تواصل معنا

مخاطر الحوكمة وخدمات الإمتثال

ISO/IEC 27019:2017 Nedir? AR

ISO/IEC 27019:2017 Nedir?

ISO/IEC 27019 Bilgi Teknolojisi - Güvenlik Teknikleri - Enerji Endüstrisi İçin Bilgi Güvenlik Kontrolleri  elektrik enerjisi, elektrik, gaz, yağ ve ısı üretimini, iletimini, depolanmasını ve dağıtımını kontrol etmek ve izlemek amaçlarıyla ve ilgili destek süreçlerinin kontrolü için, enerji tedarik kuruluşlarında kullanılan proses kontrol sistemlerinin (EKS-Endüstriyel Kontrol Sistemi), ISO/IEC 27002: 2013 kontrollerine dayalı rehberlik sağlar.

ISO/IEC 27019’un amacı, ISO/IEC 27000 standartlarını EKS ve otomasyon teknolojisi alanlarına genişleterek, enerji tedarik endüstrisinin kurumsal yönetişimden proses kontrol seviyesine kadarki süreçlerinde ISO/IEC 27001 gereklerine uygun BGYS (ISMS) uygulamaktır.

Belirtilen kapsam özellikle şu sistemleri, uygulamaları ve bileşenleri içerir:

•    Merkezi ve dağıtılmış proses kontrolü, izleme ve otomasyon teknolojisi, programlama ve parametre cihazları gibi operasyonlar için kullanılan bilgi sistemleri,
•    Djital sensörler ve aktüatör elemanları dahil olmak üzere kontrol ve saha cihazları veya Programlanabilir Lojik Kontrolörler (PLC) gibi dijital kontrol cihazları ve otomasyon parçaları,
•    Ek veri görselleştirme görevleri için ve kontrol, izleme, veri arşivleme, log kaydı, raporlama ve dokümantasyon amaçlarıyla EKS alanlarında kullanılan diğer tüm destekleyici bilgi sistemleri, 
•    Network, telemetri, telekontrol uygulamaları ve uzaktan kumanda teknolojisi gibi EKS alanlarında kullanılan genel iletişim teknolojisi,
•    Akıllı sayaçlar gibi Gelişmiş Metraj Altyapısı (AMI) komponentleri
•    Emisyon değerleri için kullanılan ölçüm cihazları,
•    Koruma röleleri, emniyet PLC’leri, acil durum governör mekanizmaları gibi dijital koruma ve güvenlik sistemleri
•    Dağıtılmış Enerji Kaynakları (DER), elektrik şarj altyapıları, özel konutlarda (2013 yayınında bu kapsam dışıydı) veya endüstriyel müşteri tesislerinde kullanılan enerji yönetim sistemleri, 
•    Enerji şebekelerinde, özel konutlarda veya endüstriyel müşteri tesislerinde kullanılan akıllı şebeke ortamlarının dağınık komponentleri, 
•    Yukarıda bahsedilen sistemlere yüklenen tüm yazılım, firmware ve uygulamalar (DMS (Dağıtım Yönetim Sistemi) uygulamaları veya OMS -Kesinti Yönetim Sistemi- gibi),
•    Yukarıda belirtilen ekipman ve sistemleri barındıran herhangi bir bina,
•    Yukarıda adı geçen sistemler için uzaktan bakım sistemleri.

Kritik Altyapılar Hangileridir?

20 Haziran 2013’te yayınlanarak yürürlüğe giren “Ulusal Siber Güvenlik Stratejisi ve 2013-2014 Eylem Planı” belgesinde kritik altyapı, “İşlediği bilginin gizliliği, bütünlüğü veya erişilebilirliği bozulduğunda, can kaybına, büyük ölçekli ekonomik zarara, ulusal güvenlik açıklarına veya kamu düzeninin bozulmasına yol açabilecek bilişim sistemlerini barındıran altyapıları ifade eder” şeklinde tanımlanmıştır.

20/06/2013 tarih, 2 sayılı Siber Güvenlik Kurulu kararı uyarınca, Kritik Altyapı Sektörleri; kritik altyapıları barındırmakta olan “Elektronik Haberleşme”, “Enerji”, “Su Yönetimi”, “Kritik Kamu Hizmetleri”, “Ulaştırma” ve “Bankacılık ve Finans” sektörlerini ifade etmektedir.

Endüstriyel Kontrol Sistemleri ise; geleneksel bilişim teknolojileri dışında, programlanabilir mantıksal denetleyiciler aracılığıyla üretim, ürün işleme ve dağıtım kontrolleri gibi endüstriyel işlemler için kullanılan, SCADA (Supervisory Control and Data Acquisition) ve Dağınık Kontrol Sistemleri (DCS) şeklinde gruplanan bilgi sistemlerini ifade etmektedir.

