İngiltere'de yeni kriz: Çin’e gizlice veri aktaran İDA'lar

Çin’e gizlice veri aktardığı tespit edilen K3 Scout insansız deniz araçları (İDA), Birleşik Krallık Kraliyet Deniz Piyadeleri ve İngiltere Savunma Bakanlığı nezdinde devasa bir siber güvenlik soruşturmasının fitilini ateşledi. Mart ayından bu yana Birleşik Krallık ordusunun 12 milyon sterlin değerindeki gelişmiş donanma filosunun kritik bir parçası olarak görev yapan K3 Scout araçlarının, Çin menşeili donanım parçaları barındırdığı ve elde ettiği sinyal verilerini Pekin merkezli sunuculara ilettiği belgelendi. Londra'nın merkezinde yapılması planlanan tartışmalı mega Çin büyükelçiliği projesine yeşil ışık yakılmasının hemen ardından patlak veren bu gelişme, İngiliz savunma bürokrasisinde askeri tedarik zinciri güvenliği konusundaki zafiyetleri bir kez daha gözler önüne serdi.
Söz konusu insansız deniz araçları, savunma sanayisinin önde gelen oyuncularından Kraken Technology Group tarafından tedarik edilmişti. Ancak araç üzerinde kullanılan optik ve sensör gözetleme sistemlerinin üçüncü taraf bir donanım üreticisinden sağlandığı anlaşıldı. Tedarikçi firmanın daha önce cihazların siber güvenlik standartlarına tam uygun olduğu yönünde taahhüt vermesine rağmen, rutin kontrol ve test süreçlerinde tespit edilen izinsiz veri akışı, savunma platformuna olan güvenin tamamen sarsılmasına yol açtı.
Kritik Güvenlik İhlali Analizi
Yapılan derinlemesine siber adli incelemeler, insansız araçlara entegre edilen kamera sistemlerinin Çin'deki belirsiz bir IP adresine düzenli aralıklarla 'kalp atışı' (heartbeat) adı verilen durum bildirim sinyalleri gönderdiğini ortaya koydu. Savunma Bakanlığı, hassas askeri verilerin dışarı sızmadığını söylese de askeri uzmanlar donanım seviyesindeki bu tür arka kapıların stratejik görevlerde felakete yol açabileceği konusunda uyarıyor.
Çin’e Gizlice Veri Gönderen Tedarik Zinciri ve Kalp Atışı Sinyalleri
Güvenlik skandalının detayları incelendiğinde, K3 Scout İDA'ların donanım mimarisinde yer alan kameraların üçüncü taraf tedarikçiler vasıtasıyla Çin merkezli üreticilerden sağlandığı kesinleşti. İngiliz Askeri Siber Savunma Birimleri tarafından yürütülen incelemelerde, kameraların arka planında çalışan yazılım paketlerinin Çin'de bulunan belirli IP adresleriyle doğrudan iletişim kurduğu saptandı. Bu iletişim, teknik literatürde cihazın aktif, çevrimiçi ve işlevsel durumda olduğunu doğrulayan 'kalp atışı sinyali' (heartbeat signal) olarak tanımlanıyor.
Her ne kadar bu sinyaller ilk bakışta basit bir sistem durum doğrulama verisi gibi görünse de askeri bir platformun konumlandığı coğrafi alan, aktif olduğu saatler ve IP seviyesindeki varlığı düşman unsurlara kritik istihbarat sağlayabilir. Telegraph gazetesinin konuyu kamuoyuna taşımasının ardından İngiltere Savunma Bakanlığı, skandala konu olan kameraların tüm ağ ve internet bağlantılarını derhal kesmek zorunda kaldı. Bu durum, donanım düzeyindeki bağımlılıkların ulusal güvenlik üzerinde nasıl doğrudan bir tehdit oluşturabileceğini somut bir şekilde gösterdi.
-
İzinsiz Durum Sinyalleri: Kameralar, cihazların aktiflik durumunu Çin'deki IP adreslerine 'kalp atışı' sinyalleriyle düzenli olarak raporladı.
-
Tedarik Zinciri Zafiyeti: Kraken Technology Group'un üçüncü taraftan aldığı donanımların güvenlik sertifikasyon süreçlerinin yetersiz kaldığı anlaşıldı.
-
Acil Müdahale ve İzolasyon: Zafiyetin anlaşılmasıyla birlikte tüm kameraların dış ağlar ile olan bağlantısı fiziksel ve yazılımsal olarak kesildi.
-
Sistem Güven Kaybı: Üst düzey askeri kaynaklar, platform bileşenlerinin köken denetiminde ciddi bir başarısızlık yaşandığını ve platforma duyulan güvenin kaybolduğunu belirtti.
