Kurumsal Ağlarda Aktif Dizin Zafiyetleri Manuel Olarak Nasıl Tespit Edilir?

Kurumsal Ağlarda Aktif Dizin Zafiyetleri Manuel Olarak Nasıl Tespit Edilir?
Kurumsal Ağlarda Aktif Dizin Zafiyetleri Manuel Olarak Nasıl Tespit Edilir?

Kurumsal Ağlarda Aktif Dizin (Active Directory) Zafiyetleri Manuel Olarak Nasıl Tespit Edilir?

Kurumsal ağ mimarilerinin merkezinde yer alan Aktif Dizin (Active Directory), kimlik yönetimi ve erişim denetimi için en kritik bileşendir. Ancak, yapılandırma hataları ve eski protokollerin kullanımı, bu yapıyı saldırganlar için en değerli hedef haline getirir. 2026 yılı itibarıyla, otomatik tarama araçlarının tespit edemediği mantıksal hataları ve konfigürasyon zayıflıklarını ortaya çıkarmak için manuel analiz süreçleri, siber güvenlik uzmanlarının temel yetkinliği haline gelmiştir.

Kurumsal ağlarda Aktif Dizin zafiyetleri manuel olarak nasıl tespit edilir sorusunun cevabı, dizin servislerinin işleyişini, Kerberos protokolünün zayıflıklarını ve erişim denetim listelerinin (ACL) karmaşıklığını derinlemesine anlamaktan geçer. Bu rehber, bir sızma testi uzmanının bakış açısıyla, ağ üzerindeki kritik zafiyetleri adım adım belirlemenize yardımcı olacak metodolojileri sunmaktadır.

Manuel analiz süreci, sadece araçların çıktılarına güvenmek yerine, sistemin "neden" bu şekilde yapılandırıldığını sorgulamayı gerektirir. Yanlış yapılandırılmış bir "Grup İlkesi Nesnesi" (GPO) veya yetki devri hatası, tüm etki alanının (domain) ele geçirilmesine yol açabilir. Bu rehberde yer alan yöntemler, yetkili olduğunuz sistemler üzerinde gerçekleştirilmeli ve herhangi bir aksaklık durumunda sistem yöneticileriyle koordineli çalışılmalıdır.

Aktif Dizin Ortamında Keşif ve Bilgi Toplama Aşaması

Manuel analiz, etki alanına ilişkin temel bilgilerin toplanmasıyla başlar. Bu aşamada, dizin yapısının haritasını çıkarmak ve yetkilendirme modellerini anlamak esastır. Hangi kullanıcıların hangi gruplara üye olduğu, hangi bilgisayarların yönetici haklarına sahip olduğu gibi bilgiler, manuel incelemenin temel verilerini oluşturur.

Etki Alanı Yapısının Manuel İncelenmesi

Etki alanı yapısını analiz ederken, hiyerarşik düzeni ve güven ilişkilerini (trust relationships) incelemek gerekir. Manuel olarak yapılacak ilk işlem, dizin yapısındaki "Organizasyonel Birimler" (OU) arasındaki yetki sınırlarını belirlemektir. Özellikle, "Domain Admins" grubuna üye olan hesapların dışında, "Account Operators" veya "Server Operators" gibi grupların yetkilerini kontrol etmek, manuel analizde kritik bir adımdır.

Grup İlkesi Nesneleri (GPO) Analizi

GPO'lar, ağdaki tüm makinelerin güvenlik duruşunu belirler. Manuel incelemede, GPO'ların hangi OU'lara uygulandığını ve bu ilkelerin içinde yer alan "Başlangıç Betikleri" (Startup Scripts) veya "Zamanlanmış Görevler" (Scheduled Tasks) gibi alanları kontrol etmelisiniz. Bazen, bir GPO üzerinden tüm istemcilere dağıtılan yerel yönetici parolaları veya yapılandırma dosyaları, saldırganlar için birer altın madenidir.

Kerberos Protokolü ve Kimlik Doğrulama Zafiyetleri

Aktif Dizin'in kalbi olan Kerberos protokolü, manuel analizde en çok dikkat edilmesi gereken alandır. Kerberos, bilet tabanlı bir kimlik doğrulama mekanizmasıdır; ancak yanlış yapılandırılmış hesaplar, saldırganların biletleri manipüle etmesine olanak tanır.

