Enerji Sektöründe E-posta Güvenliği: Yüksek Tutarlı Proje Ödemeleri, OT/IT Kesişimi ve Kritik Altyapı Hedefi
8 dakika okuma süresi

Enerji Sektöründe E-posta Güvenliği: Yüksek Tutarlı Proje Ödemeleri, OT/IT Kesişimi ve Kritik Altyapı Hedefi

Enerjide bir e-posta olayı çift amaçlı risktir: aynı ele geçirilmiş hesap hem yedi haneli hakedişi çalar hem kritik altyapıya istihbarat köprüsü olur. Yapısal karmaşıklık saldırganın müttefiki.

Bir enerji üretim şirketinin proje finansmanı ekibi, devam eden bir GES (güneş enerjisi santrali) yatırımının EPC yüklenicisinden hakediş talebi aldı: "Bu ayki ilerleme ödemesini ekteki güncel hesaba yapın — konsorsiyum yapımız değişti, ödemeler artık bu hesaptan yürüyor." Proje referansı, hakediş kalemi, tutar — hepsi sözleşmeyle uyumluydu. Enerji projelerinde konsorsiyum ve SPV (özel amaçlı şirket) yapılarının değişmesi olağandı; ekip ödemeyi hazırladı. Yedi haneli tutar, gerçek yükleniciye değil saldırganın hesabına gitti.

Enerji, e-posta saldırganları için hem yüksek getirili hem çok katmanlı bir hedeftir: proje bazlı, yedi-sekiz haneli hakediş ve ekipman ödemeleri; EPC yüklenici, konsorsiyum, SPV ve tedarikçilerden oluşan karmaşık ödeme zinciri; OT (operasyonel teknoloji) ve IT'nin kesiştiği kritik altyapı yapısı; ve düzenleyici (EPDK) yükümlülükler. Bu yazıda sektöre özgü tehdit vektörlerini ve korunmayı ele alıyoruz.

 


 

1. Enerji İş Akışı Neden Yüksek Riskli Bir Yüzey Üretir?

 

  • Yüksek tutarlı proje ödemeleri: GES, RES (rüzgâr), HES, doğal gaz santrali projeleri; türbin, panel, trafo gibi ekipman alımları. Tek bir hakediş ya da ekipman ödemesi yedi-sekiz haneli olabilir — saldırgan için tek vuruşta büyük getiri.
  • Karmaşık ödeme zinciri: EPC yüklenici, alt yükleniciler, konsorsiyum ortakları, SPV'ler, uluslararası ekipman tedarikçileri. Bu çok halkalı yapı, "yapımız/hesabımız değişti" hikâyelerini doğal kılar.
  • OT/IT kesişimi ve kritik altyapı: Enerji, ulusal kritik altyapıdır. Bir ofis e-posta hesabının ele geçirilmesi, yalnızca finansal değil; SCADA/OT ağlarına giden bir köprü, hedefli casusluk ya da sabotaj için ilk adım olabilir.
  • Düzenleyici çerçeve (EPDK) ve uzun vadeli sözleşmeler: Yüksek görünürlük, uzun proje süreleri ve çok sayıda resmi yazışma; saldırgan için hem bilgi hem taklit fırsatı.

 

2. Sektörde Gördüğümüz Dört Tehdit Vektörü

 

2.1 Hakediş / İlerleme Ödemesi Yönlendirme

 

Giriş senaryosu ve en pahalı vektör. EPC yüklenici ya da konsorsiyum ortağı taklit edilir/hesabı ele geçirilir; hakediş ödeme anında "konsorsiyum/SPV yapımız değişti, yeni hesap" talebi gerçek yazışmaya bırakılır. Enerji projelerinde yapısal değişiklikler gerçekten sık olduğu için bu hikâye özellikle inandırıcıdır. Tutarların büyüklüğü tek bir başarılı saldırıyı çok kârlı yapar.

 

2.2 Ekipman Tedarik Dolandırıcılığı

 

Türbin, güneş paneli, trafo, kablo gibi yüksek tutarlı ekipman alımlarında; uluslararası tedarikçi proformalarında banka değişikliği. Döviz, sınır ötesi, geri çağrılması zor. Proje termini baskısı ("ekipman gelmezse şantiye durur, gecikme cezası") teyidi eritir — makine ve alüminyum yazılarındaki mekanizmanın enerji ölçeğindeki hâli.

 

2.3 Kritik Altyapı Hedefli Casusluk ve OT Köprüsü

 

Enerjiye özgü ve en tehlikeli boyut. Hedefli phishing/ATO ile ele geçirilen bir ofis hesabı; proje planları, şebeke bağlantı bilgileri, SCADA dokümantasyonu gibi kritik verilere erişim ya da OT ağına yanal geçiş için köprü sağlayabilir. Burada amaç para değil, istihbarat ya da sabotaj olabilir — devlet destekli aktörlerin kritik altyapıyı hedeflediği bilinen bir gerçektir. Giden trafikte DLP ve iç trafik görünürlüğü bu vektörün panzehiridir.

 

2.4 Resmi Kurum / EPDK Taklidi

 

Düzenleyici otorite, TEİAŞ/dağıtım şirketi ya da resmi kurum kimliğine bürünen sahte "lisans güncellemesi", "acil bildirim", "ceza tebligatı" temalı mailler. Resmi görünümlü aciliyet, çalışanı zararlı eke ya da sahte portala yönlendirir; kimlik bilgileri toplanır.

