DroneDefender / A³O

Drone güvenlik açığı denetimi: tesis denetimi gerçekte neye bakar

Leipzig/Halle'de drone savunması vardı. Park halindeki bir An-124'e çarpan dronu hiç görmedi, çünkü o drone telsizle değil 5G ile konuşuyordu. Güvenlik açığı denetimi, bu tür bir boşluğu bir olay bulmadan önce bulmak için vardır. AB'nin kritik kuruluşları için sayaç şimdiden işliyor.

insights/uav-vulnerability-assessment

Özet

Güvenlik açığı denetimi kısaca.

Drone güvenlik açığı denetimi bir ürün gösterimi ya da donanım listesi değildir. Tek bir sorunun yapılandırılmış yanıtıdır: bir drone sizin için önemli olana gerçekte nasıl ulaşır ve sonrasında ne olur. Çıktı, önceliklendirilmiş ve rakamlandırılmış bir plandır ve aynı zamanda satın alma şartnamesi işlevi görür.

✓ Denetim yaklaşma koridorlarını, hava sahasını, sensör kör noktalarını, RF ve GNSS maruziyetini ve korunmaya değer varlıkları haritalar.
✓ Müdahaleyi yalnızca teknik değil hukuki ve kurumsal bir sorun olarak ele alır: kimin harekete geçme hakkı var ve kim karar veriyor.
✓ Zamanı ölçer — ilk tespitten bir insanın kararına kadar — çünkü sonucu belirleyen sensör menzili değil bu sayıdır.
✓ Dedektöre sahip olmak koruma değildir. Leipzig'de drone karşıtı donanım vardı; saldıran drone hücresel şebeke üzerinden uçuruluyordu ve onlara göre drone gibi görünmüyordu.
✓ Mekânsal bir dijital ikiz, kapsama ve kör noktaları uydu görüntüsü üzerine çizilen bir tahminden hesaplanmış bir sonuca dönüştürür.
✓ Tehdit sınıfı satın alma döngülerinden hızlı değişir; bu nedenle denetim arşivlenecek bir belge değil, gözden geçirilecek bir temel çizgidir.
✓ Kritik kuruluşların dayanıklılığına ilişkin Avrupa direktifi kapsamında belirlenmiş kuruluşlar için hibrit tehditleri kapsayan bir risk değerlendirmesi, süresi olan bir yükümlülüktür.

Korunan bir havalimanı ve kimsenin görmediği bir drone

Leipzig/Halle'de gerçekte ne oldu.

4 Ağustos 2026 akşamı, mikrodalga fırın büyüklüğünde bir FPV quadcopter Leipzig/Halle havalimanının üzerinden geçti ve yakıt deposunun yakınında park halindeki bir Antonov An-124'ün kanadına çarptı. Yaklaşık 800 gram patlayıcı taşıyordu. Yük patlamadı, drone sekerek apronda kaldı ve bir havalimanı otobüs şoförü onu yaklaşık dört saat sonra fark etti. İkinci bir drone, pas geçiş sırasında yaklaşık 400 metrede bir Boeing 757 ile çarpıştı; ekip acil durum ilan edip Hannover'e yöneldi. 50 gram RDX taşıyan üçüncü bir drone on gün sonra havalimanının batısındaki bir tarlada bulundu. Kendi tesisini değerlendiren biri için önemli olan patlayıcı değil. Önemli olan komuta bağlantısı. Dronda bir 5G yönlendirici ve iki SIM kart vardı, seyir ışıkları yoktu ve ticari bir hücresel şebeke üzerinden uçuyordu — yani kontrol protokollerini dinleyen klasik bir drone karşıtı sistem için sıradan bir telefondan ayırt edilemezdi. Soruşturmacılar daha sonra yakındaki bir ağaçta, anlaşılan röle olarak kullanılan bir anten buldu. Leipzig korumasız bir tesis değildi. Donanım oradaydı. Tek bir varsayıma dayanıyordu — düşman bir dronun bilinen telsiz bantlarında kendini ele vereceği varsayımına — ve saldırgan bu varsayıma uymayı basitçe reddetti. Alman yetkililer yeni bir tehlike seviyesinden söz etti ve buna karşılık federal polisin drone karşıtı birimlerini iki katına çıkardı. Güvenlik açığı denetimi, tam da böyle bir varsayımı önceden kâğıda dökmesi gereken prosedürdür — düzeltmesi hâlâ ucuzken.

