Active Directory Güçlendirme: Saldırganların En Sevdiği Hedefi Koruyun
Sızma olaylarının çoğunda saldırganın ilk hedefi Active Directory'dir. Tier modeli, LAPS, eski protokol kapatma ve izleme adımlarıyla AD güvenliğini sağlamlaştırın.
Kurumsal sızma olaylarının büyük çoğunluğunda saldırganın haritasında aynı hedef vardır: Active Directory. Çünkü AD'yi ele geçiren, tüm kullanıcı hesaplarını, sunucuları ve uygulamaları ele geçirmiş olur. Üstelik birçok kurumda AD on yıllar boyunca birikmiş eski hesaplar, geniş yetkiler ve kapatılmamış eski protokollerle çalışır. İyi haber: AD güvenliği, pahalı ürünlerden önce disiplinli yapılandırmayla büyük ölçüde iyileşir.
1. Yönetici yetkilerini katmanlara ayırın
En yaygın hata, etki alanı yöneticisi hesabıyla sıradan iş istasyonlarına oturum açmaktır; bu, kimlik bilgisi hırsızlığına açık kapı bırakır. Tier modeli, yönetimi üç katmana böler: kimlik sistemleri (Tier 0), sunucular (Tier 1), iş istasyonları (Tier 2). Bir katmanın yönetici hesabı asla alt katmana giriş yapmaz. Böylece bir kullanıcı bilgisayarı ele geçirilse bile saldırgan etki alanı yöneticisine tırmanamaz.
2. Yerel yönetici parolalarını LAPS ile yönetin
- Her bilgisayarda aynı yerel yönetici parolası varsa, tek bir makinenin ele geçmesi tüm filonun ele geçmesi demektir.
- Windows LAPS, her cihaz için benzersiz ve otomatik dönen parola üretir.
- Parolalar AD'de şifreli saklanır ve yalnızca yetkili ekipler okuyabilir.
- Eski, devre dışı hesaplar ve açıklamasız yönetici hesapları temizlenmelidir.
3. Eski protokolleri kapatın
NTLMv1, SMBv1, imzasız LDAP ve zayıf Kerberos şifreleme türleri, kurumsal ağda saldırgana araçsız hareket imkânı verir. Bu protokoller kapatılmadan önce izleme modunda hangi sistemlerin hâlâ kullandığı tespit edilmeli, sonra kademeli devre dışı bırakılmalıdır. Bu tarz kimlik doğrulama sertleştirmesi, sıfır güven yaklaşımının temel taşlarından biridir.
4. Kerberos hijyeni ve servis hesapları
Parolası yıllardır değişmeyen servis hesapları, 'kerberoasting' saldırıları için biçilmiş kaftandır. Servis hesaplarında uzun ve rastgele parolalar kullanılmalı, mümkünse grup yönetilen servis hesaplarına (gMSA) geçilmelidir. Ayrıca krbtgt hesabının parolası yılda iki kez veya her şüpheli olay sonrası sıfırlanmalıdır.
5. Değişiklikleri izleyin
Güçlendirme tek seferlik bir proje değildir. Yönetici grubuna üye ekleme, GPO değişikliği, hassas hesaplarda oturum açma gibi olaylar gerçek zamanlı uyarıya dönüşmelidir. Bu izleme, kurum içi ekiplerle sınırlı kalmak zorunda değildir; MDR hizmetimiz, AD odaklı saldırı tekniklerini 7/24 izleyerek şüpheli harekete dakikalar içinde müdahale eder. MDR'ın geleneksel antivirüsten farkını MDR ve EDR karşılaştırmamızda inceledik.
AD ortamınızın risk fotoğrafını çekmek için sızma testi ve güvenlik denetimi hizmetimizden yararlanabilir veya ücretsiz BT denetimi talep edebilirsiniz.
Sıkça sorulan sorular
- Tier modelini mevcut yapıya uygulamak kesinti yaratır mı?
- Doğru planlamayla hayır. Önce mevcut yönetici hesapları envanteri çıkarılır, yeni hesaplar oluşturulur ve geçiş haftalar içinde aşamalı tamamlanır.
- Küçük bir kurumda da AD güçlendirme gerekli mi?
- Evet. Fidye yazılımı grupları boyuta bakmaksızın fırsatçı saldırılar düzenler ve düz AD yapısı, bir gecede tüm sunucuların şifrelenmesine yol açabilir.