Drone güvenlik açığı denetimi: tesis denetimi gerçekte neye bakar
Leipzig/Halle'de drone savunması vardı. Park halindeki bir An-124'e çarpan dronu hiç görmedi, çünkü o drone telsizle değil 5G ile konuşuyordu. Güvenlik açığı denetimi, bu tür bir boşluğu bir olay bulmadan önce bulmak için vardır. AB'nin kritik kuruluşları için sayaç şimdiden işliyor.

Özet
Güvenlik açığı denetimi kısaca.
Drone güvenlik açığı denetimi bir ürün gösterimi ya da donanım listesi değildir. Tek bir sorunun yapılandırılmış yanıtıdır: bir drone sizin için önemli olana gerçekte nasıl ulaşır ve sonrasında ne olur. Çıktı, önceliklendirilmiş ve rakamlandırılmış bir plandır ve aynı zamanda satın alma şartnamesi işlevi görür.
Korunan bir havalimanı ve kimsenin görmediği bir drone
Leipzig/Halle'de gerçekte ne oldu.
4 Ağustos 2026 akşamı, mikrodalga fırın büyüklüğünde bir FPV quadcopter Leipzig/Halle havalimanının üzerinden geçti ve yakıt deposunun yakınında park halindeki bir Antonov An-124'ün kanadına çarptı. Yaklaşık 800 gram patlayıcı taşıyordu. Yük patlamadı, drone sekerek apronda kaldı ve bir havalimanı otobüs şoförü onu yaklaşık dört saat sonra fark etti. İkinci bir drone, pas geçiş sırasında yaklaşık 400 metrede bir Boeing 757 ile çarpıştı; ekip acil durum ilan edip Hannover'e yöneldi. 50 gram RDX taşıyan üçüncü bir drone on gün sonra havalimanının batısındaki bir tarlada bulundu. Kendi tesisini değerlendiren biri için önemli olan patlayıcı değil. Önemli olan komuta bağlantısı. Dronda bir 5G yönlendirici ve iki SIM kart vardı, seyir ışıkları yoktu ve ticari bir hücresel şebeke üzerinden uçuyordu — yani kontrol protokollerini dinleyen klasik bir drone karşıtı sistem için sıradan bir telefondan ayırt edilemezdi. Soruşturmacılar daha sonra yakındaki bir ağaçta, anlaşılan röle olarak kullanılan bir anten buldu. Leipzig korumasız bir tesis değildi. Donanım oradaydı. Tek bir varsayıma dayanıyordu — düşman bir dronun bilinen telsiz bantlarında kendini ele vereceği varsayımına — ve saldırgan bu varsayıma uymayı basitçe reddetti. Alman yetkililer yeni bir tehlike seviyesinden söz etti ve buna karşılık federal polisin drone karşıtı birimlerini iki katına çıkardı. Güvenlik açığı denetimi, tam da böyle bir varsayımı önceden kâğıda dökmesi gereken prosedürdür — düzeltmesi hâlâ ucuzken.
Kritik kuruluşlar için artık isteğe bağlı değil
CER Direktifi'nin sayacı çoktan işliyor.
Kritik kuruluşların dayanıklılığına ilişkin (AB) 2022/2557 sayılı Direktif bu çalışmanın statüsünü değiştirdi. Üye devletlerin kritik kuruluşlarını 17 Temmuz 2026'ya kadar belirlemesi gerekiyordu. Belirlendikten sonra bir kuruluşun 12. madde uyarınca risk değerlendirmesi yapmak için dokuz ayı var — bu da sınırı 17 Nisan 2027'ye taşıyor; tam yükümlülükler 17 Mayıs 2027'den itibaren uygulanıyor. Bu değerlendirme, açıkça hibrit tehditler dâhil olmak üzere tüm ilgili doğal ve insan kaynaklı riskleri kapsamalıdır. Avrupa semalarında iki yıllık olaylardan sonra dronların bu kapsama girmesi tartışma konusu değil. Avrupa Komisyonu'nun drone güvenliği ve karşı tedbirlere ilişkin Eylem Planı (11 Şubat 2026 tarihli COM(2026) 81 final) daha da ileri gidiyor. Komisyon burada CER Direktifi kapsamındaki kritik kuruluşlar için drone tehditlerine dair özel tavsiyeler içeren rehber yayımlamayı, üye devletlerin kritik altyapılarının drone ihlallerine dayanıklılığını değerlendirmesine imkân verecek gönüllü bir stres testi düzeni önermeyi ve drone karşıtı sistemler için bir sertifikasyon şeması geliştirmeyi taahhüt ediyor. Ayrıca üye devletleri, sivil altyapı işletmecilerinin etkisiz hâle getirme dâhil düzeltici önlemler alabilmesini sağlayacak hukuki çerçeveyi kurmaya teşvik ediyor — ki bugün çoğu bunu yapamıyor.
