Active Directory Güvenliği Nedir? Domain, Yetki ve Kimlik Riskleri Nasıl Önlenir?
Active Directory güvenliği kimlik grafiğini korumaktır. Bu bölümde Kerberos ve NTLM risklerini, ACL ve delegation'ı, LAPS/gMSA ve tiering'i, Attack Path analizini ve AD kurtarma planını ele alıyoruz.

Active Directory, birçok kurumun kimlik ve erişim altyapısının merkezinde yer alır.
Kullanıcılar.
Bilgisayarlar.
Sunucular.
Servis hesapları.
Gruplar.
Yetkiler.
Group Policy ayarları.
Kimlik doğrulama süreçleri.
Tüm bu yapıların önemli bir bölümü Active Directory – AD üzerinden yönetilebilir.
Bu nedenle Active Directory güvenliği yalnızca bir Windows konusu değildir.
Bir saldırgan AD üzerinde yeterli yetki elde ettiğinde;
kritik sunuculara,
dosya paylaşımlarına,
uygulamalara,
veritabanlarına,
backup sistemlerine,
cloud entegrasyonlarına
erişim sağlayabilir.
Bu yüzden modern kurumsal güvenlikte Active Directory Security, AD Hardening, Identity Security, Privileged Access Management, Attack Path Analysis, Kerberos Security, NTLM Security, LAPS, gMSA ve Tiering gibi kavramlar birlikte ele alınmalıdır.
Temel gerçek şudur:
Active Directory ele geçirilirse kurumun birçok güvenlik kontrolü aynı anda etkisiz hale gelebilir.
Bu nedenle AD güvenliği, yalnızca Domain Admin hesaplarını korumaktan ibaret değildir.
Asıl hedef;
kimlikleri, yetkileri, güven ilişkilerini ve saldırı yollarını sistematik olarak kontrol altında tutmaktır.
Active Directory Nedir?
Active Directory Domain Services – AD DS, Microsoft tabanlı kurumsal ortamlarda kullanıcı, bilgisayar, grup ve diğer kimlik nesnelerinin merkezi olarak yönetilmesini sağlayan dizin servisidir.
Active Directory sayesinde;
kullanıcı hesapları oluşturulabilir,
gruplar yönetilebilir,
bilgisayarlar domaine alınabilir,
Group Policy uygulanabilir,
erişim yetkileri merkezi olarak kontrol edilebilir.
Bu merkezi yapı büyük kolaylık sağlar.
Ancak aynı zamanda merkezi risk de oluşturur.
Bir saldırgan kimlik altyapısında yüksek yetki elde ederse çok sayıda sistemi tek noktadan etkileyebilir.
Active Directory Güvenliği Nedir?
Active Directory Security, AD ortamındaki kimlik, yetki, authentication, trust relationship ve yönetim süreçlerinin saldırılara karşı korunmasını ifade eder.
AD güvenliği kapsamında;
- Domain Admin hesapları,
- privileged group üyelikleri,
- service account'lar,
- Kerberos,
- NTLM,
- Group Policy,
- delegation,
- ACL,
- local admin yetkileri,
- password policy,
- logging,
- monitoring
gibi birçok alan değerlendirilir.
Amaç yalnızca saldırıyı engellemek değil, saldırganın kimlik altyapısı üzerinden ilerleme kapasitesini azaltmaktır.
Domain Controller Neden Kritik?
Domain Controller – DC, Active Directory'nin temel bileşenlerinden biridir.
Kimlik doğrulama ve directory servisleri açısından merkezi rol oynar.
Domain Controller üzerinde;
kullanıcı hesapları,
grup üyelikleri,
password hash'leri,
Kerberos ile ilgili bilgiler,
Group Policy bağlantıları
gibi kritik veriler bulunabilir.
Bu nedenle Domain Controller ele geçirilmesi en yüksek etkili güvenlik olaylarından biri olabilir.
Domain Admin Nedir?
Domain Admin, Active Directory domain'i üzerinde çok geniş yetkilere sahip privileged gruptur.
Domain Admin hesabı veya bu gruptaki bir kullanıcı ele geçirilirse saldırgan;
sunuculara erişebilir,
yetki değiştirebilir,
GPO düzenleyebilir,
kullanıcı hesaplarını değiştirebilir,
yeni privileged hesap oluşturabilir.
Bu nedenle Domain Admin üyeliği son derece sınırlı tutulmalıdır.