Kritik kuruluşlar için artık isteğe bağlı değil

CER Direktifi'nin sayacı çoktan işliyor.

Kritik kuruluşların dayanıklılığına ilişkin (AB) 2022/2557 sayılı Direktif bu çalışmanın statüsünü değiştirdi. Üye devletlerin kritik kuruluşlarını 17 Temmuz 2026'ya kadar belirlemesi gerekiyordu. Belirlendikten sonra bir kuruluşun 12. madde uyarınca risk değerlendirmesi yapmak için dokuz ayı var — bu da sınırı 17 Nisan 2027'ye taşıyor; tam yükümlülükler 17 Mayıs 2027'den itibaren uygulanıyor. Bu değerlendirme, açıkça hibrit tehditler dâhil olmak üzere tüm ilgili doğal ve insan kaynaklı riskleri kapsamalıdır. Avrupa semalarında iki yıllık olaylardan sonra dronların bu kapsama girmesi tartışma konusu değil. Avrupa Komisyonu'nun drone güvenliği ve karşı tedbirlere ilişkin Eylem Planı (11 Şubat 2026 tarihli COM(2026) 81 final) daha da ileri gidiyor. Komisyon burada CER Direktifi kapsamındaki kritik kuruluşlar için drone tehditlerine dair özel tavsiyeler içeren rehber yayımlamayı, üye devletlerin kritik altyapılarının drone ihlallerine dayanıklılığını değerlendirmesine imkân verecek gönüllü bir stres testi düzeni önermeyi ve drone karşıtı sistemler için bir sertifikasyon şeması geliştirmeyi taahhüt ediyor. Ayrıca üye devletleri, sivil altyapı işletmecilerinin etkisiz hâle getirme dâhil düzeltici önlemler alabilmesini sağlayacak hukuki çerçeveyi kurmaya teşvik ediyor — ki bugün çoğu bunu yapamıyor.

✓ 17 Temmuz 2026 — üye devletler kritik kuruluşları belirler
✓ Dokuz ay — kuruluşun 12. madde uyarınca kendi risk değerlendirmesi
✓ 17 Nisan 2027 — bu değerlendirmenin son tarihi
✓ 17 Mayıs 2027 — tam yükümlülükler uygulanmaya başlar
✓ Değerlendirme hibrit tehditleri kapsamalı ve en az dört yılda bir gözden geçirilmelidir
(AB) 2022/2557 sayılı Direktif — geri sayım başladı Kritik kuruluş olarak belirlenmeden tamamlanmış risk değerlendirmesine: dokuz ay yaklaşık 7 ay kaldı 17.07.2026 devletler kritik kuruluşları belirler bugün 17.04.2027 risk değerlendirmesinin son tarihi 17.05.2027 tam yükümlülükler dokuz ay
Süre soyut değil: belirlenmeden tamamlanmış risk değerlendirmesine dokuz ay.

Gerçek bir denetimin baktığı altı şey

Ürün listesi değil, size uzanan yolların haritası.