Gerçek bir denetimin baktığı altı şey
Ürün listesi değil, size uzanan yolların haritası.
Bir güvenlik açığı denetimi tesise, eylemini hazırlayan düşman bir operatörün bakacağı gibi bakar ve satın alma komitesinin karşısında ayakta kalacak sonuçlar üretir. Yaklaşma koridorları ve hava sahası. Bir hava aracı nereden, hangi irtifada, hangi araziyi ve hangi örtüyü kullanarak gelebilir. Bir nehir vadisi, bir orman kenarı, komşu bir fabrikanın çatısı ve bir kamu yolu yanıtı değiştirir. Kalkış noktaları da burada belirlenir: operatörün bir yerde durması gerekir ve çoğu tesiste yalnızca birkaç makul konum vardır. Varlıklar ve sonuçlar. Bir tesisin her bölümü aynı korumayı hak etmez. Denetim, bir ihlalin gerçekte neye mal olacağını sıralar — üretim duruşu, güvenli moda geçiş, bir sürecin gözetlenmesi, tek ve yeri doldurulamaz bir bileşenin fiziksel hasarı — ve oradan geriye doğru düşünür. Koruma çabası sonucu izler, çitin uzunluğunu değil. RF ve GNSS ortamı. Varsayılan değil ölçülen. Sahadaki ortam spektrumu nasıl, gürültü tabanı nerede, tesisin kendisi hangi paraziti üretiyor, GNSS karıştırmaya ve sahteciliğe ne kadar açık. Leipzig sorusu da burada sorulur: öngörülen tespit katmanı klasik bir komuta bağlantısı varsayıyor mu ve hiç yoksa ne olur. Mevcut sensörler ve aralarındaki dikiş yerleri. Çoğu tesiste zaten kamera, bazen radar, çoğu zaman bir çevre sistemi vardır. Denetim bunların küçük, alçak ve yavaş bir hedefe karşı gerçekte neyi kapsadığını — genellikle ilan edilen menzilden çok daha azını — ve dikiş yerlerinin nerede olduğunu saptar. Kâğıt üzerindeki kapsama ile gerçek kapsama en çok alçak irtifada ve kısa mesafede ayrışır. Zaman, uçtan uca ölçülmüş. İlk tespitten bir insanın karar vermek için gerekene sahip olduğu ana kadar. Bu, çoğu tesisin hiç ölçmediği sayıdır ve sonucu belirleyen odur. Dört kilometrelik bir tespit menzili, uyarı kimsenin bakmadığı bir ekrana ya da sonra yetkili birini bulmak için on bir dakikaya ihtiyaç duyan bir operatöre ulaşıyorsa hiçbir işe yaramaz. Hukuki ve kurumsal yetki. Bu yargı alanında, bu tesiste neye izin var. Pasif tespit AB'de geniş ölçüde yasaldır. Karıştırma genelde değildir ve bir havalimanı yakınında hem yasa dışı hem tehlikelidir. Etkisiz hâle getirme neredeyse her zaman belirlenmiş makamlara ayrılmıştır. Denetim kimin harekete geçebileceğini, kimin aranması gerektiğini, gelmelerinin ne kadar sürdüğünü ve tesisin bu arada ne yapabileceğini kayda geçirir — çoğu zaman güvenlik ekibinin sandığından fazlasını, her zaman bir tedarikçinin ima ettiğinden azını.