Kaç Domain Admin Olmalı?
Tek bir evrensel sayı yoktur.
Ama prensip şudur:
İhtiyaç duyulan minimum sayı.
Örneğin 200 kişilik IT ekibinde 25 kişinin Domain Admin olması ciddi bir privilege riskidir.
Privileged grup üyelikleri;
iş rolü,
operasyonel ihtiyaç,
acil durum
üzerinden değerlendirilmelidir.
Sürekli Domain Admin yerine geçici yetki modelleri tercih edilebilir.
Standing Privilege Nedir?
Standing Privilege, kullanıcının ihtiyacı olmadığı zamanlarda bile sürekli yüksek yetkiye sahip olmasıdır.
Bu durum saldırgan açısından değerlidir.
Çünkü privileged hesabın ele geçirilmesiyle yüksek yetki doğrudan kullanılabilir.
Bu nedenle modern yaklaşım:
Standing Privilege azaltılması
ve
Just-in-Time Access
kullanılmasıdır.
Just-in-Time Privilege Nedir?
Just-in-Time – JIT Privilege, kullanıcının yüksek yetkiye sadece ihtiyaç duyduğu süre boyunca sahip olmasıdır.
Örneğin administrator;
bakım işlemi için 30 dakika Domain Admin yetkisi alır.
Süre sonunda yetki otomatik kaldırılır.
Bu yaklaşım privileged credential exposure süresini azaltır.
Active Directory Hardening Nedir?
AD Hardening, Active Directory ortamının güvenlik baseline'larına göre sıkılaştırılmasıdır.
Bu çalışma;
privileged account sayısını azaltmak,
legacy authentication yöntemlerini sınırlandırmak,
Group Policy'leri güvenli hale getirmek,
service account yetkilerini azaltmak,
logging'i güçlendirmek,
gereksiz trust yapılarını kaldırmak
gibi adımları içerebilir.
AD hardening tek seferlik proje değil, sürekli süreçtir.
Identity Security Neden Bu Kadar Önemli?
Geleneksel güvenlikte perimeter kavramı daha baskındı.
Kullanıcı şirket network'ündeyse güvenilir kabul edilebilirdi.
Modern yapıda ise kullanıcı;
VPN,
Microsoft 365,
cloud,
SaaS,
uzaktan çalışma
üzerinden aynı kimliği kullanabilir.
Bu nedenle kimlik artık saldırgan için ana hedeflerden biridir.
Identity Security, modern saldırı zincirinin merkezindedir.
Credential Theft Nedir?
Credential Theft, kullanıcı adı, parola, hash, token veya authentication bilgilerin ele geçirilmesidir.
Saldırgan için credential elde etmek çoğu zaman yeni exploit geliştirmekten daha kolay olabilir.
Geçerli hesap kullanıldığında saldırı trafiği meşru kullanıcıya benzeyebilir.
Bu nedenle Valid Accounts modern saldırıların en kritik tekniklerinden biridir.
Password Spraying Nedir?
Password Spraying, çok sayıda kullanıcı hesabına az sayıda yaygın parola denenmesi yaklaşımıdır.
Örneğin tek hesaba yüzlerce parola denemek yerine;
100 kullanıcıya birkaç parola denenebilir.
Amaç account lockout mekanizmasına yakalanmadan geçerli credential bulmaktır.
Bu nedenle SOC yalnızca tek hesaptaki başarısız login sayısına bakmamalıdır.
Aynı parola pattern'inin birçok kullanıcı üzerinde denenmesi de izlenmelidir.
Brute Force ile Password Spraying Arasındaki Fark
Brute Force
Bir hesaba çok sayıda parola denenebilir.
Password Spraying
Çok sayıda hesaba az sayıda parola denenir.
İki saldırının log davranışı farklı olabilir.
Bu nedenle detection use case'leri ayrı tasarlanmalıdır.
Credential Stuffing Active Directory'yi Etkileyebilir mi?
Evet.
Başka veri ihlallerinden elde edilen;
email,
username,
password
kombinasyonları kurumsal hesaplarda denenebilir.
Özellikle kullanıcılar aynı parolayı kişisel ve kurumsal hesaplarda kullanıyorsa risk artar.
MFA bu riski azaltır ancak kimlik güvenliğinin tek kontrolü değildir.
Kerberos Nedir?
Kerberos, Active Directory ortamında temel authentication protokollerinden biridir.
