Geminizdeki cihaz ve yazılımların çoğu, bir ticari geminin hedef sayılmadığı günlerden kalma… IMO’nun yeni gereksinimlerini CSfV ile karşılayın.
CSfV (Cyber Security for Vessels)
Köprüüstünüz denize dayanıklı olması için inşa edildi; siber saldırılara dayanıklı olması için değil. Yıllar önce güncelleme almayı kesmiş bir işletim sistemi üzerinde çalışan bir ECDIS, devreye alındığı günden beri açık internetten erişilebilir durumda olan bir uydu terminali, portları açık unutulmuş kamera sistemleri, mürettebat ile aynı ağı paylaşan makine izleme sistemi veya bu ay dört ayrı gemide dolaşmış bir USB bellekle gelen harita güncellemeleri… Hiçbiri arıza vermese bile bu, hiçbirinin zafiyet taşımadığı anlamına gelmez.
CSfV, Open Dynamic’in uzmanları tarafından yürütülen gemi sahibi tarafından yetkilendirilmiş bir sızma testidir. İçeri girmeye çalışırız — gerçekten kötü niyeti olan biri nasıl yapacaksa öyle yaparız — ve ardından karşımıza çıkanları size raporlarız.
Armatör için artık geminin siber güvenliğini sağlamak bir “zorunluluk”
Mevzuat zemini hizmetimizin ortaya çıkışıyla eş zamanlı oluştu. IMO’nun MSC.428(98) sayılı kararı, siber riskin emniyetli yönetim sisteminde ele alınmasını zorunlu kılıyor. IACS UR E26 ve E27 ise yeni inşa gemilere ve üzerlerine takılan ekipmana siber dayanıklılık gereklilikleri getiriyor.
Evrak gerekliliğini karşılamak kolaydır. Gerçekten dayanıklı olmak ise ayrı bir konundur ve ikisi arasındaki fark yalnızca kötü niyetli birinin saldırmaya karar verdiği gün görünür hale gelir. Ticari gerekçe alışılmadık ölçüde nettir. Denizcilikte, bugün, aritmetiğin ve mantığın bu kadar basit olduğu çok az güvenlik harcaması vardır.
Seyir halindeki bir gemiyi test etmeyiz. Asla.
Bu hizmetin, insanların ona bağımlı olduğu bir gemi denizdeyken seyir veya makine sistemlerini yokladığımız bir versiyonu yoktur. Gerçek bir kazaya yol açabilecek bir sızma testi, test değildir; olayın ta kendisidir.
Çalışmamız, uzaktan ve gemi limandayken, önceden yazılı olarak kararlaştırılmış bir kapsam içinde yürütülür. Dokunulmaması gereken sistemler tek tek isimleriyle listelenir ve kapsam dışı bırakılır. Test penceresi sabittir. Gemide çalıştığımızı bilen ve acil bir durumda tek bir telefonla bizi durdurabilecek bir (sadece bir) kişi bulunur.
Neleri kapsıyor?
Tam penetrasyon testi. Genel hatlarıyla test, geminin siber anlamda dışa açık yüzeyini ve oradan ulaşılabilecekleri kapsar. Metodolojimizi yayınlamayız. Görüşme talep ederek detayları öğrenebilirsiniz.
Sosyal mühendislik. Mürettebata yönelik oltalama testi dahildir, çünkü aslında saldırılar çoğunlukla böyle başlar: tanıdık bir acenteden gelen bir yük belgesi, maaşlara dair bir mürettebat e-postası — üstelik herkesin yoğun olduğu anda…
CSfV ne değildir?
Bir “düzeltme” hizmeti değildir. Biz tespit eder ve gösteririz; düzeltmelerin uygulanması teknik departmanınızın veya tedarikçilerinizin işidir. Siber güvenlik hizmeti değiliz ve sistemleri sürekli olarak izlemiyoruz.
Sertifikasyon değildir. Raporumuz bir klas veya bayrak onay belgesi değildir — ancak tam olarak böyle bir onayı destekleyen türden bir delildir. Kağıt üzerinde güvende olmak ile gerçekten güvende olmak, iki farklı olgudur.
Garanti değildir. Bir test, tanımlı bir kapsam içinde ve tanımlı bir zaman aralığında neyin bulunduğunu ortaya koyar. Dürüst çalışan hiçbir kurum, size bundan fazlasını vaat etmez.
Yetkilendirme
Herhangi bir çalışma başlamadan önce armatörden yazılı yetkilendirme alınır.
Bu yetkilendirme, gerekli tüm üçüncü taraf izinlerinin alınmış olduğuna dair bir taahhüdü de içerir. Bu, kulağa geldiğinden daha önemlidir: bir köprüüstü, başkalarına ait ekipmanlarla doludur. Uzaktan test, gemiye bir uydu operatörünün altyapısı üzerinden ulaşır ve o altyapı sizin izin verebileceğiniz bir şey değildir. Terminal ve ekipman, testin etkileyebileceği tedarikçi destek sözleşmeleri altındadır. Sözleşmelerimizde ve hizmetimizin hukuki zemininde tüm bunlar ele alınmaktadır. Bunlar netleşmeden işe başlamayız ve kimin izninin gerçekte gerekli olduğunu belirlemenizde size yardımcı oluruz.
Fiyatlandırma
Gemi başına sabit fiyat, kapsam belirlendikten sonra teklif edilir.
CSfV talep edin
IMO’nun yeni siber güvenlik gereksinimlerini karşılayıp karşılamadığınızı “güvenilir” bir kurumdan öğrenmek için CSfV talebinde bulunabilir, veya detaylı bilgi almak isteyebilirsiniz. Ücretsiz ilk görüşme için ilk adımı atmak için bize ulaşın.