Bir güvenlik açığı denetimi tesise, eylemini hazırlayan düşman bir operatörün bakacağı gibi bakar ve satın alma komitesinin karşısında ayakta kalacak sonuçlar üretir. Yaklaşma koridorları ve hava sahası. Bir hava aracı nereden, hangi irtifada, hangi araziyi ve hangi örtüyü kullanarak gelebilir. Bir nehir vadisi, bir orman kenarı, komşu bir fabrikanın çatısı ve bir kamu yolu yanıtı değiştirir. Kalkış noktaları da burada belirlenir: operatörün bir yerde durması gerekir ve çoğu tesiste yalnızca birkaç makul konum vardır. Varlıklar ve sonuçlar. Bir tesisin her bölümü aynı korumayı hak etmez. Denetim, bir ihlalin gerçekte neye mal olacağını sıralar — üretim duruşu, güvenli moda geçiş, bir sürecin gözetlenmesi, tek ve yeri doldurulamaz bir bileşenin fiziksel hasarı — ve oradan geriye doğru düşünür. Koruma çabası sonucu izler, çitin uzunluğunu değil. RF ve GNSS ortamı. Varsayılan değil ölçülen. Sahadaki ortam spektrumu nasıl, gürültü tabanı nerede, tesisin kendisi hangi paraziti üretiyor, GNSS karıştırmaya ve sahteciliğe ne kadar açık. Leipzig sorusu da burada sorulur: öngörülen tespit katmanı klasik bir komuta bağlantısı varsayıyor mu ve hiç yoksa ne olur. Mevcut sensörler ve aralarındaki dikiş yerleri. Çoğu tesiste zaten kamera, bazen radar, çoğu zaman bir çevre sistemi vardır. Denetim bunların küçük, alçak ve yavaş bir hedefe karşı gerçekte neyi kapsadığını — genellikle ilan edilen menzilden çok daha azını — ve dikiş yerlerinin nerede olduğunu saptar. Kâğıt üzerindeki kapsama ile gerçek kapsama en çok alçak irtifada ve kısa mesafede ayrışır. Zaman, uçtan uca ölçülmüş. İlk tespitten bir insanın karar vermek için gerekene sahip olduğu ana kadar. Bu, çoğu tesisin hiç ölçmediği sayıdır ve sonucu belirleyen odur. Dört kilometrelik bir tespit menzili, uyarı kimsenin bakmadığı bir ekrana ya da sonra yetkili birini bulmak için on bir dakikaya ihtiyaç duyan bir operatöre ulaşıyorsa hiçbir işe yaramaz. Hukuki ve kurumsal yetki. Bu yargı alanında, bu tesiste neye izin var. Pasif tespit AB'de geniş ölçüde yasaldır. Karıştırma genelde değildir ve bir havalimanı yakınında hem yasa dışı hem tehlikelidir. Etkisiz hâle getirme neredeyse her zaman belirlenmiş makamlara ayrılmıştır. Denetim kimin harekete geçebileceğini, kimin aranması gerektiğini, gelmelerinin ne kadar sürdüğünü ve tesisin bu arada ne yapabileceğini kayda geçirir — çoğu zaman güvenlik ekibinin sandığından fazlasını, her zaman bir tedarikçinin ima ettiğinden azını.

Haritadan çalıştırılabilir modele

Dijital ikiz, denetimin sonuçlarını doğrulanabilir kılar.

Bir güvenlik açığı denetiminin geleneksel çıktısı bir belgedir. Belgeler kör noktaları tarif eder. İçlerinden uçulamaz. Tesisin mekânsal dijital ikizi, bir denetimin neyi kanıtlayabileceğini değiştirir. Açık verilerden ya da santimetre düzeyinde fotogrametriden kurulan ikiz, sonucu gerçekte belirleyen şeyi taşır: binalar ve yükseklikleri, arazi, çit hatları, bitki örtüsü ve mevcut kamera ile sensörlerin konumları ile gerçek kapsama hacimleri. Kapsama ve kör noktalar, uydu görüntüsü üzerine çizilen bir tahmin olmaktan çıkıp hesaplanmış bir sonuca dönüşür. Bir sensörün görüş alanının nerede bittiği, iki alanın nerede örtüşmediği ve bir orman kenarı boyunca alçak bir yaklaşmanın halihazırda kurulu her kameradan nasıl göründüğü — kimseden bir satın alma onayı istenmeden önce — görülür. Analiz tarafında platform, bir ikizi dekoratif değil kullanışlı kılan şeyi zaten yapıyor: sensör girdilerini tek izlere birleştiriyor, akıl yürütmesini göstererek riski puanlıyor ve izi ileriye yansıtarak operatörün bir nesnenin nerede olduğunu değil nereye gittiğini görmesini sağlıyor. İkize karşı saldırı simülasyonu — hangi sensörlerin, hangi sırayla tepki verdiğini ve operatöre ne kadar zaman kaldığını saptamak için modelde senaryolu ve rakip yaklaşma profilleri uçurmak — ve rakip yapay zekâ ile operatör eğitim kipi, pilot programı katılımcılarına açıktır. İkisi de sahaya kurulan A3O Mini kompleksi üzerinde A3O Mini Rapid ortamında çalışır: ayrı bir hizmetin değil, çalışma platformunun parçasıdırlar. Bu yüzden simülasyon bir rapora değil bir pilota eşlik eder.

