CSRAS 62443; IEC/ISA 62443 OT risk değerlendirmesini dağınık Excel tablolarından çıkarıp tesisin canlı bir görsel modeline dönüştüren, kendi geliştirdiğimiz masaüstü yazılımıdır. Bölgeleri ve kanalları bir kez çizersiniz; güvenlik seviyelerini, artık riski, uyum oranlarını ve saldırı yollarını uygulama kendisi hesaplar.

Kontrol sistemleri, internet tesise ulaşmadan onlarca yıl önce tasarlandı. Bugün ise düzenlemeler (IEC 62443, NIS2) düzen ve kanıt istiyor; oysa çoğu değerlendirme hâlâ hataya açık Excel tablolarında yürütülüyor.
Eskiden yalıtılmış olan tesis ağları artık kurumsal ağa bağlı. Tek bir sızma noktası üretimi durdurabilir, hatta güvenlik sistemini (SIS) tehlikeye atabilir.
IEC 62443, endüstriyel güvenlikte referans standart hâline geldi; NIS2 gibi düzenlemeler ise varlık sahiplerini denetlenebilir ve standartlara uygun değerlendirmeye yöneltiyor.
Yöntem doğru; ama bunu Excel’de yürütmek yavaş, kırılgan ve tümüyle elle bakım gerektiriyor. Tesis her değiştiğinde değerlendirme geride kalıyor.
Tasarlayın, analiz edin, simüle edin, kanıtlayın. Her adım bir sonrakini besler; tesiste bir şey değiştiğinde tüm değerlendirme kendini günceller.
Cihaz sembollerini sürükleyip bölge ve kanal kutularına bırakın; Purdue seviyeleri otomatik olarak miras alınır. Tesisin gerçek yapısı tek bir görsel modelde toplanır ve değerlendirmenin tek doğruluk kaynağı olur.

Doğal riskten artık riske: her bölge ve varlık için hedeflenen SL-T’ye karşı ulaşılan SL-A, genel uyum oranı ve önceliklendirilmiş tek eylem. Karar, en tepede.

Herhangi bir giriş noktasına bir tehdit bırakın, saldırgan seviyesini (SL-1→SL-4) seçin ve saldırganın tesiste nereye kadar ilerleyebileceğini görün. Boğaz noktası (choke-point) analizi, önce hangi kanalı sertleştirmeniz gerektiğini söyler.

Her varlık için, yedi temel gereksinimin (FR1–FR7) tamamında SL-T ↔ SL-A vektörleri ve kapatılması gereken tam açık. Tek tıkla yönetici risk raporu, denetim kontrol listesi ve saldırı raporu PDF’leri hazır olur.

Envanterden mitigasyona kadar IEC 62443 iş akışının her adımı; birbirine bağlı, izlenebilir ve baştan sona görsel.
Cihaz sembollerini sürükleyip bırakın; Purdue seviyeleri kendiliğinden gelir, bölgeler arası her geçiş bir kanala dönüşür.
Tesisi L0–L4 katmanları hâlinde canlı görün; mimari ve ağ şeması tasarımla eşzamanlı kalır.
Tehdidi bırakın, SL-1→SL-4 saldırgan seçin, ulaşılan varlıkları ve boğaz noktalarını görün; “what-if” ile önlemleri deneyin.
FR1–FR7 boyunca hedef SL-T’ye karşı ulaşılan SL-A; düz ve zafiyete göre düzeltilmiş değerlerle, kapatılacak açık (gap).
Etki × olasılık matrisi, doğal→artık risk ve ICSS ağ skoruna dayalı genel uyum oranı.
Her IACS varlığı; tipi, Purdue seviyesi ve bölgesiyle listelenir. Zafiyet bulguları (VA), etkiledikleri SR’lerle birlikte tutulur.
Tüm gereksinimler ve iyileştirmeleri (CR/RE); asgari SL ve bileşen tipi (NDR/EDR/HDR/CR/SAR) matrisiyle birlikte.
Tehdit senaryolarını ICS’e özgü saldırı teknikleriyle eşleyin; her teknik ilgili FR, tipik varlık ve olası sonuçla ilişkilendirilir.
ZCR-6 için adım adım ilerleyen, yapılandırılabilir bir hedef güvenlik seviyesi sihirbazı; her FR için ayrı SL-T.
İşaretlediğiniz her SR bir gerekçeyle kaydedilir; hangi MITRE tekniğini önlediğiyle birlikte, denetimde izlenebilir kanıt oluşur.
Yönetici risk raporu, tesis bazında uyum kontrol listesi ve iyileştirme önerili saldırı raporu; hiç elle biçimlendirme gerekmeden.
Çalışırken anında dil değişimi (Türkçe/İngilizce); makineye bağlı çevrimiçi lisanslamayla korunur.
CSRAS her bölgeye, FR1–FR7’nin her biri için ayrı bir hedef seviye vektörü (SL-T) atar. Seviye, savunmanın karşı koyması gereken saldırganın gücüne göre yükselir; mevcut kontrollerle ulaşılan SL-A ile aradaki fark, kapatılması gereken açıktır.
Aşağıdaki görüntüler, canlı uygulamada gerçek bir değerlendirmeden alındı. Büyütmek için üzerlerine tıklayın, kaydırarak gezin.








Model, hiç elle biçimlendirme yapmadan doğrudan belgeye dönüşür: yöneticiye grafikler, denetçiye kontrol listesi, mühendise saldırı analizi.
Yönetici düzeyinde, grafik ağırlıklı bir IEC 62443 risk raporu: temel göstergeler (KPI), risk matrisi, doğal→artık risk, FR uyumu ve öneriler.
Tesis bazında denetçi kontrol listesi: her bölge, kanal ve varlık için SR’ler, sorumlusuna Evet/Hayır/Kısmi olarak sorulur.
Neyin neden ele geçirildiği, önerilen SR’lerle iyileştirme ve saldırganı en çok yavaşlatan boğaz noktaları.
CSRAS, IEC/ISA 62443-3-2’nin ZCR iş akışını birebir izler: SuC tanımı, yüksek seviye risk (HLCRA), bölge & kanal ayrımı, detaylı risk (DCRA) ve MITRE ATT&CK for ICS eşlemesi, her bölge için SL-T vektörü ve açığı kapatan mitigasyon.
Tesisinizin örnek bir modeli üzerinde CSRAS 62443’ü canlı gösterelim; bölge & kanal tasarımından kurula hazır rapora kadar tüm akışı birlikte gezelim.