Haritadan çalıştırılabilir modele
Dijital ikiz, denetimin sonuçlarını doğrulanabilir kılar.
Bir güvenlik açığı denetiminin geleneksel çıktısı bir belgedir. Belgeler kör noktaları tarif eder. İçlerinden uçulamaz. Tesisin mekânsal dijital ikizi, bir denetimin neyi kanıtlayabileceğini değiştirir. Açık verilerden ya da santimetre düzeyinde fotogrametriden kurulan ikiz, sonucu gerçekte belirleyen şeyi taşır: binalar ve yükseklikleri, arazi, çit hatları, bitki örtüsü ve mevcut kamera ile sensörlerin konumları ile gerçek kapsama hacimleri. Kapsama ve kör noktalar, uydu görüntüsü üzerine çizilen bir tahmin olmaktan çıkıp hesaplanmış bir sonuca dönüşür. Bir sensörün görüş alanının nerede bittiği, iki alanın nerede örtüşmediği ve bir orman kenarı boyunca alçak bir yaklaşmanın halihazırda kurulu her kameradan nasıl göründüğü — kimseden bir satın alma onayı istenmeden önce — görülür. Analiz tarafında platform, bir ikizi dekoratif değil kullanışlı kılan şeyi zaten yapıyor: sensör girdilerini tek izlere birleştiriyor, akıl yürütmesini göstererek riski puanlıyor ve izi ileriye yansıtarak operatörün bir nesnenin nerede olduğunu değil nereye gittiğini görmesini sağlıyor. İkize karşı saldırı simülasyonu — hangi sensörlerin, hangi sırayla tepki verdiğini ve operatöre ne kadar zaman kaldığını saptamak için modelde senaryolu ve rakip yaklaşma profilleri uçurmak — ve rakip yapay zekâ ile operatör eğitim kipi, pilot programı katılımcılarına açıktır. İkisi de sahaya kurulan A3O Mini kompleksi üzerinde A3O Mini Rapid ortamında çalışır: ayrı bir hizmetin değil, çalışma platformunun parçasıdırlar. Bu yüzden simülasyon bir rapora değil bir pilota eşlik eder.

Tehdit evrak işlerinden hızlı değişiyor
Denetim neden bir sertifika değil bir temel çizgidir.
Çoğu güvenlik alanında bir değerlendirme onurlu biçimde yaşlanır. Çit çit olarak kalır; biri makale yayımladı diye bir kilit yeni bir yetenek kazanmaz. Drone tehdidi böyle davranmıyor. Söz konusu yetenekler tüketici bileşenlerinden birleştiriliyor, haftalar içinde geliştiriliyor ve açıkça yayılıyor — ve her yineleme, önceki bir denetimin çözülmüş saydığı bir varsayımı geçersiz kılabiliyor. Dizi izlemesi kolay. 2023'te değerlendirilen bir tesiste hangi telsiz bantlarının izleneceği makul bir soruydu. 2025'te fiber optik FPV dronlar — arkalarında on ila yirmi kilometre cam açan ve hiçbir şey yaymayan — meraktan standart donanıma geçmişti ve sinyal yokken ne yapılacağı sorusu kaçınılmaz hâle geldi. Ağustos 2026'da Leipzig ikinci bir varyant ekledi: komuta kamuya açık bir hücresel şebekeye taşındı ve hava aracı bir telefon gibi göründü. Hiçbiri yeni fizik gerektirmedi. İkisi de birinin, herkesin aynı yerde dinlediğini fark etmesini gerektirdi. Yön sabit: kendini ele veren her şeyden uzağa. Yaklaşma sırasında bağlantıya ihtiyaç duymayan gemi içi özerklik, önceden programlanmış rotalar, sürüler ve minyatürleşme — Avrupa Komisyonu Eylem Planı'nda tam da bu çok vektörlü tehditleri adlandırıyor — ve radar kesit alanı metrekarenin yüzde biri mertebesinde ölçülen gövdeler. Bu arada asimetri acımasız kalıyor: birkaç yüz avroluk donanıma karşı bir havalimanının kapanması ve kritik altyapı yakınındaki Avrupa olayları 2024 ile 2025 arasında dört katına çıktı. Pratik sonuç umutsuzluk değil. Bir denetimin yeniden oynatılabilecek şekilde yazılması gerektiğidir. CER Direktifi düzenleyici tabanı dört yılda bir gözden geçirmeye koyuyor; bu alanda dört yıl uzun bir süre ve gözden geçirmeyi takvim söylediğinde değil tehdit tablosu kaydığında yapmak gerekiyor. Bu aynı zamanda sahayı belge olarak değil model olarak kurmanın en güçlü pratik gerekçesi: yeni bir yaklaşma profilini mevcut bir ikize karşı denemek kısa bir alıştırmadır, oysa bir sahayı sıfırdan yeniden incelemek bir projedir.