A3O dijital ikiz konsolu: korunan tesisin 3B modeli, sensör kapsama hacimleri, katman yönetimi ve kör noktalara ayrılmış görünüm
Teslim edilen bir görüş değil bir modeldir: tesis katmanları, sensörlerin gerçek kapsama hacimleri ve kör noktalara ayrılmış bir görünüm.

Tehdit evrak işlerinden hızlı değişiyor

Denetim neden bir sertifika değil bir temel çizgidir.

Çoğu güvenlik alanında bir değerlendirme onurlu biçimde yaşlanır. Çit çit olarak kalır; biri makale yayımladı diye bir kilit yeni bir yetenek kazanmaz. Drone tehdidi böyle davranmıyor. Söz konusu yetenekler tüketici bileşenlerinden birleştiriliyor, haftalar içinde geliştiriliyor ve açıkça yayılıyor — ve her yineleme, önceki bir denetimin çözülmüş saydığı bir varsayımı geçersiz kılabiliyor. Dizi izlemesi kolay. 2023'te değerlendirilen bir tesiste hangi telsiz bantlarının izleneceği makul bir soruydu. 2025'te fiber optik FPV dronlar — arkalarında on ila yirmi kilometre cam açan ve hiçbir şey yaymayan — meraktan standart donanıma geçmişti ve sinyal yokken ne yapılacağı sorusu kaçınılmaz hâle geldi. Ağustos 2026'da Leipzig ikinci bir varyant ekledi: komuta kamuya açık bir hücresel şebekeye taşındı ve hava aracı bir telefon gibi göründü. Hiçbiri yeni fizik gerektirmedi. İkisi de birinin, herkesin aynı yerde dinlediğini fark etmesini gerektirdi. Yön sabit: kendini ele veren her şeyden uzağa. Yaklaşma sırasında bağlantıya ihtiyaç duymayan gemi içi özerklik, önceden programlanmış rotalar, sürüler ve minyatürleşme — Avrupa Komisyonu Eylem Planı'nda tam da bu çok vektörlü tehditleri adlandırıyor — ve radar kesit alanı metrekarenin yüzde biri mertebesinde ölçülen gövdeler. Bu arada asimetri acımasız kalıyor: birkaç yüz avroluk donanıma karşı bir havalimanının kapanması ve kritik altyapı yakınındaki Avrupa olayları 2024 ile 2025 arasında dört katına çıktı. Pratik sonuç umutsuzluk değil. Bir denetimin yeniden oynatılabilecek şekilde yazılması gerektiğidir. CER Direktifi düzenleyici tabanı dört yılda bir gözden geçirmeye koyuyor; bu alanda dört yıl uzun bir süre ve gözden geçirmeyi takvim söylediğinde değil tehdit tablosu kaydığında yapmak gerekiyor. Bu aynı zamanda sahayı belge olarak değil model olarak kurmanın en güçlü pratik gerekçesi: yeni bir yaklaşma profilini mevcut bir ikize karşı denemek kısa bir alıştırmadır, oysa bir sahayı sıfırdan yeniden incelemek bir projedir.

✓ Fiber optik komuta — tespit edilecek bir şey yok, karıştırılacak bir şey de yok. Meraktan olağana iki yıl.
✓ Hücresel komuta — Leipzig'deki gibi: bir 5G yönlendirici ve SIM kartlar, hava aracını bir RF katmanı için telefondan ayırt edilemez kılar.
✓ Gemi içi özerklik — belirleyici anda bağlantıya ihtiyaç duymayan önceden programlanmış rotalar ve terminal güdüm.
✓ Sürüler ve minyatürleşme — AB Eylem Planı'nda ortaya çıkan çok vektörlü bir tehdit olarak adlandırılıyor.
✓ Maliyet asimetrisi — birkaç yüz avroluk hava aracına karşı milyonlarla ölçülen bir duruş.
Üç yılda üç adım — her biri bir varsayımı geçersiz kıldı Bunların hiçbiri yeni fizik gerektirmedi. Birinin, herkesin aynı yerde dinlediğini fark etmesini gerektirdi. 2023 Telsiz komuta RF katmanı: görüyor Sinyal var, demek ki kerteriz ve 5–10 km'de uyarı var. 2025 Fiber optik RF katmanı: sessiz Yayın yok. Karıştırılacak bir şey de yok. 2026 Hücresel şebeke RF katmanı: telefon görüyor Leipzig, Ağustos 2026: 5G yönlendirici ve iki SIM kart. Aynı yönde devamı: gemi içi özerklik · sürüler ve minyatürleşme · yüzde bir m² mertebesinde RCS
Her adım, önceki denetimin çözülmüş saydığı bir varsayımı geçersiz kıldı.