 

3. Saha Notu: "Yapı Değişikliği" Normalliği ve Çift Amaçlı Risk

 

Enerji sahasında iki desen öne çıkar. Birincisi: konsorsiyum/SPV/hissedar yapısının değişmesi o kadar olağandır ki, "ödeme hesabımız değişti" talebi neredeyse hiç sorgulanmaz — yapısal karmaşıklık, saldırganın en büyük müttefikidir. İkincisi ve daha ciddisi: enerjide bir e-posta olayı çift amaçlı risktir — aynı ele geçirilmiş hesap hem yedi haneli bir ödemeyi çalabilir hem de kritik altyapıya giden bir istihbarat köprüsü olabilir. Bu yüzden enerjide e-posta güvenliği yalnızca finansal değil, ulusal güvenlik boyutu taşır.

 

4. Korunma: Kritik Altyapıya Yakışır Üç Katman

 

Süreç

 

Hakediş, ekipman ve proje ödemelerinde hesap/yapı değişikliği — gerekçesi ne olursa olsun (konsorsiyum, SPV, hissedar değişimi dahil) — sözleşmede kayıtlı yetkiliyle ve kayıtlı numaradan geri aramayla teyit edilmeden işleme alınmaz. Yüksek tutarlı ödemelerde çift onay (dual authorization) mekanizması eklenir. Bu kurallar proje finansman prosedürüne ve EPC sözleşme eklerine yazılır.

 

Teknoloji

 

Check Point Harmony Email & Collaboration enerji senaryolarında şunları sağlar:

  • Look-alike domain ve yeni kayıtlı alan adı tespiti — EPC yüklenici, konsorsiyum ortağı, tedarikçi ve resmi kurum taklidini işaretler.
  • Yazışma deseni öğrenimi — hakediş dönemindeki "yapı/hesap değişikliği" kombinasyonunu bağlamsal yakalar.
  • Hedefli phishing/casusluk maillerinde ek analizi (sandbox), click-time URL koruması ve gelişmiş tehdit önleme.
  • Account takeover koruması ve iç trafik görünürlüğü — kritik altyapıya köprü olabilecek hesap ele geçirmelerini erken yakalar.
  • DLP — proje/şebeke/SCADA dokümantasyonunun giden trafikte politika dışı çıkışını engeller (bkz. DLP yazımız).

 

İnsan

 

Proje finansmanı, satınalma ve operasyon ekiplerine sektöre özel simülasyonlar: sahte hakediş hesap değişikliği (yapı değişikliği hikâyeli), ekipman proforması, EPDK/resmi kurum taklidi. Yerleştirilecek kural: "Yapısal karmaşıklık, ödeme teyidini atlamanın gerekçesi değil, tam tersine zorunlu kılan sebeptir."

 


 

Sıkça Sorulan Sorular

 

Konsorsiyum/SPV yapımız gerçekten sık değişiyor; her seferinde nasıl teyit ederiz?

 

Değişikliğin kendisini değil, ödeme hesabını teyit edin: yapı değişse bile yeni ödeme hesabı, sözleşmede kayıtlı yetkiliyle kayıtlı kanaldan doğrulanır. Gerçek bir yapısal değişiklik bu teyide dayanır; yalnızca sahte olan maildeki bilgiye bağımlıdır.

 

Bizim asıl endişemiz OT/SCADA güvenliği; e-posta neden öncelik?

 

Çünkü kritik altyapıya yapılan hedefli saldırıların büyük kısmı OT'yi doğrudan değil, IT üzerinden — çoğunlukla bir phishing maili ya da ele geçirilmiş ofis hesabıyla — başlatır. E-posta katmanı, OT'ye giden köprünün ilk ve en zayıf halkasıdır; onu güçlendirmek OT savunmasının parçasıdır.

 

Yüksek tutarlı ödemelerde zaten çift onayımız var; yeterli değil mi?

 

Çift onay güçlü bir kontroldür ama iki onaycı da aynı sahte maili görüyorsa ikisi de aynı yanılgıya düşebilir. Teknik katman (look-alike tespiti, davranışsal analiz) ve hesap değişikliğinin ayrı kanaldan teyidi, çift onayı tamamlar; biri diğerinin yerine geçmez.

 

Mevcut korumamızın bu senaryolarda ne kaçırdığını ölçebilir miyiz?

 

Evet. 14 günlük monitor mode denemesinde; hakediş yönlendirme, tedarikçi/kurum taklidi ve hedefli phishing dahil kaçırılanları, mevcut korumanıza dokunmadan raporluyoruz.

 


 

Şimdi Ne Yapmalı?

 

Yüksek tutarlı proje ödemeleri yönetiyor ve kritik altyapı işletiyorsanız, tek soru: "Bir EPC yüklenici adına gelen sahte hakediş hesap değişikliği ya da hedefli bir casusluk maili, sistemimiz ve sürecimiz tarafından yakalanır mıydı?"

  1. Ücretsiz Saha Denetimi: Kendi taklit edilebilirliğiniz (DMARC), look-alike domain riskleri ve hedefli phishing yüzeyiniz raporlanır.
  2. 14 Günlük Check Point Trial (monitor modu): Gelen ve giden trafikte kaçırılan tehditler raporlanır.

 

Tanışma toplantısı planlayın

 


 

Bu yazı hakkında: Sektör Serimizin on birinci yazısıdır. Kinetik Bilişim, Check Point Software Technologies'in Advanced Partner 2026 seviyesindeki Türkiye iş ortağıdır; Email, Endpoint & Browser, Mobile ve SASE Solution Specialization akreditasyonlarına sahiptir. Yazar Kemal Özleyen, Check Point Workspace Security Expert sertifikalı bir siber güvenlik mühendisidir. Saha senaryoları anonim hale getirilerek paylaşılmıştır.