Kullanıcı ve servisler birbirlerini ticket mekanizması üzerinden doğrulayabilir.
Kerberos güvenli ve güçlü bir yapı sunar.
Ancak yanlış yapılandırmalar veya credential zayıflıkları saldırganlar tarafından kötüye kullanılabilir.
Bu nedenle Kerberos ile ilişkili güvenlik riskleri AD hardening'in önemli parçasıdır.
Kerberoasting Nedir?
Kerberoasting, belirli service account'lara ait Kerberos servis ticket'larının offline parola cracking amacıyla kötüye kullanılmasını ifade eden saldırı tekniğidir.
Burada risk özellikle;
zayıf parola kullanan,
uzun süre parola değiştirmeyen,
yüksek yetkili
service account'larda artar.
Bu nedenle service account güvenliği kritik öneme sahiptir.
Savunma açısından;
güçlü ve uzun parola,
gMSA,
minimum privilege,
service account monitoring
gibi kontroller uygulanabilir.
AS-REP Roasting Nedir?
Bazı Active Directory kullanıcılarında Kerberos preauthentication özelliği kapalı olabilir.
Bu yanlış yapılandırma belirli saldırı tekniklerine zemin hazırlayabilir.
Bu nedenle kullanıcı özellikleri düzenli olarak incelenmelidir.
Gerekli olmadığı sürece preauthentication'ın devre dışı bırakılması önerilmez.
NTLM Nedir?
NTLM, Microsoft ortamlarında kullanılan eski authentication protokollerinden biridir.
Modern Active Directory ortamlarında Kerberos tercih edilse de legacy uygulamalar nedeniyle NTLM hâlâ bulunabilir.
NTLM kullanımı bazı saldırı teknikleri açısından risk oluşturabilir.
Bu nedenle kurumlar NTLM kullanımını keşfetmeli ve mümkün olduğunca azaltmalıdır.
NTLM Neden Risklidir?
NTLM;
relay,
credential capture,
legacy authentication
gibi saldırı senaryolarıyla ilişkilendirilebilir.
Ancak doğrudan kapatılması eski uygulamaları etkileyebilir.
Bu nedenle yaklaşım genellikle:
Discover → Monitor → Reduce → Disable
şeklinde olmalıdır.
Önce hangi sistemlerin NTLM kullandığı belirlenmelidir.
NTLM Relay Nedir?
NTLM Relay, saldırganın elde ettiği authentication girişimini başka bir servise yönlendirerek yetkisiz erişim sağlamaya çalıştığı saldırı tekniğidir.
Savunma açısından;
SMB signing,
LDAP signing,
channel binding,
NTLM reduction
gibi kontroller değerlendirilebilir.
Bu tür protokol hardening çalışmaları Active Directory güvenliğinin önemli parçalarıdır.
Pass-the-Hash Nedir?
Pass-the-Hash, saldırganın kullanıcının açık parolasını bilmeden password hash'i üzerinden authentication gerçekleştirmeye çalıştığı tekniktir.
Bu saldırı özellikle aynı privileged credential'ın birden fazla sistemde kullanıldığı ortamlarda tehlikeli olabilir.
Bu nedenle;
LAPS,
unique local admin password,
credential hygiene,
privileged tiering
önem kazanır.
Pass-the-Ticket Nedir?
Pass-the-Ticket, Kerberos ticket bilgilerinin ele geçirilerek yeniden kullanılmasıyla ilişkilendirilen saldırı yaklaşımıdır.
Bu nedenle credential security yalnızca parolayı korumak değildir.
Memory içerisinde bulunan authentication materyalleri de korunmalıdır.
EDR ve credential protection kontrolleri bu noktada önemlidir.
Golden Ticket Nedir?
Golden Ticket, Domain'in Kerberos ticket mekanizmasını kötüye kullanmaya yönelik yüksek etkili saldırı senaryolarından biridir.
Bu seviyede bir saldırı genellikle domain üzerinde çok ciddi kompromizasyon olduğunu gösterir.
Savunma açısından kritik nokta saldırganın bu seviyeye ulaşmasını önlemektir.
Yani;
Domain Controller güvenliği,
privileged credential koruması,
monitoring
çok önemlidir.
DCSync Nedir?
DCSync, saldırganın belirli directory replication yetkilerini kötüye kullanarak Domain Controller gibi davranmaya çalıştığı saldırı tekniğidir.