Bir denetimi işe yaramaz kılmanın dört yolu

Kaçınması ucuz, sonradan keşfetmesi pahalı.

Alışveriş listesi üretip harita üretmeyen bir denetim, ne kadara mal olursa olsun başarısız olmuştur. Yinelenen hatalar adlandırılacak kadar tutarlıdır.

✓ Yalnızca telsiz kanalını sınar. En kullanışlı tespit katmanı, hazırlıklı bir rakibin yendiği ilk katmandır — önceden programlanmış bir rotayla, fiberle ya da Leipzig'deki gibi komutayı hücresel bir şebekeye taşıyarak.
✓ Donanımı yetenekle karıştırır. Kimsenin bakmadığı, bağlı bir prosedürü ve arkasında bir yetkisi olmayan bir dedektör bir gider kalemidir, savunma değil.
✓ Onu, çareyi satan yazar. Sonuçları bir tedarikçinin kataloğuyla örtüşen bir denetim teşhis gibi değil teklif gibi okunmalıdır.
✓ Geçen süreyi hiç ölçmez. Tespit menzili yazması kolay, satması kolaydır. Karara kadar geçen süre, tespitin bir işe yarayıp yaramadığını belirleyen sayıdır.

Sonunda elinizde ne olmalı

Karara hazır, satış sunumu değil.

Tamamlanmış bir denetim, bir yönetimin ek çalışma olmadan bir bütçeyi onaylamasına ya da reddetmesine imkân vermelidir. Pratikte bu beş belgedir: bu tesise özgü, makul senaryoları ve bir risk derecelendirmesini içeren bir tehdit profili; mevcut sensörlerin gerçekte ne gördüğünü ve dikiş yerlerinin nerede olduğunu gösteren bir kapsama ve kör nokta haritası; çite göre değil varlıklara göre boyutlandırılmış, konumları ve gerekçeleriyle önerilen bir tespit yerleşimi; burada hukuken neyin mümkün olduğunu ve bunu uygulamak için gereken izin ve kanıt sürecini gösteren müdahale ve politika önerileri; ve ilk aşamanın tek başına ayakta durabileceği, geri kalanın finansmanı bekleyebileceği, gösterge bütçeli aşamalı bir uygulama yol haritası. Dijital ikizin kurulduğu yerde, kapsama hesapları ve bunlardan türeyen haritalar bu setin parçasıdır. İkizin kendisi bir belge değil bir çalışma ortamıdır: A3O Mini kompleksi üzerinde A3O Mini Rapid içinde çalışır ve bu kompleks orada durduğu sürece sahada kalır. İyi kullanıldığında denetim, satın alırken dayandığınız şartname hâline gelir — ve bir düzenleyici sonuçlarınıza nasıl ulaştığınızı sorduğunda gösterdiğiniz belge olur.

Sık sorulan sorular

Drone güvenlik açığı denetimi nedir?

Bir tesisin drone tehditlerine ne kadar açık olduğunun sahada değerlendirilmesidir. Yaklaşma koridorlarını, hava sahasını, sensör kör noktalarını, RF ve GNSS maruziyetini, kritik varlıkları ve müdahalenin hukuki kısıtlarını haritalar ve boşlukları kapatmak için önceliklendirilmiş, rakamlandırılmış bir planla biter.

Bir drone karşıtı sistem gösteriminden farkı nedir?

Gösterim, bir ürünün tedarikçinin seçtiği koşullarda ne yaptığını gösterir. Denetim, herhangi bir üründen bağımsız olarak tesisinizin neye ihtiyacı olduğunu saptar ve bir ürünün sonradan karşılaması gereken şartnameyi üretir. Gerçekten önemli olan yaklaşmayı göremeyecek bir sensör almanızı önleyen şey bu sıralamadır.