Kerberoasting ve AS-REP Roasting Manuel Analizi

Kerberoasting zafiyeti, hizmet hesaplarının (Service Accounts) zayıf parolalara sahip olması durumunda ortaya çıkar. Manuel olarak, "Service Principal Name" (SPN) değerine sahip hesapları listeleyerek, bu hesapların parola karmaşıklığını incelemek gerekir. Eğer bir hizmet hesabı, yüksek yetkili bir gruba dahilse ve parolası zayıfsa, bu hesap üzerinden etki alanı yönetici haklarına ulaşmak mümkündür.

Kerberos Delegasyonlarının İncelenmesi

Delegasyon, bir kullanıcının kimliğinin başka bir servis tarafından kullanılabilmesidir. Manuel incelemede, "Unconstrained Delegation" (Kısıtlanmamış Delegasyon) özelliğine sahip sunucuları belirlemek hayati önem taşır. Eğer bir sunucu kısıtlanmamış delegasyona sahipse ve bir yönetici bu sunucuya giriş yaparsa, sunucu yöneticinin biletini önbelleğinde tutar. Bu biletin ele geçirilmesi, doğrudan yetki yükseltme anlamına gelir.

Erişim Denetim Listeleri (ACL) ve Yetki Devri Hataları

Aktif Dizin'de nesneler üzerindeki izinler, genellikle "Access Control Lists" (ACL) ile yönetilir. Manuel analizde en sık karşılaşılan hatalardan biri, "GenericAll" veya "WriteDacl" gibi aşırı yetkilerin yanlış kullanıcılara verilmesidir.

Dizin Nesneleri Üzerindeki Yetkilerin Denetimi

Bir kullanıcı veya grup, başka bir kullanıcı nesnesi üzerinde "Reset Password" (Parola Sıfırlama) yetkisine sahipse, bu durum o kullanıcının kimliğine bürünmek için kullanılabilir. Manuel olarak, yüksek yetkili hesapların (Domain Admin, Enterprise Admin) üzerinde hangi kullanıcıların "Write" veya "Modify" yetkisine sahip olduğunu tek tek kontrol etmelisiniz. Bu, "DCSync" saldırılarına karşı en önemli savunma hattıdır.

AdminSDHolder ve Yetki Kısıtlamaları

AdminSDHolder nesnesi, yüksek yetkili hesapların korunmasından sorumludur. Manuel analizde, bu nesnenin izinlerini değiştiren bir saldırganın, sistemdeki tüm yönetici hesaplarını kendi kontrolü altına alabileceğini unutmamalısınız. AdminSDHolder üzerindeki izinlerin varsayılan değerlerden farklı olup olmadığını manuel olarak doğrulamak, güvenlik denetiminin bir parçası olmalıdır.

Zafiyet Türü Manuel Tespit Yöntemi Risk Seviyesi
Kerberoasting SPN hesaplarının listelenmesi ve bilet talep analizi Yüksek
Kısıtlanmamış Delegasyon Sunucu nesnesi özniteliklerinin (msDS-AllowedToDelegateTo) kontrolü Kritik
ACL Yanlış Yapılandırması Nesne bazlı izinlerin (DCSync, Reset Password) manuel denetimi Yüksek
Zayıf GPO Yapılandırması GPO dosyalarının ve betiklerin manuel incelenmesi Orta

Yerel Yönetici Hakları ve Yanal Hareket (Lateral Movement)

Aktif Dizin güvenliği, sadece etki alanı denetleyicisi ile sınırlı değildir. Ağ üzerindeki tüm uç noktaların birbirine olan güven ilişkisi, manuel analizde dikkate alınmalıdır.

Yerel Yönetici Parolalarının Yönetimi

Kurumsal ağlarda, tüm bilgisayarlarda aynı yerel yönetici parolasının kullanılması, "Pass-the-Hash" saldırıları için mükemmel bir ortam yaratır. Manuel olarak, farklı departmanlardaki makinelerin yerel yönetici hesaplarını karşılaştırarak, parola tekrarı olup olmadığını analiz edebilirsiniz.

Yanal Hareket Yollarının Belirlenmesi

Bir saldırganın düşük yetkili bir kullanıcıdan, etki alanı yöneticisine nasıl ulaşabileceğini manuel olarak haritalandırmak (Attack Path Mapping) gerekir. Hangi kullanıcıların hangi sunucularda oturum açtığını ve hangi gruplara üye olduğunu analiz ederek, "kırılma noktalarını" tespit edebilirsiniz.