Bu nedenle yalnızca Domain Admin üyeliği değil, AD içerisindeki özel replication yetkileri de izlenmelidir.
Aşırı geniş ACL ve delegation'lar bu tür riskleri artırabilir.
ACL Active Directory'de Nedir?
Access Control List – ACL, bir AD nesnesi üzerinde hangi kullanıcı veya grubun hangi işlemleri yapabileceğini belirler.
Örneğin bir kullanıcı;
başka hesabın parolasını resetleyebilir,
gruba üye ekleyebilir,
GPO değiştirebilir
yetkisine sahip olabilir.
Bu kullanıcı Domain Admin olmayabilir.
Ama sahip olduğu ACL üzerinden yüksek yetkiye ilerleyebilir.
Bu nedenle Active Directory güvenliği sadece grup üyeliklerine bakılarak değerlendirilemez.
Active Directory Attack Path Nedir?
Attack Path, düşük yetkili bir kullanıcı veya sistemden kritik yetkiye giden olası saldırı yoludur.
Örneğin:
Normal User
↓
Local Admin on Server A
↓
Credential Exposure
↓
Service Account
↓
Privileged Group
↓
Domain Admin
Bu zincirde hiçbir tekil bulgu “kritik” görünmeyebilir.
Ancak birlikte saldırgana domain kontrolü sağlayabilir.
Bu nedenle Attack Path Analysis, modern AD güvenliğinin en değerli analiz yöntemlerinden biridir.
BloodHound Nedir?
BloodHound, Active Directory ortamındaki kullanıcılar, gruplar, bilgisayarlar ve yetki ilişkileri arasındaki attack path'leri analiz etmek için kullanılan yaygın araçlardan biridir.
Blue Team ve güvenlik değerlendirme ekipleri;
gereksiz privileged relationship,
local admin path,
ACL relationship,
delegation
gibi riskleri görselleştirebilir.
Önemli olan aracı kullanmak değil, tespit edilen yetki zincirlerini gerçekten düzeltmektir.
Domain Admin Olmadan Domain Ele Geçirilebilir mi?
Saldırganın başlangıçta Domain Admin olması gerekmez.
Düşük yetkili bir kullanıcı;
yanlış delegation,
local admin,
service account,
ACL,
credential exposure
gibi yollar üzerinden daha yüksek yetkiye ilerleyebilir.
Bu nedenle sadece:
“Domain Admin hesabımız çok iyi korunuyor.”
demek yeterli değildir.
Bütün privilege graph incelenmelidir.
Local Administrator Yetkileri AD Güvenliğini Nasıl Etkiler?
Bir kullanıcı çok sayıda workstation veya server üzerinde local admin ise saldırgan bu hesabı ele geçirerek geniş hareket alanı kazanabilir.
Örneğin saldırgan;
credential dump,
remote execution,
lateral movement
gerçekleştirebilir.
Bu nedenle local admin yetkileri merkezi olarak yönetilmeli ve minimum seviyede tutulmalıdır.
LAPS Active Directory Güvenliğinde Neden Önemlidir?
Windows LAPS, local administrator parolalarının cihaz bazında benzersiz ve otomatik olarak yönetilmesine yardımcı olur.
Aynı local admin parolasının yüzlerce cihazda kullanılması ciddi lateral movement riskidir.
LAPS sayesinde her cihaz farklı credential kullanabilir.
Bu saldırganın bir cihazdan elde ettiği local admin parolasını diğer cihazlarda kullanmasını zorlaştırır.
gMSA Nedir?
Group Managed Service Account – gMSA, Windows servisleri için parolaların otomatik yönetilmesine yardımcı olan hesap modelidir.
Klasik service account'larda parola;
manuel oluşturulabilir,
yıllarca değişmeyebilir,
birden fazla kişi tarafından bilinebilir.
gMSA ile parola yönetimi otomatikleştirilebilir.
Bu özellikle Kerberoasting ve service account credential risklerini azaltmaya yardımcı olabilir.
Service Account'lar Neden Çok Kritik?
Service account'lar çoğu zaman;
yüksek yetkili,
uzun ömürlü,
interaktif kullanılmayan,
parolası nadiren değiştirilen
hesaplardır.
Bu nedenle saldırgan açısından değerli hedeflerdir.
Service account inventory tutulmalı ve her hesabın sahibi belli olmalıdır.
Service Account Inventory Nasıl Olmalıdır?