Çin’e Gizlice Veri Aktarımı Sonrası İngiltere Savunma Bakanlığı'nın Açıklamaları
Açığa çıkan siber ihlalin ardından kamuoyundaki endişeleri gidermeye çalışan Birleşik Krallık Savunma Bakanlığı yetkilileri, sistemlerin rutin güvenlik taramaları sayesinde zafiyetin erken aşamada yakalandığını savundu. Bakanlık sözcüsü tarafından yapılan resmi açıklamada, hükümetin birincil görevinin ulusal güvenlik olduğu vurgulanarak, askeri ağların ve verilerin korunmasının en yüksek öncelikle ele alındığı ifade edildi.
Resmi makamlar, yürütülen kapsamlı soruşturma sonucunda Savunma Bakanlığı'na ait gizli verilere veya kritik operasyonel sistemlere yetkisiz erişim sağlandığına, bu verilerin tehlikeye atıldığına ya da ülke dışına aktarıldığına dair hiçbir somut kanıt bulunmadığını bildirdi. Ancak askeri analizciler, tespit edilen bu durumun bir sızma girişiminden ziyade sistemlerin doğası gereği barındırdığı donanımsal zafiyetlerden kaynaklandığını ve tehlikenin boyutunun küçümsenmemesi gerektiğini dile getiriyor.
Hürmüz Boğazı Misyonu ve Askeri Platformların Güvenilirliği
K3 Scout insansız deniz araçları, sadece İngiltere kara sularında değil, aynı zamanda küresel ticaretin ve enerji nakil hatlarının kalbi konumundaki Hürmüz Boğazı'ndaki seyrüsefer güvenliğini sağlamak amacıyla hazırlanan gelecekteki İngiliz savunma paketinin kritik bir unsurunu oluşturuyordu. Bölgedeki yüksek jeopolitik gerilim düşünüldüğünde, bu araçların veri sızdırma potansiyeline sahip bileşenlerle sahaya sürülmüş olması askeri kanatta büyük bir rahatsızlık yarattı.
Savunma kaynakları, söz konusu platformların sahaya inmeden önce çok daha sıkı donanımsal adli incelemelerden geçirilmesi gerektiğini savunuyor. Tedarik zincirindeki bu denetimsizlik, milyarlarca sterlinlik askeri projelerin tek bir ucuz alt bileşen yüzünden nasıl zaafla uğrayabileceğini kanıtlar nitelikte.
Teknik ve Operasyonel Detaylar
|
Platform Adı |
K3 Scout İnsansız Deniz Aracı (İDA) |
|
Kullanıcı Birlik |
Birleşik Krallık Kraliyet Deniz Piyadeleri |
|
Filo Bütçesi |
12 Milyon Sterlin |
|
Tedarikçi Firma |
Kraken Technology Group |
|
Sorunlu Alt Sistem |
Üçüncü Taraf Kamera Donanımı |
|
Tespit Edilen Sinyal |
Durum Bildirimi (Kalp Atışı / Heartbeat) |
|
Veri Gönderilen Hedef |
Çin Merkezli IP Adresi |
|
Alınan Önlem |
Tüm Ağ ve İnternet Bağlantılarının Kesilmesi |
ANDRODOM'UN NOTUKraliyet Deniz Piyadeleri'nin K3 Scout İDA'larında yaşanan bu siber güvenlik skandalı, modern askeri teknolojilerde küresel tedarik zinciri bağımlılığının ne denli büyük bir risk taşıdığını açıkça göstermektedir. Çin menşeili ticari bileşenlerin savunma sanayi donanımlarına doğrudan entegre edilmesi, 'sıfır güven' (Zero Trust) mimarisinin donanım katmanında ne kadar hayati olduğunu doğrulamaktadır.
Savunma Bakanlığı her ne kadar hassas verilerin sızmadığını belirtse de, bir askeri platformun aktiflik durumunu gösteren 'kalp atışı' sinyallerinin rakip bir ülkenin IP adreslerine ulaşması bile başlı başına stratejik bir istihbarat zafiyetidir. Tedarikçi firmaların üçüncü taraf bileşenleri denetlemedeki yetersizliği, donanım kökenli siber güvenlik incelemelerinin zorunlu hale getirilmesi gerektiğini kanıtlıyor.
Sonuç olarak, İngiltere'nin Hürmüz Boğazı gibi kritik bir bölgede görevlendirmeyi planladığı araçlarda bu tür bir zafiyetin çıkması, batılı müttefiklerin askeri tedarik politikalarını baştan aşağı gözden geçirmelerine sebep olacaktır. Savunma sanayi şirketlerinin sadece yazılımsal değil, mikroçip ve optik bileşen seviyesinde de tam yerlilik ve sıkı denetim uygulaması kaçınılmazdır.

Yorumlar
Henüz yorum yok — ilk yorumu sen yaz.