Bir denetimi işe yaramaz kılmanın dört yolu
Kaçınması ucuz, sonradan keşfetmesi pahalı.
Alışveriş listesi üretip harita üretmeyen bir denetim, ne kadara mal olursa olsun başarısız olmuştur. Yinelenen hatalar adlandırılacak kadar tutarlıdır.
Sonunda elinizde ne olmalı
Karara hazır, satış sunumu değil.
Tamamlanmış bir denetim, bir yönetimin ek çalışma olmadan bir bütçeyi onaylamasına ya da reddetmesine imkân vermelidir. Pratikte bu beş belgedir: bu tesise özgü, makul senaryoları ve bir risk derecelendirmesini içeren bir tehdit profili; mevcut sensörlerin gerçekte ne gördüğünü ve dikiş yerlerinin nerede olduğunu gösteren bir kapsama ve kör nokta haritası; çite göre değil varlıklara göre boyutlandırılmış, konumları ve gerekçeleriyle önerilen bir tespit yerleşimi; burada hukuken neyin mümkün olduğunu ve bunu uygulamak için gereken izin ve kanıt sürecini gösteren müdahale ve politika önerileri; ve ilk aşamanın tek başına ayakta durabileceği, geri kalanın finansmanı bekleyebileceği, gösterge bütçeli aşamalı bir uygulama yol haritası. Dijital ikizin kurulduğu yerde, kapsama hesapları ve bunlardan türeyen haritalar bu setin parçasıdır. İkizin kendisi bir belge değil bir çalışma ortamıdır: A3O Mini kompleksi üzerinde A3O Mini Rapid içinde çalışır ve bu kompleks orada durduğu sürece sahada kalır. İyi kullanıldığında denetim, satın alırken dayandığınız şartname hâline gelir — ve bir düzenleyici sonuçlarınıza nasıl ulaştığınızı sorduğunda gösterdiğiniz belge olur.
Sık sorulan sorular
Drone güvenlik açığı denetimi nedir?
Bir tesisin drone tehditlerine ne kadar açık olduğunun sahada değerlendirilmesidir. Yaklaşma koridorlarını, hava sahasını, sensör kör noktalarını, RF ve GNSS maruziyetini, kritik varlıkları ve müdahalenin hukuki kısıtlarını haritalar ve boşlukları kapatmak için önceliklendirilmiş, rakamlandırılmış bir planla biter.
Bir drone karşıtı sistem gösteriminden farkı nedir?
Gösterim, bir ürünün tedarikçinin seçtiği koşullarda ne yaptığını gösterir. Denetim, herhangi bir üründen bağımsız olarak tesisinizin neye ihtiyacı olduğunu saptar ve bir ürünün sonradan karşılaması gereken şartnameyi üretir. Gerçekten önemli olan yaklaşmayı göremeyecek bir sensör almanızı önleyen şey bu sıralamadır.
Yasal bir zorunluluk mu?