Kurum şu sorulara cevap verebilmelidir:
Bu hesap hangi uygulama için?
Kim sahibi?
Hangi sunucularda kullanılıyor?
Hangi gruplara üye?
Parola ne zaman değişti?
Interactive login gerekli mi?
Hâlâ aktif mi?
Bu görünürlük olmadan service account güvenliği yönetilemez.
Group Policy – GPO Neden Kritik?
Group Policy Object – GPO, domain içerisindeki çok sayıda bilgisayar ve kullanıcıya merkezi ayar uygulamak için kullanılabilir.
Bu büyük yönetim avantajıdır.
Ancak saldırgan GPO değiştirme yetkisi elde ederse çok sayıda sisteme etki edebilir.
Örneğin;
security policy,
script,
firewall,
local group
ayarları değiştirilebilir.
Bu nedenle GPO yönetim yetkileri sınırlı tutulmalıdır.
GPO Değişiklikleri SOC Tarafından İzlenmeli mi?
Kesinlikle.
Özellikle;
yeni GPO oluşturulması,
mevcut GPO değişikliği,
GPO link değişikliği,
privileged GPO düzenlemesi
yüksek değerli security event'lerdir.
Bu değişiklikler SIEM üzerinde izlenebilir.
Delegation Nedir?
Active Directory'de belirli yönetim görevleri Domain Admin olmayan kullanıcılara devredilebilir.
Örneğin Help Desk:
kullanıcı parolası resetleyebilir.
Bu normaldir.
Ancak delegation gereğinden geniş verilirse privilege escalation yolu oluşabilir.
Bu nedenle delegated permissions düzenli gözden geçirilmelidir.
Unconstrained Delegation Nedir?
Kerberos delegation mekanizmalarının bazı eski veya geniş yapılandırmaları yüksek güvenlik riski oluşturabilir.
Özellikle Unconstrained Delegation gibi modeller mümkün olduğunca azaltılmalıdır.
Modern ve daha sınırlı delegation yaklaşımları tercih edilmelidir.
RBCD Nedir?
Resource-Based Constrained Delegation – RBCD, belirli servislerin hangi kimlikler adına authentication gerçekleştirebileceğini kontrol eden delegation modelidir.
Doğru kullanıldığında meşru yönetim ihtiyacını karşılar.
Ancak yanlış ACL veya computer object yetkileri olduğunda saldırı path'lerinin parçası olabilir.
Bu nedenle delegation yalnızca “özellik açık mı?” şeklinde değil, ilişki bazında analiz edilmelidir.
Tiering Model Nedir?
Administrative Tiering, privileged hesap ve sistemlerin farklı güven seviyelerine ayrılması yaklaşımıdır.
Klasik olarak;
Tier 0,
Tier 1,
Tier 2
gibi seviyeler düşünülebilir.
Amaç en kritik credential'ların düşük güvenli cihazlarda kullanılmasını engellemektir.
Tier 0 Nedir?
Tier 0 en kritik identity ve control plane sistemlerini içerir.
Örneğin;
Domain Controller,
AD yönetim hesapları,
kritik identity servisleri
bu seviyede değerlendirilebilir.
Tier 0 hesabı normal kullanıcı laptop'unda kullanılmamalıdır.
Çünkü laptop ele geçirilirse Tier 0 credential riske girebilir.
Privileged Access Workstation Nedir?
Privileged Access Workstation – PAW, administrator işlemleri için kullanılan yüksek güvenlikli yönetim cihazıdır.
Amaç Domain Admin gibi kritik hesapların;
e-posta,
web browsing,
günlük ofis işleri
için kullanılan bilgisayarlarda kullanılmasını önlemektir.
Bu şekilde privileged credential exposure riski azaltılır.
Admin Kullanıcısı Neden E-posta Okumamalı?
Domain Admin hesabı günlük kullanım için kullanılırsa;
phishing,
browser exploit,
malicious attachment
gibi tehditlere maruz kalır.
Bu nedenle kişi iki hesap kullanabilir:
Normal user account.
Privileged admin account.
Günlük işler normal hesapla, kritik yönetim ayrı privileged hesapla yapılır.
MFA Active Directory İçin Nasıl Kullanılır?
Klasik on-premise AD authentication akışlarında MFA uygulaması cloud ortamlar kadar doğrudan olmayabilir.
