Inoguard
Inoguard
Hemen Teklif İste
Active Directory Sıkılaştırma (AD Hardening) Rehberi: Kurumsal Kimlik Altyapısını Siber Tehditlerden Korumanın 10 Hayati Yolu
Kurumsal Güvenlik

Active Directory Sıkılaştırma (AD Hardening) Rehberi: Kurumsal Kimlik Altyapısını Siber Tehditlerden Korumanın 10 Hayati Yolu

IN
Inoguard Uzmanı
28 Haziran 2026 3.105 Okunma
İçindekiler

Active Directory (AD), kurumsal kimlik ve erişim yönetiminin kalbidir. Siber saldırganların da bir numaralı hedefidir. Kurumsal AD altyapınızı siber tehditlere karşı zırhlandırmak için uygulamanız gereken en kritik 10 AD sıkılaştırma (hardening) adımını detaylandırıyoruz.

Kurumsal siber güvenlik altyapılarında en kritik kale, kullanıcı kimliklerinin, erişim yetkilerinin ve grup politikalarının merkezi olarak yönetildiği Active Directory (AD) ortamıdır. Bugün dünya genelindeki şirketlerin %90'ından fazlası kimlik ve yetki yönetimi için Active Directory kullanmaktadır. Ancak bu yaygınlık, onu siber korsanlar ve fidye yazılımı (Ransomware) çeteleri için de bir numaralı hedef haline getirmektedir. Bir kurumun ağına sızan saldırganın nihai amacı, Active Directory üzerinde Domain Admin (Etki Alanı Yöneticisi) yetkilerini ele geçirmektir. Bu yetki elde edildiğinde, ağdaki tüm sunucular, veri depoları ve kullanıcı bilgisayarları tamamen saldırganın kontrolüne geçer. Peki, kurumsal kimlik altyapınızı siber tehditlere karşı nasıl zırhlandırabilirsiniz? İşte kurumlarda mutlaka uygulanması gereken Active Directory Sıkılaştırma (AD Hardening) adımları.

1. Active Directory Neden Bir Numaralı Hedef?

Active Directory, şirket içindeki tüm dijital varlıkların "tapu dairesi" gibidir. Kimin hangi bilgisayara oturum açabileceği, hangi klasörleri okuyabileceği ve hangi veritabanlarına erişebileceği AD üzerinde tanımlanır. Saldırganlar ağa ilk sızdıklarında genellikle yetkisiz veya düşük yetkili bir kullanıcı bilgisayarını (örneğin bir resepsiyon veya İK bilgisayarı) ele geçirirler. Ancak bu nokta, onlar için sadece bir başlangıçtır. Buradan yola çıkarak AD üzerindeki zafiyetleri, hatalı yapılandırmaları ve zayıf parolaları tarayarak yetkilerini yükseltmeye (Privilege Escalation) çalışırlar. Eğer AD sıkılaştırma önlemleri alınmamışsa, saldırganların sıradan bir kullanıcı hesabından Domain Admin seviyesine ulaşması bazen sadece birkaç dakika sürer.

Active Directory Kimlik ve Erişim Yönetimi Güvenliği

Şekil 1: Kimlik yönetimi, Active Directory sıkılaştırma stratejisinin en kritik katmanıdır.

2. Active Directory Sıkılaştırma (AD Hardening) İçin 10 Kritik Adım

Inoguard Siber Güvenlik ekibi olarak, gerçekleştirdiğimiz güvenlik denetimlerinde ve Kimlik ve Erişim Yönetimi projelerinde AD güvenliğini artırmak için şu 10 kritik adımın atılmasını zorunlu görüyoruz:

2.1. Katmanlı Yönetim Modeli (Tiered Administration) Uygulayın

Geleneksel AD yapılarında en büyük hatalardan biri, Domain Admin hesaplarının sıradan kullanıcı bilgisayarlarında veya sunucularda oturum açmasıdır. Eğer bir Domain Admin, üzerinde zararlı yazılım barındıran bir bilgisayarda oturum açarsa, şifre karması (hash) o bilgisayarın belleğinde (LSASS) kalır ve saldırganlar tarafından çalınabilir. Bunu engellemek için Tiered Administrative Model uygulanmalıdır:

  • Tier 0 (Domain Kontrolörleri ve Kimlik Altyapısı): Sadece Domain Admin hesapları bu katmandaki cihazlarda oturum açabilir. Domain Admin hesapları kesinlikle Tier 1 veya Tier 2 cihazlara (istemciler ve uygulama sunucuları) logon olamaz.
  • Tier 1 (Sunucular ve Uygulamalar): Sunucu yöneticileri bu katmanı yönetir. Buradaki hesapların Tier 0 veya Tier 2 yetkisi yoktur.
  • Tier 2 (İstemciler ve Son Kullanıcılar): Helpdesk ve son kullanıcı destek ekipleri bu katmanı yönetir. Bu hesaplar asla sunuculara veya domain kontrolörlerine erişemez.