Kritik Uyarı: Manuel analiz süreçlerinde, özellikle üretim ortamındaki (production) sistemlerde işlem yaparken, dizin servislerinin performansını etkilememeye dikkat edin. Özellikle büyük çaplı sorgular, etki alanı denetleyicilerinde CPU yükünü artırabilir. Tüm işlemlerinizi yetkili bir hesapla ve kayıt altına alarak gerçekleştirin.

Aktif Dizin Güvenliğini Artırmak İçin Manuel İyileştirme Adımları

Tespit edilen zafiyetlerin giderilmesi, sadece yamalarla değil, yapılandırma değişiklikleriyle mümkündür. Manuel tespit süreci, iyileştirme için bir yol haritası sunar.

  1. En Az Yetki İlkesi: Tespit edilen gereksiz ACL izinlerini manuel olarak kaldırın. Kullanıcılara sadece işlerini yapmak için gereken minimum yetkiyi verin.
  2. Parola Politikalarının Sıkılaştırılması: Kerberoasting riskini azaltmak için hizmet hesaplarının parolalarını 128 karakter ve üzeri, karmaşık değerlerle güncelleyin.
  3. Güvenli Delegasyon Modelleri: Kısıtlanmamış delegasyon yerine, "Resource-Based Constrained Delegation" (Kaynak Tabanlı Kısıtlı Delegasyon) modeline geçiş yapın.
  4. Tiered Administration (Katmanlı Yönetim): Yönetici hesaplarının, düşük güvenlikli sunucularda oturum açmasını engelleyecek şekilde bir katmanlı yönetim yapısı kurun.

Sıkça Sorulan Sorular

Aktif Dizin zafiyetlerini manuel tespit etmek neden otomasyondan daha etkilidir?

Otomasyon araçları genellikle bilinen "imza" tabanlı zafiyetleri bulur. Manuel analiz ise, sistemin işleyiş mantığındaki karmaşık yetki devri hatalarını ve özelleştirilmiş GPO yapılandırmalarını tespit etmede çok daha başarılıdır.

DCSync saldırısı manuel olarak nasıl anlaşılır?

DCSync, bir kullanıcının etki alanı denetleyicisi gibi davranarak şifre verilerini talep etmesidir. Manuel analizde, etki alanı nesnesi üzerinde "Replicating Directory Changes" yetkisine sahip olan normal kullanıcı hesaplarını arayarak bu riski tespit edebilirsiniz.

GPO üzerinden yayılan zafiyetler nasıl önlenir?

GPO'ların içeriklerini düzenli olarak manuel inceleyerek, içerisinde açık metin parola barındıran veya güvensiz yapılandırmalar içeren ilkeleri tespit edebilir ve bunları "LAPS" (Local Administrator Password Solution) gibi modern çözümlerle değiştirebilirsiniz.

Kerberos biletlerinin çalınması nasıl engellenir?

Kullanıcıların yüksek yetkili hesaplarla gereksiz sunucularda oturum açmasını engelleyerek ve "Protected Users" grubunu kullanarak biletlerin önbelleğe alınma riskini minimize edebilirsiniz.

Manuel analiz sırasında sistemin çökme riski var mıdır?

Doğrudan dizin veritabanı (NTDS.dit) üzerinde manipülasyon yapmadığınız sürece, sadece okuma (read-only) sorguları ile analiz yapmak sistem için güvenlidir. Ancak, aşırı yoğun sorgular ağ trafiğini etkileyebilir, bu yüzden analizleri mesai saatleri dışında yapmak önerilir.

Sonuç

Kurumsal ağlarda Aktif Dizin zafiyetleri manuel olarak tespit edilirken, teknik bilginin yanı sıra sabırlı bir gözlem süreci gereklidir. 2026 yılı siber güvenlik standartlarında, sadece araçlara güvenmek bir zafiyet olarak kabul edilmektedir. Bu rehberde belirtilen adımları takip ederek, dizin yapınızdaki gizli riskleri ortaya çıkarabilir ve saldırganların yanal hareket imkanlarını kısıtlayabilirsiniz. Unutmayın ki, en güvenli ağ, sürekli sorgulanan ve manuel olarak denetlenen ağdır. Güvenlik yapılandırmalarınızı düzenli periyotlarla gözden geçirmek, kurumunuzun dijital varlıklarını korumak için atacağınız en stratejik adımdır.

