Casino ağlarında siber güvenlik ve sistem kesintisi riskleri

07/09/2026

Cam bölmeyle ayrılmış casino teknik odasında sunucu kabinini inceleyen ağ mühendisi

Casino siber güvenliği, slot, kasa, otel ve tedarikçi bağlantılarının birbirine nasıl eriştiğini kontrol etmekle başlar. Casino ağı tek bir ağ değildir.

Slot floor, kasa, otel, ödeme, kamera, ofis, misafir Wi-Fi’si, tedarikçi erişimi ve bulut servisleri aynı işletmede bulunabilir.

Bir yazıcı hesabı ele geçirildiğinde jackpot controller’a kadar gidebiliyorsa sorun güçlü antivirüs eksikliği değildir.

Mimari sınır eksikliğidir.

Siber güvenliğin hedefi bütün saldırıları imkânsız kılmak değil; kritik sisteme ulaşmayı zorlaştırmak, olayı erken görmek, etkiyi sınırlamak ve operasyonu doğrulanmış şekilde geri getirmektir.

Bu makale genel savunma çerçevesidir. Kontroller; kurumun risk değerlendirmesi, geçerli veri/ödeme/oyun güvenliği yükümlülükleri ve yetkili uzman testleriyle uygulanmalıdır.

Varlık ve veri envanteri

Koruyamadığınız ilk şey, bilmediğiniz varlıktır.

Envanterde:

  • Cihaz ve seri numarası
  • İşlev ve kritik seviye
  • Ağ segmenti/IP
  • İşletim sistemi/firmware
  • Sahip ve destek tedarikçisi
  • Veri sınıfı
  • Bağımlılıklar
  • Yama ve destek durumu
  • Son yedek/geri yükleme testi
  • Hizmet dışı bırakma tarihi

bulunmalıdır.

İzinsiz cihaz veya destek dışı işletim sistemi otomatik risk kaydı üretmelidir.

Casino siber güvenliği için ağ segmentasyonu

Örnek güven bölgeleri:

  • Oyun ve slot yönetimi
  • Kasa/ödeme
  • Surveillance ve fiziksel güvenlik
  • Otel/PMS
  • Kurumsal ofis
  • Misafir Wi-Fi
  • Tedarikçi erişim bölgesi
  • Yönetim/yedekleme

Bölgeler arası yalnız iş için gerekli, belgeli ve izlenen trafik açılmalıdır.

İzin = Kaynak + Hedef + Port/Protokol + İş Gerekçesi + Sahip + Süre

“Any-to-any geçici kural” kalıcı olmamalıdır.

Kimlik ve ayrıcalıklı erişim

  • Kişiye özel hesap
  • Çok faktörlü doğrulama
  • En az yetki
  • Ayrı yönetici hesabı
  • Ayrıcalıklı oturum kaydı
  • Zamana bağlı tedarikçi erişimi
  • Parola/anahtar kasası
  • İşten ayrılmada hızlı iptal
  • Düzenli erişim gözden geçirmesi

Ortak “admin” hesabı kullanıldığında kritik değişikliğin sahibi kanıtlanamaz.

Yönetim hatası: Vendor’ın sürekli açık uzaktan erişimini destek kolaylığı saymak.

Zafiyet ve yama yönetimi

Casino sistemlerinde kesintisiz yama her zaman mümkün olmayabilir. Bu, yamasız bırakmayı otomatik olarak kabul edilebilir yapmaz.

Akış:

  1. Zafiyet ve etkilenen varlık belirlenir.
  2. İnternet erişimi, kritik değer ve istismar olasılığıyla risklenir.
  3. Test ortamında uyumluluk doğrulanır.
  4. Bakım penceresi planlanır.
  5. Yama uygulanır ve hizmet kontrol edilir.
  6. Gecikirse segmentasyon/erişim kısıtı gibi telafi edici kontrol kurulur.

Yedekleme ve geri yükleme

RPO kabul edilen veri kaybı zaman aralığını, RTO ise hizmetin geri getirilmesi için hedef süreyi belirtir. Bu hedefler yedekleme sıklığı veya donanım garantisi değildir; gerçek geri yükleme ve işlem mutabakatı testleriyle ölçülmelidir.

Yedek alınmış olması kurtarma kanıtı değildir.

