekliliği ve yedeklemeYedek/geri yükleme yordamı, store-and-forward tamponu, hot-standby yedeklilik (varsayılan kapalı).RTO/RPO kararı, yedeklerin saklanacağı yer, düzenli geri yükleme tatbikatı.
Tedarik zinciri güvenliğiSBOM, zafiyetli bağımlılık taraması, yayın için SHA-256 özet listesi.Tedarikçi değerlendirmesi, sözleşmeye güvenlik şartlarının konması, güncelleme kabul süreci.
KriptografiAktarımda TLS 1.2+, API anahtarında SHA-256, parolada PBKDF2, OPC UA'da Basic256Sha256.Sertifika yönetimi ve yenileme, durağan veri şifrelemesi (TDE ya da disk), anahtar saklama politikası.

Bu tablo bilerek madde numarası vermiyor. Yönetmelik metni revize edilmektedir ve madde düzeyinde eşleme kurulumun kapsamına göre değişir; numaralı çapraz tablo, kurulum bilgileriyle birlikte uyum dosyanıza özel hazırlanır. Numara veren hazır bir tabloyu denetimde savunmak zorunda kalan taraf siz olursunuz.

Sık sorulanlar

IEC 62443 sertifikanız var mı?

Hayır. Sertifika akredite bir kuruluş tarafından verilir ve IEC 62443-4-1 güvenli geliştirme yaşam döngüsü belgelendirmesini de gerektirir. Bizde uyum haritası ve kanıt dosyası var: 30 bileşen gereksinimi tek tek işaretli, kanıtın kodda nerede olduğu yazılı, kapatılmamış boşluklar listeli. Şartname "sertifikalı" diyorsa bu maddeyi karşılamadığımızı teklif ekinde belirtiriz.

Denetim kaydınız değiştirilemez mi?

Değiştirilemez demiyoruz. Veritabanına doğrudan erişimi olan ayrıcalıklı bir kullanıcı kaydı silebilir. Hash zincirinin sağladığı şey silmenin gizlenememesi: zincir doğrulaması kırılmanın tam yerini gösterir. Gerçek değiştirilemezlik için kaydın merkezî bir WORM depoya aktarılması gerekir; bu aktarım bugün ürün kapsamında değil, SIEM/WORM entegrasyonu proje bazında ele alınır.

SL-3 karşılıyor musunuz?

Hedefimiz SL-2 ve ürün bu seviyeye göre tasarlandı. SL-3, PKI tabanlı kimlik ve donanım anahtar deposu gibi ek gereksinimler getiriyor; bunların hangilerinin bugün karşılandığını ve hangilerinin proje kapsamında ele alındığını güvenlik değerlendirmesi aşamasında madde madde paylaşıyoruz.

Uyum dosyasını ihale ekine koyabilir miyim?

Evet. Tam belge bölge/kanal şeması, madde düzeyinde tablo, kalan risk beyanı ve SBOM yordamını içerir; ihale ekine olduğu gibi konabilecek biçimdedir. Talep üzerine gönderiyoruz — site üzerinden doğrudan indirme bağlantısı henüz yayımlanmadı.

Saha protokolleri şifreli mi?

Çoğu değil. Modbus, IEC 60870-5-104 ve DNP3'ün yaygın kipi kimlik doğrulama da şifreleme de taşımaz. Bu protokolün sınırı, ürünün eksiği değil — ve hiçbir SCADA yazılımı bunu tek başına çözemez. Karşılığı ağ bölümlemesidir: saha kanalı ayrı bir güvenlik bölgesinde tutulur ve runtime dışarıdan bağlantı kabul etmez. OPC UA ve MQTT/TLS tarafında şifreleme vardır.

Verilerimiz şifreli mi saklanıyor?

Aktarımda evet: TLS 1.2+. Durağan veride şifreleme dağıtım sorumluluğudur — PostgreSQL tarafında TDE ya da disk şifrelemesi ile karşılanır. Bunu ürün özelliği gibi yazmıyoruz; devreye alma kontrol listesinde ayrı bir madde olarak duruyor.

Kurulumu kendi sunucumuzda tutabilir miyiz?

Evet. Ürün kendi sunucunuzda çalışır; buluta veri göndermek zorunlu değildir. Bulutta barındırma ayrı bir seçenektir. Kritik altyapıda tercih edilen yol, internet bağlantısı olmayan bir operasyon bölgesinde yerinde kurulumdur.

Uyum dosyasını isteyin

Tam uyum beyanını, CycloneDX SBOM örneğini ve yayın bütünlüğü yordamını ihale ekine konabilecek biçimde gönderiyoruz. Güvenlik değerlendirme formunuz varsa doldurup iade ediyoruz.