Yasal bir zorunluluk mu?

Kuruluşunuz (AB) 2022/2557 sayılı Direktif kapsamında kritik kuruluş olarak belirlendiyse, hibrit tehditleri kapsayan bir risk değerlendirmesi zorunludur ve belirlemeden sonraki dokuz ay içinde yapılmalıdır. Diğerleri için zorunlu değildir — ama sigortacılar, düzenleyiciler ve yönetim kurulları maruziyetin nasıl saptandığını giderek daha sık soruyor ve «bir dedektör aldık» bir yanıt değil.

Bir denetim ne kadar sürer?

Tek bir sahadaki saha çalışması, büyüklüğe ve karmaşıklığa göre genellikle bir ila üç gün sürer; spektrum ölçümü ve kapsama modellemesi paralel yürür. Ardından rapor ve rakamlandırılmış yol haritası gelir. Çok sahalı portföyler genellikle önce temsili bir örneklem üzerinde değerlendirilir, sonra genelleştirilir.

Ne sıklıkla tekrarlanmalı?

CER Direktifi en az dört yılda bir gözden geçirme istiyor; bu taban, hedef değil. Pratikte tetikleyici, tehdit tablosundaki ya da sahadaki bir değişiklik olmalı: yeni bir yaklaşma sınıfı yaygınlaşır, komşu bir bina yükselir, bir süreç taşınır, bir sensör değiştirilir. Saha bir model olarak var olduğunda geri dönmek ucuzdur: yeni bir yaklaşma profili, araziyi yeniden incelemek yerine mevcut ikize karşı denenir.

Denetimden sonra elimizde ne kalır — ikiz mi yoksa yalnızca rapor mu?

Rapor, kapsama ve kör nokta haritası, hesaplar ve yol haritası her durumda sizde kalır. Bunlar bağımsız belgelerdir ve tedarikçi tekliflerini değerlendirmeye yeter. Etkileşimli ikiz bir dosya değil bir çalışma ortamıdır: A3O Mini Rapid içinde yaşar ve sahaya kurulan A3O Mini kompleksi üzerinde çalışır. Yani ikiz, bu kompleks orada durduğu sürece sizde kalır — bir pilot programı boyunca ya da devreye alma sonrasında.

Sonrasında bir şey almak zorunda mıyız?

Hayır ve bunu varsayan bir denetim kötü bir denetimdir. Sık görülen ve tamamen meşru bir sonuç, mevcut kameraların ve prosedürlerin beklenenden fazlasını kapsaması ve doğru sonraki adımın dar olmasıdır — kör bir açıda tek bir sensör ya da gece kimin aranacağı listesinde bir değişiklik.

Bir denetim bize bir dronu etkisiz hâle getirip getiremeyeceğimizi söyler mi?

Yargı alanınızın yasasının sahanızda neye izin verdiğini, yetkinin kimde olduğunu ve o gelene kadar ne yapabileceğinizi söyleyebilir. İzin veremez. Pasif tespit AB'de geniş ölçüde yasaldır; karıştırma genelde değildir; etkisiz hâle getirme normalde belirlenmiş makamlara ayrılmıştır. Komisyon üye devletleri işletmecilerin yapabileceklerini genişletmeye teşvik etti, ama ulusal yasa değişene kadar kısıt gerçektir.

Boşluğu, sizin yerinize bulunmadan önce bulun

Bir satın alma emriyle değil bir denetimle başlayın.

Bir kör noktayı keşfetmenin en pahalı yolu, bir olayın ortasında keşfetmektir. Tesisin drone güvenlik açığı denetimi gerçek maruziyetinizi haritalar — yaklaşma koridorları, sensör kapsamasındaki dikiş yerleri, RF ve GNSS koşulları, müdahale yetkisi — ve «drone savunmasına ihtiyacımız var»ı rakamlı bir plana dönüştürür. Aynı zamanda sonraki tüm çalışmayı savunulabilir kılan belgedir. Tesisiniz için aşağıdan bir denetim talep edin.

Sahanızı konuşalım mı?

Kısa bir görüşme, canlı demo ya da yapılandırılmış bir pilot programla başlayın.