23 Aralık 2008’de AB Resmi Gazetesi’nde yayınlanan “Avrupa Kritik Altyapılarının Belirlenmesi ve Güvenliklerinin İyileştirilme Gereksiniminin Değerlendirilmesine İlişkin 2008/114/AB Konsey Yönergesi” dokümanının 5. maddesinde yönergenin enerji ve ulaştırma sektörlerine odaklandığı, ilave olarak bilgi ve iletişim sektörlerinin de gözden geçirilebileceği belirtilmektedir.


2016-2019 Siber Güvenlik Stratejisine göre; kritik altyapılarla ilgili başlıca riskler şunlardır:

-Kritik altyapıların kullandığı bilişim sistemlerine yapılacak hizmet dışı bırakma ve benzeri hedef odaklı saldırılar sonucunda enerji, ulaştırma, vb. kritik hizmetlerin kesintiye uğraması. 
-Kamu ve kritik altyapıların kullandığı bilişim sistemlerine yapılacak hedefe yönelik saldırılar sonucunda; vatandaşa ait kişisel bilgilerin veya kamuya ait gizli bilgilerin saldırganların eline geçmesi, ifşa olması, değiştirilmesi veya yok edilmesi. 
-Araştırma, geliştirme ve üretim yapan kurum ve kuruluşların (özel firmalar, araştırma kurumları ve savunma sanayi) ticari sırlarını ve bilgi birikimini elde etmeye yönelik hedef odaklı saldırılar sonucunda hassas veya ticari değere sahip bilgilerin saldırganların eline geçmesi, ifşa olması, değiştirilmesi veya yok edilmesi.

ABD’de faaliyet göstermekte olan Endüstriyel Kontrol Sistemleri – Siber Olaylara Müdahale Ekibi (ICS-CERT)’nin 2016 değerlendirme raporuna göre ICS-CERT ekibinin tespit ettiği ve buna göre tavsiyeler geliştirdiği altı önemli EKS açıklık noktası şunlardır:

•    Hipervizör (VM monitör) ana bilgisayar yönetim arabirimine yetersiz kullanıcı erişim güvenlik kontrolleri,
•    Uzaktan erişimin güvensiz olarak uygulanması,
•    Sanal Yerel Alan Ağının (VLAN) yanlış kullanımı,
•    EKS için zayıf taşınabilir cihaz (Bring-Your-Own-Device -BYOD-) güvenlik politikası
•    Kritik EKS işlevleri için bulut hizmetleri güvenliği ve Hizmet Düzeyi Anlaşmaları'nın (SLA’lar) yetersiz kalması,
•    Bir kritik sistemde, saldırgan yaşam döngüsü için temel güvenlik önlemi olan EKS Ağ İzleme uygulaması stratejisinin yetersiz kalması.


EPDK ‘nın Getirdiği Yükümlülükler

EPDK, Aralık 2014 tarihinde bilgi güvenliğine dönük gereksinimleri göz önünde bulundurarak aşağıda belirtilen üç yönetmeliği güncellemiş ve lisans sahiplerine bilişim sistemleri güvenliğini sağlama doğrultusunda yükümlülükler getirmiştir: 

•    Elektrik Piyasası Lisans Yönetmeliğinde Değişiklik Yapılmasına Dair Yönetmelik 
•    Doğal Gaz Piyasası Lisans Yönetmeliğinde Değişiklik Yapılmasına Dair Yönetmelik ve 
•    Petrol Piyasası Lisans Yönetmeliğinde Değişiklik Yapılmasına Dair Yönetmelik

Ulusal Siber Güvenlik Stratejisi ve 2013-2014 Eylem Planı kapsamında Ulusal Siber Olaylara Müdahale Merkezi (USOM) 27 Mayıs 2013‘te oluşturulmuştur. Söz konusu eylem planı çerçevesinde, kamu kurum ve kuruluşları bünyesinde Siber Olaylara Müdahale Ekipleri (Kurumsal SOME, sektörel SOME) oluşturulması öngörülmüş, enerji sektörü sektörel SOME olarak EPDK belirlenmiştir.

2016-2019 Siber Güvenlik Stratejisine göre; 2016-2019 döneminde, mevcut riskleri, belirlenen ilkeler ışığında asgari düzeye indirmeyi hedefleyen 18 adet stratejik amaç belirlenmiş, bunlardan kritik altyapılara ilişkin olarak ulusal kritik altyapı envanterinin oluşturulması, kritik altyapıların güvenlik gereksinimlerinin karşılanması ve bu kritik altyapıların bağlı oldukları düzenleyici kurumlar (EPDK gibi) tarafından denetlenmesi planlanmıştır .