Ancak;
VPN,
PAM,
bastion,
privileged access gateway,
smart card,
certificate-based authentication
gibi katmanlarda güçlü MFA uygulanabilir.
Hybrid identity yapılarında Entra ID ve Conditional Access de önemli rol oynayabilir.
Smart Card ve Certificate-Based Authentication
Parola tabanlı authentication yerine certificate veya smart card tabanlı yöntemler kullanılabilir.
Bu yaklaşım phishing-resistant authentication'a daha yakın güvenlik sağlayabilir.
Özellikle privileged kullanıcılar için değerlendirilebilir.
Ancak PKI altyapısının kendisinin güvenliği kritik hale gelir.
Active Directory Certificate Services – AD CS Neden Önemli?
AD CS, kurum içinde sertifika altyapısı sağlar.
Yanlış certificate template veya enrollment permission'ları privilege escalation risklerine yol açabilir.
Bu nedenle AD CS de Active Directory güvenlik değerlendirmesinin parçası olmalıdır.
Sadece Domain Controller ve kullanıcı hesaplarına bakmak yeterli değildir.
Password Policy Nasıl Olmalıdır?
Modern parola güvenliği yalnızca:
“90 günde bir parola değiştir.”
yaklaşımından ibaret değildir.
Daha önemli konular;
uzun ve güçlü parola,
breached password kontrolü,
password reuse engelleme,
MFA,
privileged credential management
olabilir.
Ayrıca service account ve normal kullanıcı için farklı politikalar gerekebilir.
Account Lockout Politikası Nasıl Tasarlanmalı?
Çok düşük lockout threshold saldırganın kullanıcı hesaplarını kilitleyerek DoS oluşturmasına neden olabilir.
Çok yüksek threshold ise brute force saldırılarını kolaylaştırabilir.
Bu nedenle denge gerekir.
Password Spraying detection ile account lockout politikası birlikte düşünülmelidir.
Fine-Grained Password Policy Nedir?
Active Directory ortamında farklı kullanıcı grupları için farklı parola politikaları uygulanabilir.
Örneğin privileged kullanıcıların daha güçlü gereksinimleri olabilir.
Bu yapı Fine-Grained Password Policies ile yönetilebilir.
Ancak kullanıcı deneyimi ve güvenlik dengesi doğru kurulmalıdır.
Disabled Account'lar Silinmeli mi?
Eski kullanıcı hesapları uzun süre disabled olarak kalabilir.
Bu hesaplar doğrudan login yapamasa da yanlış grup üyelikleri veya tekrar aktif edilme riski taşıyabilir.
Joiner-Mover-Leaver süreçlerinde eski hesapların yaşam döngüsü net tanımlanmalıdır.
Joiner-Mover-Leaver Nedir?
Joiner
Yeni çalışan.
Mover
Rol değiştiren çalışan.
Leaver
Kurumdan ayrılan çalışan.
Identity lifecycle süreçleri bu üç durumda kullanıcı yetkilerini doğru yönetmelidir.
Örneğin çalışan departman değiştirdiğinde eski privileged erişimlerin kaldırılması gerekir.
Aksi halde privilege creep oluşur.
Dormant Account Nedir?
Uzun süre kullanılmayan hesaplar Dormant Account olarak değerlendirilebilir.
Bu hesaplar saldırgan açısından caziptir.
Çünkü normal kullanıcı aktivitesi olmadığı için kötüye kullanımın fark edilmesi daha zor olabilir.
Dormant account'lar periyodik olarak incelenmeli ve gerekli değilse kapatılmalıdır.
Shared Account Neden Risklidir?
Birden fazla kişinin aynı hesabı kullanması accountability'yi azaltır.
Örneğin herkes:
admin
hesabını kullanıyorsa hangi işlemi kimin yaptığı anlaşılamaz.
Bu nedenle kişisel hesap + gerekli privileged escalation modeli tercih edilmelidir.
Active Directory Logging Neleri Kapsamalıdır?
Özellikle şu olaylar değerlidir:
başarılı ve başarısız login,
privileged group değişiklikleri,
user creation,
password reset,
GPO changes,
account enable/disable,
computer account changes,
Kerberos events,
directory service changes.
Bu veriler merkezi SIEM'e gönderilmelidir.
Domain Admin Grubuna Kullanıcı Eklenmesi Nasıl İzlenmeli?
Bu son derece kritik olaydır.
Normal şartlarda nadiren gerçekleşmelidir.
