Biznet BilişimBiznet Bilişim

By Can Demirel

Geovap Reliance SCADA Cross Site Scripting (XSS) Güvenlik Açığı

CVE: CVE-2017-16721

CVSS: 6.1 CVSS:3.0 (AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N)

Risk: Yüksek

Ürün: Geovap RELIANCE SCADA

Etkilenen Sürümler: 4.7.3 ve öncesi

Yama Tarihi: 30 Kasım 2017

Raporlayan: Can Demirel

Problem Detayları: Reliance SCADA uygulaması kritik altyapıların izlenmesi ve yönetilmesinde kullanılmaktadır.  Reliance uygulaması üzerinde Cross Site Scripting (XSS) problemi tespit edilmiştir. XSS problemleri uygulamaya bağlanan kullanıcılara ait oturum bilgilerini çalmak, phising saldırıları gerçekleştirmek gibi amaçlar ile kötüye kullanılabilirler.

Çözüm/Öneri: Belirtilen problemler 4.7.3 Update 3 güncellemesi ile giderilmiştir.

Referanslar: https://ics-cert.us-cert.gov/advisories/ICSA-17-334-02

By Biznet Bilişim A.Ş.

BizBize Güvenlik Toplantıları – Endüstriyel Kontrol Sistemlerinde Bilgi Güvenliği – 16 Kasım 2017 İstanbul

16 Kasım 2017

Hilton İstanbul Kozyatağı

Endüstriyel Kontrol Sistemleri, enerji ve doğalgaz altyapıları, su şebekeleri, sağlık sistemleri, ulaşım kontrol sistemleri, savunma sanayi altyapıları, nükleer tesisler ve üretim tesisleri gibi kritik altypıların hepsinde kullanılmakta ve “güvenlik” kavramı bu sistemlerin tasarım ve işletiminde göz önünde bulundurulması gereken önemli bir kavram olarak karşımıza çıkmaktadır.

Biznet Bilişim ve SecurityMatters olarak sizi, Endüstriyel Kontrol Sistemleri Güvenliği hakkında bilgi paylaşımında bulanacağımız Bizbize Güvenlik etkinliğimize davet ediyoruz.

Kayıt ve Detaylar için lütfen tıklayın.

By Can Demirel

EnviDAS Ultimate  Yetkisiz Erişim Güvenlik Açığı

CVE: CVE-2017-9625

CVSS: 8.2 (CVSS: 3.0 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N)

Risk Seviyesi: Kritik

Ürün: EnviDAS Ultimate

Etkilenen Sürümler: 1.0.0.5 Öncesi tüm sürümler

Yama Tarihi: 12 Ekim 2017

Raporlayan: Can Demirel, Deniz Çevik

Problem Detayları: Envidas Ultimate kritik altyapılarda emisyon, hava ve su kalitesini izlemek amacıyla kullanılmaktadır. Kötü niyetli saldırganların,  yetkilendirme mekanizmalarındaki hatalardan faydalanarak web tabanlı izleme ve güncelleme yönetim arabirimlerine erişmesi mümkündür. Bu açıklık kullanılarak kritik altyapılardaki hassas verilerin izlenmesi ve değiştirilmesi olasıdır.

Çözüm/Öneri: Belirtilen problem üretici tarafından geliştirilen yama ile giderilmiştir. İlgili yama veya kompansatif kontroller için referans bölümünün incelenmesi önerilmektedir.

Referanslar: https://ics-cert.us-cert.gov/advisories/ICSA-17-285-03

By Sefa Karabulut

Endüstriyel Kontrol Sistemleri (EKS) Bilişim Güvenliği Yönetmeliği

Endüstriyel Kontrol Sistemleri (EKS) Bilişim Güvenliği Yönetmeliği, Enerji Piyasası Düzenleme Kurumu (EPDK) tarafından enerji firmalarına yönelik olarak hazırlanmış ve 13 Temmuz 2017 tarihinde Resmi Gazete’de yayınlanarak yürürlüğe girmiştir. Söz konusu Yönetmelik, enerji piyasasında faaliyet gösteren firmaların EKS’lerinde kullanılan bilişim sistemlerine yönelik risklerin değerlendirilerek azaltılması veya ortadan kaldırılmasını amaçlamaktadır. Yönetmelikle yapılan çalışmaları denetleme ya da denetlettirme yetkisi EPDK’na verilmiştir. Kapsamlı bir çalışmanın ilk adımı olarak değerlendirilebilecek bu yönetmeliğin, EKS’lere yönelik tehditlerle ilgili önemli bir farkındalık yaratacağı ve kritik altyapılarla ilgili önlemlerin alınması için yol gösterici olacağı değerlendirilmektedir.

Yönetmeliğe ilişkin detaylı bilgilere bu doküman üzerinden ulaşabilirsiniz.

Siber güvenlik dünyasında öne çıkan haberler, etkinlikler ve daha çok blog yazısı için Biznet Bilişim’i sosyal medyada takip edin. LinkedInFacebookGoogle+ ve Twitter’da sizleri bekliyoruz.

By Can Demirel

DragonFly ve Türkiye Enerji Tesislerine Olası Etkileri

6 Eylül 2017 tarihi itibarıyle DragonFly 2.0 ile enerji sektörüne özelleşmiş siber saldırılar tekrar gündeme geldi. Her ne kadar enerji sektörü özelinde siber saldırlar yeni yeni gündemi meşgul etse de yakın geçmişe baktığımızda çok ciddi sonuçlar doğuran siber saldırılara hep birlikte şahit olduk.

Bunlardan en göze çarpanının Ukrayna enerji altyapılarına düzenlenen saldırılar olduğunu söylemek yanlış olmayacaktır. 2015 ve 2016 yıllarında Ukrayna’da gerçekleşen siber saldırılar sonucu yüzbinlerce insanın belirli süre elektriksiz kaldığı belirtiliyor. Ek olarak geçtiğimiz aylarda Avrupa’da enerji altyapılarının saldırılara maruz kaldığı, Amerika’da bazı nükleer tesislerin de saldırılara hedef olduğuna ilişkin haberler de gündemi bir süre meşgul etti. “Blackout” olarak adlandırdığımız, bir bölgenin veya yüksek sayıda insanın/altyapının elektriksiz kalması durumunun siber saldırılar sonucu da ortaya çıkabileceği, yüzleşmek zorunda olduğumuz bir gerçek.   Read more

1 2