Aktif Dizin Güvenlik Analizinde Kullanılan Temel Araçlar ve Manuel Yöntemlerin Karşılaştırması

Manuel analiz süreci, otomatize edilmiş tarayıcıların gözden kaçırdığı mantıksal hataları yakalamak için kritiktir. Aşağıdaki tablo, manuel yöntemler ile otomasyon araçlarının kurumsal ağ güvenliğindeki etkinliklerini kıyaslamaktadır.

Özellik Otomatik Tarayıcılar Manuel Analiz
Zafiyet Kapsamı Bilinen imzalarla sınırlı Mantıksal ve karmaşık yapısal açıklar
Yanlış Pozitif Oranı Yüksek Çok Düşük
Sistem Yükü Ani yoğun trafik oluşturabilir Kontrollü ve düşük profilli
Bağlamsal Analiz Zayıf Güçlü (Kurum kültürüne göre yorumlanabilir)

Aktif Dizin Analizinde Sık Yapılan Hatalar ve Kaçınma Yöntemleri

Manuel denetimler sırasında siber güvenlik uzmanlarının sıklıkla düştüğü hatalar, hem güvenlik açığının gözden kaçmasına hem de ağ performansının olumsuz etkilenmesine neden olabilir.

1. Aşırı Yetkilendirilmiş Sorgulama Hesapları

Analiz sürecinde kullanılan hesabın, incelenen nesnelerden daha yüksek yetkiye sahip olması, denetim sonuçlarının taraflılığını artırır. Öneri: Analizleri, standart bir kullanıcı yetkisiyle başlatın ve sadece ihtiyaç duyulan noktalarda yetki yükseltme (privilege escalation) denemeleri yapın.

2. Yanlış Yorumlanan ACL İzinleri

Erişim Denetim Listeleri (ACL) analiz edilirken, "Inheritance" (Miras) yapısı sıklıkla göz ardı edilir. Bir nesnenin üzerinde doğrudan izin görünmese bile, üst dizinden gelen izinler yetki devrine yol açabilir. Dikkat: dsacls komutu ile derinlemesine inceleme yaparken "Inherited" bayrağını mutlaka kontrol edin.

Örnek Senaryo: "Shadow Admin" Tespiti

Bir kurumda "Enterprise Admin" grubunda yer almayan ancak bir GPO üzerinde "Write" yetkisi bulunan bir kullanıcının, tüm etki alanını nasıl ele geçirebileceğine dair manuel analiz adımları:

  1. Adım 1: Get-ADGroupMember komutu ile kritik grupları listeleyin.
  2. Adım 2: Get-GPO ve Get-GPPermission komutlarını kullanarak, kritik bir GPO üzerinde "Edit" veya "FullControl" yetkisi olan kullanıcıları belirleyin.
  3. Adım 3: Eğer bu kullanıcı, kritik sunucularda "Local Administrator" yetkisine sahipse, bu bir "Shadow Admin" durumudur.
  4. Adım 4: Tespit edilen bu yetkiyi, Set-GPPermission ile kısıtlayarak zafiyeti manuel olarak kapatın.

Güvenli Analiz İçin Teknik Hazırlık ve Ortam Seçimi

Manuel analiz yaparken kullanılan iş istasyonunun güvenliği, ağın güvenliği kadar önemlidir. Analiz sırasında dikkat edilmesi gereken teknik gereksinimler şunlardır:

  • İzole Ortam: Analizlerinizi, kurumun ana ağından segmentlenmiş, ancak etki alanına dahil edilmiş bir "Jump Server" üzerinden gerçekleştirin.
  • Log İzleme: Manuel sorgularınızın SIEM üzerinde "anormal trafik" olarak algılanmaması için güvenlik operasyon merkezi (SOC) ile koordineli çalışın.
  • Komut Geçmişi: Çalıştırılan tüm PowerShell komutlarını kayıt altına alın (Transcript özelliği ile).
Uyarı: Aktif Dizin üzerinde yapılan manuel değişiklikler, "Geri Dönüşü Olmayan" (irreversible) sonuçlar doğurabilir. Herhangi bir ACL değişikliği yapmadan önce mutlaka mevcut izinleri bir dosyaya dışa aktarın (export).

