TR / EN

Active Directory Hardening Bir Proje Olarak Nasıl Yönetilir?

Active Directory’de güvenli görünen bir ayar, yıllardır unutulmuş bir uygulamanın kimlik doğrulamasını durdurabilir. Bu nedenle sertleştirme listesini doğrudan üretim GPO’suna çevirmek yerine her maddeyi bağımlılık, kontrol sahibi ve doğrulama kanıtıyla yönetirim.

Haziran-Temmuz 2026 dönemindeki çalışmada NTLMv2, NetBIOS, SMB1, Protected Users, LAPS, krbtgt ve SYSVOL kontrolleri aynı program altında toplandı. Amaç en çok ayarı kapatmak değil, eski bağımlılıkları görünür kılarak sürdürülebilir güvenlik tabanı oluşturmaktı.

Programın yönetim tarafında teknik borç ile güvenlik açığını birbirinden ayırmak özellikle önemliydi. Eski protokol kullanan üretim uygulamasını aynı gün kapatamamak, riskin kabul edildiği anlamına gelmiyordu; uygulama sahibine dönüşüm tarihi, telafi edici kontrol ve doğrulama ölçütü atandı. Benzer şekilde yalnızca denetim maddesini kapatmak için acele edilen değişiklikler de başarı sayılmadı. Etki alanı, kurumun pek çok hizmeti için ortak bağımlılık olduğundan küçük bir hata geniş kesintiye dönüşebilir. Bu nedenle proje panosunda risk azaltımı kadar değişiklik başarısı, geri dönüş ihtiyacı ve istisna yaşı da izlendi.

Sorunun ortaya çıkışı

Denetim önerileri farklı dönemlerde açılmış, bazı maddeler testte kalmış, bazıları ise kapsamı bilinmeden uygulanmıştı. Sunucular, istemciler, servis hesapları ve eski cihazlar aynı politikadan etkilenmiyordu. Merkezi proje görünümü olmayınca risk ve kesinti ihtimali birlikte büyüdü.

Kontroller iş paketlerine ayrıldı: protokol azaltma, ayrıcalıklı hesap, yerel yönetici parolası, etki alanı denetleyicisi sağlığı ve denetim. Her paket için mevcut durum, bağımlılık, pilot grup, geri dönüş ve başarı ölçütü tanımlandı.

İlk belirtiler ve yanlış varsayımlar

Eski protokolü kapatmanın yalnızca eski işletim sistemlerini etkileyeceği sanılıyordu. Güncel sunucudaki eski uygulama veya yanlış yapılandırılmış cihaz da NTLM ya da SMB1 kullanabilir. “GPO uygulanıyor” raporu da işlevsel etkinliği tek başına kanıtlamaz.

krbtgt parola değişimi rutin kullanıcı parolası işlemi gibi görülemez; bağımlılıklar, replikasyon sağlığı ve kontrollü tekrar planı gerekir. Protected Users grubuna servis hesabı eklemek servis kesintisi doğurabilir. LAPS kurulumu ise şema, istemci desteği, yetkilendirme ve parola erişim denetimini birlikte gerektirir.

Teknik analiz

Etki alanı denetleyicisi sağlığı, replikasyon, DNS, zaman senkronizasyonu ve SYSVOL önce doğrulandı. Kimlik doğrulama günlükleri eski protokol kullanımını kaynak ve uygulama bazında anlamak için toplandı. Envanterde sahip bulunmayan bağımlılıklar doğrudan kapatılmadı; risk kaydına alındı.

GPO kapsamı güvenlik filtreleri, OU bağlantısı, kalıtım ve sonuç politikasıyla incelendi. Ayrıcalıklı hesaplar günlük kullanıcı hesaplarından ayrıldı, yerel yönetici parolaları merkezi ve denetlenebilir modele taşındı. Değişikliklerin başarısı yalnızca hata olmamasıyla değil, eski kullanımın azalması ve denetim olaylarının görünmesiyle ölçüldü.

Uygulanan çözüm veya önerilen mimari

Ayrı test ve pilot OU’ları kullanıldı; değişiklikler istemci, üye sunucu ve etki alanı denetleyicisi katmanlarına ayrıldı. İzleme modu bulunan kontroller önce gözlemde çalıştı. Uygulama sahipleriyle kabul testi tamamlanmadan geniş dağıtıma geçilmedi.

Değişiklik takviminde teknik uygulama, iletişim, destek nöbeti ve geri dönüş kararı aynı kayıtta tutuldu. İstisnalar süreli, gerekçeli ve sahipli hale getirildi. Aylık rapor eski protokol eğilimini, ayrıcalıklı grup değişikliklerini, LAPS kapsamını ve kritik olayları gösterdi.

Alternatifler ve karar gerekçesi

Bir defada sıkılaştırma hızlı görünür ancak köklü ortamlarda kesinti riski yüksektir. Sonsuz analiz ise bilinen riskleri açık bırakır. Dalgalı model, yüksek etkili ve düşük bağımlılıklı kontrolleri önce uygularken karmaşık uygulamalara dönüşüm süresi verdi.

Hazır güvenlik tabanları değerli başlangıçtır; kurumun uygulama ve mevzuat bağlamını bilmez. Microsoft önerileri, CIS gibi referanslar ve denetim bulguları ortak havuzda değerlendirildi; nihai karar test kanıtı ve risk iştahıyla verildi.

Güvenlik ve operasyonel riskler

Yanlış GPO kapsamı çok sayıda cihazı aynı anda etkileyebilir. Değişiklik yetkileri sınırlandırılmalı, GPO yedekleri ve onay kayıtları tutulmalı, kritik gruplar izlenmelidir. Geri dönüş planı yalnızca belge olmamalı, uygulanabilirliği test edilmelidir.

İstisnaların kalıcılaşması güvenlik açığını görünmez kılar. Her istisnaya sahip, son tarih ve telafi edici kontrol atanmalıdır. AD değişiklikleri yedekleme ve kurtarma stratejisiyle uyumlu yürütülmeli; geri yükleme kapasitesi düzenli tatbikatla doğrulanmalıdır.

Çıkarılan Dersler

Kontrol Listesi