2.2. LAPS (Local Administrator Password Solution) Kurun

Şirketlerde genellikle tüm bilgisayarların yerel yönetici (Local Administrator) parolası aynı olarak ayarlanır. Bu durum, saldırganların bir bilgisayarı ele geçirdikten sonra aynı parola ile ağdaki diğer tüm bilgisayarlara kolayca erişmesine (Lateral Movement) neden olur. Microsoft LAPS, ağdaki her bilgisayarın yerel admin parolasını rastgele ve benzersiz hale getirir, bu parolaları AD üzerinde şifreli olarak saklar ve düzenli aralıklarla otomatik olarak değiştirir.

2.3. En Az Ayrıcalık İlkesini (Least Privilege) Zorunlu Kılın

Domain Admin, Enterprise Admin ve Schema Admin gruplarındaki kullanıcı sayısını minimumda tutun. Günlük IT operasyonları için Domain Admin hesabı kullanmak yerine, yöneticilere sadece yapacakları işe özel yetki tanımlamaları yapın (örneğin sadece şifre sıfırlama veya bilgisayarı domaine ekleme yetkisi). Ayrıca kritik yönetimsel işlemler için JIT (Just-In-Time) Erişim modellerini devreye alarak, yetkilerin sadece ihtiyaç anında ve sınırlı bir süre için verilmesini sağlayın.

2.4. Zayıf ve Eski Protokolleri Devre Dışı Bırakın

Active Directory ortamlarında geçmişe dönük uyumluluk adına açık bırakılan eski protokoller, saldırganların en kolay sızma yollarından biridir. Güvenliğinizi artırmak için şu protokolleri kapatın:

  • SMBv1: Fidye yazılımlarının yayılmasında en çok kullanılan eski dosya paylaşım protokolüdür. Tamamen kapatılmalıdır.
  • LLMNR ve NBT-NS: Ağda isim çözümleme için kullanılan bu protokoller, saldırganların araya girip (Man-in-the-Middle) kullanıcı şifre özetlerini (hash) çalmasına izin verir. GPO üzerinden devre dışı bırakılmalıdır.
  • NTLMv1: Zayıf bir şifreleme algoritmasına sahiptir, Kerberos kullanımını teşvik edin ve NTLMv2'ye geçişi zorunlu kılın.

2.5. Kerberoasting Saldırılarına Karşı Önlem Alın

Kerberoasting, saldırganların AD içerisindeki Servis Hesaplarına (SPN - Service Principal Name) ait Kerberos biletlerini talep edip, bu biletleri çevrimdışı (offline) ortamlarda kırarak servis yöneticisi parolalarını ele geçirme yöntemidir. Servis hesaplarının parolalarını en az 25 karakterli, karmaşık ve düzenli olarak değiştirilen yapılar haline getirin veya insan müdahalesi gerektirmeyen gMSA (Group Managed Service Accounts) kullanımına geçin.

AD Ortamlarında Sızma Testi ve Güvenlik Denetimleri

Şekil 2: Düzenli sızma testleri ve zafiyet analizleri, Active Directory üzerindeki hatalı yapılandırmaları tespit eder.

2.6. Group Policy Objects (GPO) Güvenliğini Sıkılaştırın

Group Policy, tüm bilgisayarlara kural ve politika dağıtmak için harika bir araçtır ancak kötü yapılandırıldığında felakete yol açabilir. Geçmişte bazı GPO dosyalarında yerel yönetici parolaları açık metin (cleartext) olarak saklanmaktaydı. SYSVOL klasörü altındaki GPO ayarlarında şifre barındıran XML dosyalarının olup olmadığını denetleyin. Ayrıca yetkisiz kullanıcıların GPO'ları değiştirmesini engelleyecek şekilde yazma izinlerini sınırlandırın.