Gelişmiş ACL Analizi: "WriteDacl" ve "GenericAll" Zafiyetleri

Manuel analizde en çok gözden kaçan zafiyet, nesneler üzerindeki WriteDacl ve GenericAll izinleridir. Bu izinler, kullanıcının nesne üzerinde tam kontrol sahibi olmasını sağlar.

Manuel Tespit Yöntemi:

  • PowerShell ile: Get-ACL komutunu kullanarak, etki alanı yöneticileri dışındaki kullanıcıların, kritik kullanıcı hesapları veya grupları üzerinde bu yetkilere sahip olup olmadığını sorgulayın.
  • Analiz: Eğer standart bir kullanıcı, bir "Domain Admin" kullanıcısının şifresini sıfırlayabilecek yetkiye (Reset Password) sahipse, bu durum manuel olarak raporlanmalı ve derhal kaldırılmalıdır.

Aktif Dizin Güvenliğinde "Least Privilege" (En Az Yetki) Prensibinin Uygulanması

Manuel analiz, kurumdaki "yetki şişkinliğini" (privilege creep) ortaya çıkarmak için en iyi yoldur. Analiz sonucunda şunları yapmalısınız:

  • Hesap Temizliği: 90 günden uzun süredir oturum açmayan tüm hesapları devre dışı bırakın.
  • Grup Üyelikleri: "Domain Admins" grubuna üye olan ancak günlük işlerde bu yetkiye ihtiyaç duymayan kullanıcıları, "Tiered Administration" modeline göre yeniden yapılandırın.
  • Delegasyon Kontrolü: Gereksiz yere verilmiş "Account Operator" veya "Server Operator" gibi yetkileri manuel olarak inceleyerek, sadece ilgili birimlere kısıtlı yetki verin.

Bu manuel süreçler, otomasyon araçlarının sunduğu "yüzeysel" raporların aksine, kurumun iş süreçlerine uygun, güvenli ve sürdürülebilir bir Aktif Dizin ortamı oluşturmanıza olanak tanır. Her bir adım, saldırganların yanal hareket yeteneğini kısıtlayan bir savunma katmanı olarak düşünülmelidir.

Aktif Dizin Güvenlik Analizinde Kullanılan Temel Araçlar ve Manuel Yöntemlerin Karşılaştırması

Aktif Dizin (AD) güvenliği, sadece hazır tarama araçlarının çıktılarından ibaret değildir. Otomasyon araçları "düşük asılı meyveleri" toplamakta başarılı olsa da, karmaşık mantıksal zafiyetleri gözden kaçırabilirler. Aşağıdaki tablo, manuel analiz ile otomasyon arasındaki temel farkları ortaya koymaktadır.

Özellik Otomasyon Araçları Manuel Analiz
Derinlik Yüzeysel (Bilinen imzalar) Yüksek (Mantıksal bağlam)
Sistem Yükü Yüksek (Yoğun sorgu) Düşük (Kontrollü sorgu)
Yanlış Pozitif Sık görülür Neredeyse hiç yok
Karmaşık Senaryo Tespit edemez Başarıyla analiz eder

Manuel Analiz İçin Temel Araç Seti

Manuel süreçte sistemin derinliklerine inmek için ihtiyaç duyulan temel araçlar şunlardır:

  • PowerView (PowerShell): AD nesnelerini sorgulamak ve ilişkileri haritalamak için vazgeçilmezdir.
  • ADSI Edit: Dizin şemasını doğrudan incelemek için kullanılan yerel bir Microsoft aracıdır.
  • BloodHound (Analiz Modu): Veriyi topladıktan sonra görselleştirmek ve yanal hareket yollarını manuel doğrulamak için kullanılır.
  • Get-ADUser / Get-ADGroupMember: PowerShell'in yerleşik komutları, hiçbir ek yazılıma ihtiyaç duymadan veri çekmenizi sağlar.

Aktif Dizin Analizinde Sık Yapılan Hatalar ve Kaçınma Yöntemleri

Güvenlik uzmanları, manuel analiz sırasında genellikle "hız" odaklı hareket ettiklerinde kritik hatalar yapabilirler. Bu hatalar, hem güvenlik açığı bırakabilir hem de üretim sistemlerinde aksaklığa yol açabilir.