Kritik sistem için:

  • Değiştirilemez/offline kopya
  • Ayrı kimlik ve erişim alanı
  • Şifreleme ve anahtar kontrolü
  • RPO/RTO hedefi
  • Düzenli geri yükleme testi
  • Uygulama ve veri tutarlılığı kontrolü
  • Temiz sistemden yeniden kurulum prosedürü

bulunmalıdır.

İzleme ve alarm

Toplanacak olaylar:

  • Başarısız/olağandışı giriş
  • Ayrıcalık değişikliği
  • Yeni servis veya cihaz
  • Segmentler arası beklenmeyen trafik
  • Güvenlik aracının durması
  • Büyük veri aktarımı
  • Yapılandırma ve jackpot parametre değişikliği
  • Yedekleme hatası
  • Saat senkronu bozulması

Logların ortak zaman kaynağı ve yeterli saklama süresi olmalıdır.

Kesinti oyunu

Bağımlılık haritası casino sistemleri entegrasyonuyla eşleşmelidir. Cashless gaming sistemlerinde para durumunun doğrulanması, bağlantının geri gelmesinden ayrı bir kontroldür.

Her kritik servis için güvenli durdurma veya onaylanmış sınırlı çalışma yöntemi yazılmalıdır. Manuel yöntemin bulunması her finansal işlemin kesintide sürdürülebileceği anlamına gelmez:

SistemKesintide kararGeçici kontrol
CMSYeni rating/comp sınırıManuel log ve ikinci onay
Kasaİşlem azalt/durdurKimlik, çift imza, limit
CashlessOnaylı kesinti politikasını uygulaDoğrulanamayan bakiyeyi harcatma; yalnız sertifikalı offline özellik varsa tanımlı sınırlar
Slot controllerEtkilenen bölgeyi izole etMeter snapshot ve teknik kayıt
Otel entegrasyonuComp otomasyonunu durdurOnaylı rezervasyon listesi

Kesinti prosedürü kontrol boşluğu yaratmamalıdır.

Olay müdahalesi

NIST Cybersecurity Framework 2.0, siber riski yönetişim, tanıma, koruma, tespit, müdahale ve kurtarma işlevleriyle ele alır. Aşağıdaki akış bu yaklaşımın casino operasyonlarına yönelik bir uygulama çerçevesidir; belirli bir sertifikasyon iddiası değildir.

  1. Olayı sınıflandırın ve komutayı atayın.
  2. Etkilenen segmenti güvenli biçimde izole edin.
  3. Kanıtı koruyun; sistemi aceleyle silmeyin.
  4. Finansal ve oyuncu etkisini belirleyin.
  5. Hukuk/uyum/bildirim süreçlerini çalıştırın.
  6. Temiz ortamdan geri yükleyin.
  7. İşlem ve bakiyeleri uzlaştırın.
  8. Kök neden ve kalıcı aksiyonu kapatın.

Dayanıklılık göstergeleri

  • Kritik varlık envanter tamlığı
  • Ayrıcalıklı hesap sayısı
  • Süresi geçmiş kritik zafiyet
  • Yedek ve geri yükleme başarı oranı
  • MTTD: olayı fark etme süresi
  • MTTR: hizmeti güvenli geri getirme süresi
  • Segmentasyon ihlali
  • Tedarikçi erişim istisnası
  • Tatbikat bulgusu kapanma süresi

Tatbikatın başarı ölçütü

Bir servis tekrar açıldı diye olay kapanmaz. Kesinti öncesi son kesinleşmiş işlem, kuyruktaki olaylar ve geri dönüşte işlenen kayıtlar uzlaştırılır. Aynı işlem ikinci kez gönderildiğinde ikinci ödeme üretmemesi doğrulanır. Belirsiz oyuncu bakiyesi açık inceleme olarak tutulur.

Teknik ekip bağlantıyı, operasyon işlevi, finans para hareketini ve güvenlik ekibi temiz ortamı onaylar. Bu görevler iç kontrol sorumluluklarına bağlanmalıdır. Tatbikatta yalnız süre değil, kayıp işlem, mükerrer kayıt ve açık finansal fark da ölçülür.

Sonuç: güvenlik duvarı değil, dayanıklı işletme

Casino siber güvenliği tek ürünle çözülmez.

Güçlü savunma; varlığı bilir, ağı böler, ayrıcalığı sınırlar, değişikliği izler, temiz yedeği test eder ve saldırı anında finansal işlemi kontrol altında sürdürebilecek kadar hazırlanır.