1. Proje Özeti ve Müşteri Profili
Otomotiv yan sanayi alanında faaliyet gösteren ve 120'den fazla istemci bilgisayara sahip bir üretim tesisi, 10 yıllık eski bir Windows Server 2012 R2 Active Directory yapısı kullanmaktaydı.
Yıllar içinde biriken karmaşık OU (Organizational Unit) hiyerarşisi, onlarca kullanıcıya dağıtılmış Domain Admin yetkileri ve tüm istemcilerde ortak kullanılan yerel yönetici parolası, şirketi Pass-the-Hash ve Mimikatz türevi kimlik hırsızlığı saldırılarına karşı tamamen açık bırakıyordu.
[ ESKİ YAPI ] : Tüm Bilgisayarlarda Aynı Yerel Parola ──> 14 Tane Domain Admin ──> Yüksek Lateral Movement
[ YENİ MİMARİ ]: Tier 0 (DC) / Tier 1 (Sunucu) / Tier 2 (İstemci) ──> Dinamik Windows LAPS ──> Sıkı GPO
2. Karşılaşılan Kritik Altyapı Problemleri
- Domain Admin Yetki Enflasyonu: Muhasebe programını çalıştırmak veya yazıcı sürücüsü kurmak için 14 farklı personele Domain Admin yetkisi verilmişti.
- Ortak Yerel Yönetici Şifresi: 120 bilgisayarın tamamında INLINECODE0 gibi ortak bir yerel parola mevcuttu. Tek bir bilgisayara sızan saldırgan tüm ağı ele geçirebiliyordu.
- Eski ve Desteklenmeyen Protokoller: Ağda NTLMv1, SMBv1 ve LLMNR/NetBIOS gibi kolayca zehirlenebilen (poisoning) eski protokoller aktifti.
- Yedekleme ve Geri Dönüş Yokluğu: Active Directory için System State yedeği veya AD Geri Dönüşüm Kutusu (Recycle Bin) aktif değildi.
3. Uygulanan Mimari Çözüm ve Adımlar
Aşama 1: Microsoft Tiering Modelinin Uygulanması
Yönetici hesapları üç katı seviyeye ayrıldı:
- Tier 0 (Kimlik Katmanı): Yalnızca Domain Controller sunucularını yöneten hesaplar. Bu hesapların standart kullanıcı bilgisayarlarına oturum açması GPO ile tamamen yasaklandı.
- Tier 1 (Sunucu Katmanı): Dosya, veritabanı ve ERP sunucularını yöneten ayrı hesaplar.
- Tier 2 (İstemci Katmanı): Yalnızca son kullanıcı bilgisayarlarına müdahale edebilen masaüstü destek hesapları.
Aşama 2: Windows LAPS (Local Administrator Password Solution)
- Tüm istemciler için merkezi LAPS devreye alındı.
- Her bilgisayarın yerel admin şifresi 30 günde bir otomatik değişen, karmaşık ve benzersiz (unique) hale getirildi; şifreler AD üzerinde şifreli özniteliklerde saklandı.
Aşama 3: GPO Güvenlik Sıkılaştırması (CIS Benchmark)
- NTLMv1, LLMNR ve NetBIOS protokolleri kapatıldı.
- SMB Signing ve Kerberos AES-256 şifrelemesi zorunlu kılındı.
- AD Recycle Bin aktif edilerek silinen nesnelerin anında kurtarılması sağlandı.
4. Elde Edilen Ölçülebilir Sonuçlar
| Metrik | Proje Öncesi | Proje Sonrası | İyileşme |
|---|---|---|---|
| Domain Admin Sayısı | 14 Kişi (Kontrolsüz) | 2 Kişi (Yalnızca Tier 0) | %85 Yetki İndirgeme |
| Ortak Yerel Parola | %100 Ortak Şifre | 0 Ortak Şifre (LAPS) | Lateral Movement Engellendi |
| Zararlı Protokoller | NTLMv1, SMBv1 Aktif | Tamamen Bloklandı | Sıfır Zehirlenme Riski |
| Güvenlik Skoru (PingCastle) | 18 / 100 (Kritik Risk) | 96 / 100 (Mükemmel) | Kurumsal Kimlik Zırhı |
5. Kullanılan Teknolojiler
- Dizin Hizmeti: Windows Server 2022 AD DS (Forest Functional Level 2016)
- Kimlik Güvenliği: Windows LAPS, Kerberos Armoring, Protected Users Group
- Yönetim & Otomasyon: PowerShell ActiveDirectory Module, Group Policy Management Console
- Denetim: PingCastle AD Security Assessment, BloodHound
Active Directory Yapınızı Güvenceye Almak İster Misiniz?
Şirketinizde yetki karmaşasını sonlandırmak, LAPS kurmak ve Tiering mimarisine geçmek isterseniz Active Directory çözümlerimi ve sistem yönetimi hizmetlerimi inceleyebilir veya benimle iletişime geçebilirsiniz.