1. Aşırı Yetkilendirilmiş Sorgulama Hesapları

Analiz sırasında kullanılan hesapların yetkileri, "en az yetki" prensibine aykırı olmamalıdır. Eğer sadece okuma yetkisi gerektiren bir analiz için "Domain Admin" yetkili bir hesap kullanırsanız, herhangi bir hata durumunda bu hesap üzerinden sistemin tamamı tehlikeye girebilir. Çözüm: Analiz için özel olarak oluşturulmuş, sadece "Read" yetkisine sahip bir servis hesabı kullanın.

2. Yanlış Yorumlanan ACL İzinleri

Erişim Denetim Listeleri (ACL) karmaşık yapılardır. Bir kullanıcıya verilen "GenericAll" izni, sadece o nesneyi yönetebileceği anlamına gelmez; aynı zamanda o nesnenin şifresini değiştirebileceği veya yetkilerini manipüle edebileceği anlamına gelir. Manuel analizde bu izinlerin "kalıtım" (inheritance) ile mi yoksa "açık" (explicit) olarak mı verildiğini mutlaka kontrol edin.

Örnek Senaryo: "Shadow Admin" Tespiti

Shadow Admin, resmi olarak "Domain Admin" grubunda yer almayan ancak kritik bir nesne üzerinde (örneğin bir GPO veya bir Admin hesabı) tam kontrol yetkisine sahip olan kullanıcılardır. Manuel tespit süreci şu şekilde işletilmelidir:

  1. Adım: Kritik grupların (Domain Admins, Enterprise Admins) üye listesini dışa aktarın.
  2. Adım: Bu grupların "GPLink" veya "WriteDacl" izinlerine sahip olan kullanıcıları PowerShell üzerinden sorgulayın.
  3. Adım: Çıkan listede, normal kullanıcı yetkilerine sahip ancak sistem üzerinde "yönetici" gibi davranabilen hesapları izole edin.
  4. Adım: Bu yetkilerin neden verildiğini (iş gereksinimi) ilgili birim yöneticisine sorun.

Güvenli Analiz İçin Teknik Hazırlık ve Ortam Seçimi

Aktif Dizin üzerinde manuel analiz yapmak, canlı bir ortamda "cerrahi bir müdahale" gibidir. Güvenli bir süreç için şu hazırlıklar şarttır:

  • Düşük Trafik Saatleri: Analiz sorguları, özellikle büyük ağlarda Domain Controller (DC) üzerinde CPU yükü oluşturabilir. Mesai saatleri dışını tercih edin.
  • Logging (Günlükleme): Analiz yaptığınız hesaba ait tüm işlemlerin SIEM (Security Information and Event Management) üzerinde izlendiğinden emin olun.
  • Geri Dönüş Planı: Bir ACL değişikliği veya yapılandırma denemesi yapacaksanız, mevcut durumun yedeğini (ldifde veya benzeri araçlarla) mutlaka alın.

Gelişmiş ACL Analizi: "WriteDacl" ve "GenericAll" Zafiyetleri

Aktif Dizin'de "WriteDacl" yetkisi, bir saldırganın bir nesnenin izinlerini değiştirmesine olanak tanır. Manuel analizde bu yetkiyi tespit etmek için şu PowerShell komutunu kullanabilirsiniz:

Get-ADObject -Filter 'ObjectClass -eq "user"' -Properties nTSecurityDescriptor | Where-Object {$_.nTSecurityDescriptor.Access -match "WriteDacl"}

Bu komut, sistemdeki tüm kullanıcı nesneleri üzerinde "WriteDacl" yetkisine sahip olanları listeler. Eğer bu listede standart bir kullanıcı hesabı görüyorsanız, bu hesap bir "Shadow Admin" adayıdır. Manuel incelemede bu yetkinin neden verildiğini (örneğin bir uygulama servis hesabı mı, yoksa yanlış yapılandırma mı) sorgulayın.

Yanal Hareketin Kısıtlanması

Manuel analiz, yanal hareket yollarını belirlemek için en güvenilir yöntemdir. Özellikle "Kerberos Delegasyonu" ayarlarının manuel kontrolü, saldırganların bir sunucudan diğerine nasıl atlayabileceğini anlamanızı sağlar. "Unconstrained Delegation" (Kısıtlanmamış Delegasyon) özelliğine sahip sunucuları manuel olarak listeleyin ve bunları "Constrained" (Kısıtlı) moda çekmek için gerekli GPO değişikliklerini planlayın.