Kuruluşunuz (AB) 2022/2557 sayılı Direktif kapsamında kritik kuruluş olarak belirlendiyse, hibrit tehditleri kapsayan bir risk değerlendirmesi zorunludur ve belirlemeden sonraki dokuz ay içinde yapılmalıdır. Diğerleri için zorunlu değildir — ama sigortacılar, düzenleyiciler ve yönetim kurulları maruziyetin nasıl saptandığını giderek daha sık soruyor ve «bir dedektör aldık» bir yanıt değil.
Bir denetim ne kadar sürer?
Tek bir sahadaki saha çalışması, büyüklüğe ve karmaşıklığa göre genellikle bir ila üç gün sürer; spektrum ölçümü ve kapsama modellemesi paralel yürür. Ardından rapor ve rakamlandırılmış yol haritası gelir. Çok sahalı portföyler genellikle önce temsili bir örneklem üzerinde değerlendirilir, sonra genelleştirilir.
Ne sıklıkla tekrarlanmalı?
CER Direktifi en az dört yılda bir gözden geçirme istiyor; bu taban, hedef değil. Pratikte tetikleyici, tehdit tablosundaki ya da sahadaki bir değişiklik olmalı: yeni bir yaklaşma sınıfı yaygınlaşır, komşu bir bina yükselir, bir süreç taşınır, bir sensör değiştirilir. Saha bir model olarak var olduğunda geri dönmek ucuzdur: yeni bir yaklaşma profili, araziyi yeniden incelemek yerine mevcut ikize karşı denenir.
Denetimden sonra elimizde ne kalır — ikiz mi yoksa yalnızca rapor mu?
Rapor, kapsama ve kör nokta haritası, hesaplar ve yol haritası her durumda sizde kalır. Bunlar bağımsız belgelerdir ve tedarikçi tekliflerini değerlendirmeye yeter. Etkileşimli ikiz bir dosya değil bir çalışma ortamıdır: A3O Mini Rapid içinde yaşar ve sahaya kurulan A3O Mini kompleksi üzerinde çalışır. Yani ikiz, bu kompleks orada durduğu sürece sizde kalır — bir pilot programı boyunca ya da devreye alma sonrasında.
Sonrasında bir şey almak zorunda mıyız?
Hayır ve bunu varsayan bir denetim kötü bir denetimdir. Sık görülen ve tamamen meşru bir sonuç, mevcut kameraların ve prosedürlerin beklenenden fazlasını kapsaması ve doğru sonraki adımın dar olmasıdır — kör bir açıda tek bir sensör ya da gece kimin aranacağı listesinde bir değişiklik.
Bir denetim bize bir dronu etkisiz hâle getirip getiremeyeceğimizi söyler mi?
Yargı alanınızın yasasının sahanızda neye izin verdiğini, yetkinin kimde olduğunu ve o gelene kadar ne yapabileceğinizi söyleyebilir. İzin veremez. Pasif tespit AB'de geniş ölçüde yasaldır; karıştırma genelde değildir; etkisiz hâle getirme normalde belirlenmiş makamlara ayrılmıştır. Komisyon üye devletleri işletmecilerin yapabileceklerini genişletmeye teşvik etti, ama ulusal yasa değişene kadar kısıt gerçektir.
Boşluğu, sizin yerinize bulunmadan önce bulun
Bir satın alma emriyle değil bir denetimle başlayın.
Bir kör noktayı keşfetmenin en pahalı yolu, bir olayın ortasında keşfetmektir. Tesisin drone güvenlik açığı denetimi gerçek maruziyetinizi haritalar — yaklaşma koridorları, sensör kapsamasındaki dikiş yerleri, RF ve GNSS koşulları, müdahale yetkisi — ve «drone savunmasına ihtiyacımız var»ı rakamlı bir plana dönüştürür. Aynı zamanda sonraki tüm çalışmayı savunulabilir kılan belgedir. Tesisiniz için aşağıdan bir denetim talep edin.
Sahanızı konuşalım mı?
Kısa bir görüşme, canlı demo ya da yapılandırılmış bir pilot programla başlayın.