Fabrikalar ve organize sanayi bölgeleri (OSB), aynı çatı altında hem ziyaretçilere açılan misafir internetini hem de üretim hattını taşıyan operasyonel ağı yönetmek zorundadır. SignLogger, bu iki ağı birbirinden ayırır, her kullanıcı ve cihazın erişimini NAC ile denetler ve 5651 sayılı Kanun kapsamındaki internet erişim loglarını her gün yetkili bir sertifika makamının (TÜBİTAK Kamu SM) zaman damgası ve e-imzasıyla imzalayarak saklar. Marka bağımsız çalıştığı ve kendi sunucunuzda (VMware/Hyper-V) koştuğu için veri şirketinizin dışına çıkmaz.
Bu içerik genel bilgilendirme amaçlıdır ve hukuki danışmanlık yerine geçmez. 5651 sayılı Kanun kapsamındaki yükümlülükleriniz için mevzuatın güncel halini ve hukuk danışmanınızı esas alın.
Fabrika ağında iki farklı dünya: misafir ve operasyonel
Bir üretim tesisinde risk profili tek tip değildir. Misafir ağına bağlanan yükleniciler, ziyaretçiler ve tedarikçiler ile PLC, SCADA, IP kamera ve el terminali gibi operasyonel cihazlar aynı segmentte bulunmamalıdır. SignLogger, misafir trafiğini captive portal üzerinden karşılarken operasyonel cihazları ayrı bir güven bölgesinde tutar; böylece bir ziyaretçi cihazından üretim ağına yatay hareket engellenir.
- Misafir ağı: Captive portal ile karşılama, kimliklendirme ve internet erişim logu.
- Operasyonel ağ: Sadece yetkili cihaz ve kullanıcılar; üretim sistemlerine izole erişim.
- Personel ağı: Ofis kullanıcıları için ayrı politika ve 5651 loglaması.
| Ölçüt | Misafir ağı | Operasyonel ağ |
|---|---|---|
| Kimliklendirme | Captive portal (SMS/sponsor/form vb.) | NAC ile cihaz + kullanıcı doğrulama |
| Erişim kapsamı | Yalnızca internet | İzole üretim segmentleri |
| 5651 logu | Zorunlu, imzalı saklanır | Erişim kayıtları tutulur |
| İzolasyon | Üretim ağına erişemez | Misafirden yalıtılmış |
NAC ile cihaz ve kullanıcı erişim kontrolü
OSB’lerde ve fabrikalarda her gün onlarca farklı marka cihaz ağa girer. Ağ erişim kontrolü (NAC), bir cihaz ağa bağlanmadan önce “kim ve ne” olduğunu belirler: yetkili bir el terminali mi, kayıtlı bir dizüstü mü, yoksa tanımsız bir cihaz mı? SignLogger, kablolu portlarda 802.1x (EAP) tabanlı kimlik doğrulaması, misafir kablosuz ağında ise yalnızca PAP kullanan RADIUS ile captive portal doğrulaması yürütür.
- Cihazı doğru VLAN’a yerleştirme ve tanımsız cihazı karantinaya alma.
- Yüklenici ve geçici personel için süreli, kapsamı sınırlı erişim.
- Kullanıcı ve cihaz eşleştirmesiyle her erişimin kime ait olduğunun izlenmesi.
Her gün imzalanan 5651 logları
5651 sayılı Kanun, yer/erişim sağlayıcı konumundaki kurumların internet erişim kayıtlarını tutmasını ve bu kayıtların bütünlüğünü güvence altına almasını gerektirir. SignLogger, topladığı logları her gün TÜBİTAK Kamu SM zaman damgası ve e-imza ile imzalar; böylece kaydın hangi tarihte oluştuğu ve sonradan değiştirilmediği ispatlanabilir. Kamu SM imzalama işlemi kontör ile çalışır; kontör tükendiğinde işlem aksamaması için yapılandırma önceden planlanmalıdır.
Loglar yasal saklama süresi boyunca tutulur ve talep halinde okunabilir, imzalı bir bütün olarak sunulabilir. Tüm bu süreç kurum içi altyapıda döndüğü için veriler dışarı taşınmaz.
Marka bağımsız ve şirket içi
SignLogger belirli bir güvenlik duvarı markasına bağlı değildir; RADIUS destekleyen her firewall ile çalışır. Bu, OSB gibi farklı firmaların farklı donanımlar kullandığı ortamlarda mimarinizi değiştirmeden uyum sağlamanızı sağlar. Sistem sizin sanallaştırma ortamınızda (VMware/Hyper-V) kurulur ve loglar on-prem kalır.
Sıkça Sorulan Sorular
Fabrikada misafir ve üretim ağını neden ayırmalıyım?
Üretim cihazları (PLC, SCADA, kameralar) doğrudan internete ve tanımsız cihazlara açık olmamalıdır. Ayrı segmentler, bir ziyaretçi cihazından üretim ağına sıçramayı engeller ve 5651 loglamasını yalnızca ilgili trafiğe uygular.
SignLogger hangi güvenlik duvarlarıyla çalışır?
SignLogger marka bağımsızdır; RADIUS destekleyen her güvenlik duvarı ile entegre olur. Mevcut donanımınızı değiştirmeniz gerekmez.
Captive portal kimlik doğrulaması nasıl yapılır?
Misafir kablosuz ağında captive portal, RADIUS üzerinden yalnızca PAP ile doğrulama yapar. Kablolu operasyonel portlarda ise 802.1x (EAP) tabanlı kimlik doğrulaması kullanılabilir.
Loglar ne sıklıkla ve nasıl imzalanır?
SignLogger internet erişim loglarını her gün TÜBİTAK Kamu SM zaman damgası ve e-imzasıyla imzalar. Bu imzalama, kaydın oluşma zamanını ve değiştirilmediğini kanıtlanabilir kılar.
Kamu SM kontörü biterse ne olur?
Kamu SM imzalama işlemi kontör ile çalışır. Kontör bittiğinde imzalamanın aksamaması için kontör takibi ve gerektiğinde sunucu sertifikasıyla fallback yapılandırması önceden planlanır.
Veriler nerede saklanır?
SignLogger kendi sanallaştırma ortamınızda (VMware/Hyper-V) çalışır ve tüm loglar kurumunuzun altyapısında (on-prem) kalır; veri dışarı çıkmaz.