Sonuç olarak, manuel analiz süreci sadece bir güvenlik denetimi değil, aynı zamanda kurumunuzun dijital varlıklarını koruma altına alan stratejik bir savunma sanatıdır. Otomasyon araçlarının göremediği mantıksal zafiyetleri, ancak dikkatli bir insan gözü ve derinlemesine teknik bilgi ile ortaya çıkarabilirsiniz.

Aktif Dizin Güvenlik Analizinde Kullanılan Temel Araçlar ve Manuel Yöntemlerin Karşılaştırması

Aktif Dizin (AD) güvenliğini sağlamak için kullanılan araçlar, genellikle büyük veri setlerini hızlıca taramak için tasarlanmıştır. Ancak, bu araçlar çoğu zaman "yanlış pozitif" (false positive) sonuçlar üretebilir veya çok karmaşık, mantıksal zafiyetleri gözden kaçırabilir. Aşağıdaki tablo, manuel yöntemlerin otomasyona karşı avantajlarını ve dezavantajlarını özetlemektedir.

Özellik Otomasyon Araçları Manuel Analiz Yöntemleri
Hız Çok Yüksek Düşük
Derinlik Yüzeyel Çok Yüksek
Mantıksal Hataları Yakalama Zayıf Mükemmel
Sistem İzi (Log) Gürültülü Minimal

Manuel Analiz İçin Temel Araç Seti

Manuel analiz yaparken sistemin kendi yerleşik araçlarını kullanmak, güvenlik ekiplerinin dikkatini çekmeden (EDR/XDR sistemlerini tetiklemeden) inceleme yapmanıza olanak tanır. İşte profesyonel bir siber güvenlik uzmanının çantasında bulunması gereken temel araçlar:

  • PowerShell (ActiveDirectory Modülü): AD nesnelerini sorgulamak ve ACL yapılarını incelemek için birincil araçtır.
  • ADSI Edit: Dizin hiyerarşisini düşük seviyede görmek ve "raw" (ham) öznitelikleri değiştirmek için kullanılır.
  • LDP.exe: LDAP sorgularını manuel olarak oluşturmak ve dizin üzerindeki kısıtlamaları test etmek için idealdir.
  • Group Policy Management Console (GPMC): GPO yapılandırmalarını ve "WMI Filtering" ayarlarını manuel olarak doğrulamak için gereklidir.

Aktif Dizin Analizinde Sık Yapılan Hatalar ve Kaçınma Yöntemleri

Denetim süreçlerinde yapılan bazı hatalar, sistemin güvenliğini artırmak yerine yeni zafiyetlere kapı aralayabilir. İşte en kritik iki hata:

1. Aşırı Yetkilendirilmiş Sorgulama Hesapları

Birçok yönetici, AD'yi taramak için "Domain Admin" yetkisine sahip bir hesap kullanır. Bu büyük bir risktir. Manuel analiz sırasında, sadece "Read-Only" (Salt Okunur) yetkilerine sahip, ancak "Sensitive" (Hassas) öznitelikleri okuyabilen özel bir hesap oluşturulmalıdır.

2. Yanlış Yorumlanan ACL İzinleri

ACL'leri manuel incelerken, "Inheritance" (Kalıtım) mekanizmasını göz ardı etmek en büyük hatalardan biridir. Bir kullanıcıya doğrudan yetki verilmemiş olsa bile, üst kapsayıcıdan (OU) gelen bir kalıtım, kullanıcının beklenmedik bir şekilde "Reset Password" yetkisine sahip olmasına neden olabilir. Her zaman Get-Acl komutu ile birlikte -Resolve parametresini kullanarak gerçek yetkiyi doğrulayın.