2.7. Domain Kontrolörlerini (DC) Fiziksel ve Mantıksal Olarak İzole Edin

Domain Kontrolörleri (Domain Controllers), siber güvenliğinizin kalbidir. Bu sunucularda kesinlikle internet tarayıcısı açılmamalı, e-posta kontrol edilmemeli veya üçüncü parti yedeksiz yazılımlar çalıştırılmamalıdır. DC'leri ağ içerisinde ayrı ve sıkılaştırılmış bir VLAN'da tutun ve sadece gerekli portların (LDAP, Kerberos, DNS vb.) haberleşmesine izin verin. Fiziksel DC sunucularını yetkisiz fiziksel erişime karşı kilitli kabinetlerde saklayın ve disk şifrelemesi (BitLocker) uygulayın.

2.8. Active Directory NTDS.dit Veritabanını Koruyun

NTDS.dit dosyası, Active Directory ortamındaki tüm kullanıcı hesaplarını, parolaların hash değerlerini ve güvenlik gruplarını içeren ana veritabanıdır. Saldırganlar DC üzerinde yönetici yetkisi aldıklarında ilk olarak bu dosyayı kopyalamaya çalışırlar. NTDS.dit dosyasının bulunduğu dizinlerin izinlerini çok sıkı denetleyin ve yedekleme dosyalarınızı (özellikle DC yedeklerini) şifreli depolama alanlarında saklayın.

2.9. Yönetici Hesaplarında Çok Faktörlü Doğrulamayı (MFA) Zorunlu Kılın

MFA (Çok Faktörlü Doğrulama) artık bir opsiyon değil, temel bir güvenlik standardıdır. Domain Admin hesapları, VPN erişimleri ve sunucu yönetim panelleri (RDP) mutlaka MFA ile korunmalıdır. Parolanın ele geçirilmesi durumunda bile MFA, saldırganın domain kontrolörlerine veya kritik yönetim sunucularına sızmasını tek başına engelleyebilir.

2.10. Sürekli İzleme ve Log Analizi (SOC / SIEM)

Active Directory güvenliğini sağlamak statik bir işlem değildir. Ağınızda her gün yeni kullanıcılar oluşturulur, parolalar değiştirilir ve yeni GPO'lar uygulanır. Bu dinamik yapıyı korumanın yolu, AD olay günlüklerini (Event Logs) sürekli olarak izlemektir. Kritik olay kodları (Örn: Event ID 4720 - Yeni kullanıcı oluşturuldu, Event ID 4732 - Güvenlik grubuna üye eklendi, Event ID 4625 - Başarısız oturum açma) bir SIEM veya Yönetilen Güvenlik Hizmetleri (SOC) platformu üzerinden 7/24 izlenmeli ve anomaliler anında analiz edilmelidir.

3. AD Güvenliğinizi Test Edin: Sızma Testleri

Active Directory ortamınızın ne kadar güvenli olduğunu anlamanın en etkili yolu, kendinizi bir saldırganın yerine koymaktır. Inoguard tarafından sunulan kurumsal Sızma Testi (Penetration Test) hizmetleri kapsamında, uzman ekiplerimiz AD altyapınızı simüle edilmiş saldırılarla test eder. Kerberoasting, AS-REP Roasting, BloodHound analizleri ve yetki yükseltme testleri ile altyapınızdaki tüm zayıf noktaları raporlar ve kapatmanız için teknik rehberlik sağlarız.

Sonuç: Temeli Sağlam Tutun

Siber saldırıların büyük bir kısmı karmaşık yöntemlerden ziyade basit yapılandırma hatalarını ve zayıf parolaları istismar ederek gerçekleşir. Active Directory ortamınızı sıkılaştırmak, kurumsal güvenlik duvarınızı aşabilecek sinsi tehditlere karşı en etkili iç savunma hattını kurmanızı sağlar.

Active Directory ortamınızın güvenlik denetimini yaptırmak, LAPS entegrasyonu sağlamak ve tiered (katmanlı) yönetim modelini hayata geçirmek için Inoguard Siber Güvenlik uzmanlarıyla hemen iletişime geçin ve kurumsal kimlik sınırlarınızı siber zırhla kaplayın.

Sitemizde hizmet kalitesini artırmak için çerezler (cookies) kullanılmaktadır. Sitemizi kullanmaya devam ederek KVKK ve Çerez Politikamızı kabul etmiş olursunuz.
Risk Testi