Kurumların Uyum Sağlaması Gereken Bilgi Güvenliği Standartları

ISO 27001 standardı, bilgi güvenliğini sağlamaya çalışan kurumun hangi sektörde yer aldığıyla ilgilenmez. ISO IEC 27001 belgelendirmesi yapacak kurumda (enerji sektörü), Madde 6.1.3. Risk İşleme ve Madde 8. İşletim maddelerinde belirtilen Ek A ibaresi «Ek A ve ISO/ IEC TR 27019:2015-03» olarak algılanmalıdır.

Yönetmeliklerde yer alan “Kurumsal Bilişim Sistemi ve Endüstriyel Kontrol Sistemleri” kapsamı bilgi güvenliği standartlarıyla birlikte değerlendirildiğinde şu standartların göz önünde bulundurulması gerekmektedir: 

•    Kurumlarda genel Bilgi Güvenliği Yönetim Sistemini tanımlamak ve dokümana aktarmak için 27001, 
•    Kurumsal Bilişim Sistemlerinde ve insan kaynağı da dahil olmak üzere diğer varlıklarda alınacak önlemlerle ilgili olarak 27002,
•    Endüstriyel Kontrol Sistemlerinde (EKS) alınacak önlemlerle ilgili olarak ise 27001 Ek A, 27002 ve 27019.

Ayrıca EKS Risk Yönetimi Sürecinde, NIST 800-82 Kontrolleri ve Güvenlik Mimarisi Geliştirme hususlarının da uygulamaların verimliliği ve optimizasyonu açısından dikkate alınması yerinde olacaktır.

ISO/IEC 27002 kılavuzuna ek olarak ISO/IEC 27019, enerji sektöründe kullanılan proses kontrol sistemlerinin güvenliği için uygulanabilecek kontrolleri içeren bir kılavuzdur. İlk olarak Alman Enerji ve Su Endüstrileri Birliği (BDEW) tarafından geliştirilen ISO/IEC 27019, enerji sektöründe kullanılan Endüstriyel Kontrol Sistemlerine yönelik güvenlik kontrollerini hayata geçirmekle sorumlu kişilere yardımcı dokümandır.

ISO/IEC 27019’un ISO 27001’den en büyük farkı, bilgilendirme amaçlı olması ve yönetim sistemi gereksinimlerini içermemesidir. 2013 yılında öncelikle Teknik Rapor (TR) olarak yayınlanan ISO/IEC TR 27019, ISO/IEC 27002 kılavuzuna ek olarak Enerji Sektörü Endüstriyel Kontrol Sistemleri Güvenliği için geliştirilmiştir.

ISO/IEC 27019 enerji sektörüne özel siber güvenlik yapılanmalarında ve tetkiklerde dikkat edilmesi gereken hedefler ve kontrol gereksinimlerini, EK A Genişletilmiş Kontrol Setinde ayrıca detaylandırmıştır.

ISO/IEC 27019:2017 Danışmanlığı

ADEO olarak sunduğumuz ISO/IEC 27019 danışmanlığıyla şirketlerin ve işletmelerin ISO/IEC 27019  denetimlerinden başarılı şekilde geçmeleri için gerekli bütün ön hazırlıkları yapıyor, süreç sonrasında uyumluluğun devamı için periyodik olarak ön denetimler gerçekleştiriyoruz.
 

استفد من أقصى قدر من الأمان

اختبر الفرق بين الشعور بالأمان والأمان الحقيقي

طلب عرض توضيحي

أضف حليفًا إلى دفاعك

بالنقر على زر الإرسال، فإنك تقر بأنك قد قرأت نص التوضيح حول معالجة البيانات الشخصية.

Savunmanıza bir müttefik ekleyin!


7/24, uçtan uca yaklaşımımızın daha iyi güvenlik sonuçları elde etmenize nasıl yardımcı olduğunu ve sizi en önemli şeye nasıl geri götürdüğünü ilk elden görün.

Ekibinizin bir uzantısı olarak hizmet veren gazilerimizle kapsamı artırın, daha hızlı yanıt verin ve riski azaltın .

ADEO ile ham telemetriyi operasyonel hale getirerek mevcut güvenlik ürünlerinizden maksimum değeri açığa çıkarın .

Otomasyon, çalışma kitaplarımız ve deneyimli olay müdahalemizle Ortalama Düzeltme Süresini azaltın .

Güvenlik yığınınız genelinde uyarıları görüntülemek, önceliklendirmek ve yönetmek için tek bir pano kullanarak uyarıların kontrolünü elinize alın .

Bu formu göndererek Web Sitesi Kullanım Koşullarını ve ADEO Gizlilik Politikasını kabul ediyorum .