Örnek Senaryo: "Shadow Admin" Tespiti

Bir kurumda, IT destek birimindeki bir kullanıcının, doğrudan "Domain Admin" grubunda olmamasına rağmen, bir "Domain Admin" hesabının parolasını sıfırlayabildiği tespit edilmiştir. Manuel analiz şu şekilde ilerler:

  1. Hedef Belirleme: Domain Admin grubundaki hesapların listesini çıkarın.
  2. ACL İncelemesi: Get-ADUser -Identity "AdminHesabi" -Properties nTSecurityDescriptor komutu ile bu hesabın üzerindeki izinleri sorgulayın.
  3. Sorumlu Tespiti: İzin listesinde "Reset Password" yetkisine sahip olan ancak yetkili olmayan kullanıcıyı veya grubu (örneğin: "HelpDesk_Users") izole edin.
  4. Kök Neden: Bu izin, muhtemelen bir OU seviyesinde "Full Control" olarak yanlış tanımlanmış veya "Account Operators" grubuna eklenmiş bir yetkidir.

Güvenli Analiz İçin Teknik Hazırlık ve Ortam Seçimi

Manuel analiz, canlı üretim ortamında gerçekleştirilirken sistemin kararlılığını bozmamalıdır. Analiz öncesi şu adımları izleyin:

  • Snapshot Alın: Eğer sanal bir ortamda çalışıyorsanız, işlem öncesi mutlaka bir "checkpoint" oluşturun.
  • Mesai Saatleri Dışı: AD üzerindeki yoğun sorgular, Domain Controller (DC) üzerinde CPU yükünü artırabilir. Analizleri düşük yoğunluklu saatlerde yapın.
  • Loglama: Yaptığınız manuel değişikliklerin (eğer test amaçlıysa) bir "Audit Log" kaydını tutun.

Gelişmiş ACL Analizi: "WriteDacl" ve "GenericAll" Zafiyetleri

AD güvenliğinde en tehlikeli yetkiler "WriteDacl" ve "GenericAll" yetkileridir. "WriteDacl", bir kullanıcının nesne üzerindeki izinleri değiştirme yetkisine sahip olması demektir; yani kendi kendine "Full Control" vererek hesabı ele geçirebilir. "GenericAll" ise nesne üzerinde tam denetim sağlar.

İpucu: Manuel analiz sırasında, "AdminCount" özniteliği 1 olan tüm hesapları listeleyin. Bu hesaplar geçmişte veya şu an "Protected Groups" üyesidir. Bu hesaplar üzerinde yapılan en ufak bir ACL değişikliği, sistemin genel güvenliğini doğrudan etkiler.

Aktif Dizin Güvenliğinde "Least Privilege" (En Az Yetki) Prensibinin Uygulanması

Manuel analiz sonucunda tespit edilen tüm "aşırı yetkilendirmeler", "Least Privilege" prensibine göre yeniden yapılandırılmalıdır. Bu süreç sadece bir "kaldırma" işlemi değil, bir "delege etme" sanatıdır.

  • Hesap Bazlı Yetkilendirme: Kullanıcıya tüm OU üzerinde yetki vermek yerine, sadece ihtiyaç duyduğu nesne üzerinde spesifik yetki (örneğin: sadece parola sıfırlama) verin.
  • Grup Bazlı Yönetim: Yetkileri bireylere değil, "Security Group" yapılarına atayın.
  • Periyodik Denetim: Manuel analiz sonuçlarını bir "Baseline" (Temel Çizgi) olarak kaydedin ve her 3 ayda bir bu çizgi ile mevcut durumu karşılaştırın.

Yanal Hareketin Kısıtlanması

Yanal hareket, saldırganın ilk erişim sağladığı noktadan, Domain Admin yetkisine ulaşana kadar izlediği yoldur. Manuel olarak bu yolları kapatmak için:

  1. Restricted Groups: "Domain Admins" grubunun yerel yönetici olduğu sunucuları manuel olarak belirleyin ve bu grubu yerel yönetici gruplarından çıkarın.
  2. Tiered Administration (Katmanlı Yönetim): "Tier 0", "Tier 1" ve "Tier 2" modellerini manuel olarak uygulayın. Tier 0 hesaplarının asla alt seviye sunucularda oturum açmadığından emin olun.
  3. Logon Restrictions: Kullanıcıların hangi sunucularda oturum açabileceğini "Allow log on locally" ve "Allow log on through Remote Desktop Services" ilkeleri ile manuel olarak kısıtlayın.
Bu yazıya tepkinizi paylaşın:
Selin Yılmaz

Yaratıcı problem çözme teknikleri üzerine odaklanan bir içerik editörüyüm. Hayatı pratikleştiren tüyolarla okuyucuya zaman kazandırmayı hedefleyen yazılar kurguluyorum.

Yorumlar (0)

Yorum Yaz