SOC;
kim ekledi,
hangi sistemden yapıldı,
change kaydı var mı,
kullanıcı neden eklendi
sorularını doğrulayabilir.
Beklenmeyen privileged group değişikliği yüksek öncelikli alarm olmalıdır.
Event ID Tabanlı Detection Yeterli midir?
Windows event ID'leri güvenlik monitoring için değerlidir.
Ancak tek event ID çoğu zaman yeterli bağlam sağlamaz.
Örneğin kullanıcı gruba eklendi.
Bu değişiklik;
kim tarafından,
hangi endpoint'ten,
hangi saat,
hangi kullanıcı için
yapıldı?
SIEM korelasyonu bu bağlamı sağlamalıdır.
ITDR Active Directory'de Nasıl Kullanılır?
Identity Threat Detection and Response – ITDR, kimlik altyapısındaki saldırgan davranışlarını tespit etmeyi amaçlar.
AD tarafında;
credential abuse,
privilege escalation,
unusual group change,
lateral movement,
authentication anomaly
gibi davranışlar izlenebilir.
ITDR, identity'nin modern saldırıların merkezine gelmesi nedeniyle giderek daha önemli hale gelmiştir.
EDR ile Active Directory Güvenliği Nasıl Birleşir?
EDR endpoint ve server davranışlarını izler.
AD logları ise identity olaylarını gösterir.
Örneğin:
EDR → LSASS erişimi.
SIEM → aynı kullanıcıyla yeni server login.
AD → privileged group change.
Bu üç sinyal birleştiğinde çok daha güçlü saldırı hikâyesi ortaya çıkar.
Bu nedenle EDR, ITDR ve SIEM birlikte değerlendirilmelidir.
Lateral Movement Active Directory'de Nasıl Gerçekleşir?
Saldırgan ele geçirdiği credential ile başka sistemlere erişmeye çalışabilir.
Örneğin;
RDP,
SMB,
WinRM,
remote management
kullanılabilir.
Bu hareketler AD identity yapısıyla doğrudan ilişkilidir.
Bir kullanıcı gereğinden fazla sistemde admin ise lateral movement kolaylaşır.
Network Segmentation AD'yi Korur mu?
Evet.
Özellikle Domain Controller ve management sistemlerine erişim yalnızca gerekli networklerden sağlanmalıdır.
Normal kullanıcı workstation'ının kritik management interface'lerine doğrudan erişmesi gerekmeyebilir.
Network segmentation identity güvenliğini destekleyen önemli katmandır.
Domain Controller İnternete Çıkmalı mı?
Genellikle doğrudan ve sınırsız internet erişimi gerekmemelidir.
Gerekli update veya servis erişimleri kontrollü proxy veya allowlist üzerinden sağlanabilir.
Egress filtering, Domain Controller kompromizasyonu durumunda saldırganın dış iletişim kurmasını zorlaştırabilir.
Domain Controller Üzerinde İnternete Girmek Neden Risklidir?
Domain Controller yönetim amacı dışında kullanılmamalıdır.
Web browsing,
e-posta,
genel ofis uygulamaları
gibi işlemler saldırı yüzeyini artırır.
DC mümkün olduğunca minimal ve yalnızca domain servislerine odaklı çalışmalıdır.
EDR Domain Controller'a Kurulur mu?
Uygun ve desteklenen EDR çözümleri Domain Controller üzerinde kullanılabilir.
Ancak performans, uyumluluk ve vendor best practice'leri dikkate alınmalıdır.
DC kritik sistem olduğu için EDR politikası dikkatli planlanmalıdır.
Ama DC'nin güvenlik görünürlüğü dışında bırakılması da ciddi risk oluşturur.
Domain Controller Backup Güvenliği
AD recovery için Domain Controller yedekleri önemlidir.
Ancak backup içinde hassas directory verisi bulunabilir.
Bu nedenle backup;
şifreli,
erişim kontrollü,
offline veya immutable
olabilir.
Ayrıca restore prosedürleri düzenli test edilmelidir.
Active Directory Recovery Planı Nedir?
Domain genelinde ciddi kompromizasyon olduğunda yalnızca tek sunucuyu restore etmek yeterli olmayabilir.
Kurumun AD Disaster Recovery ve gerekirse Forest Recovery planı bulunmalıdır.
Bu plan;
trusted backup,
recovery order,
clean environment,
credential reset
gibi süreçleri içermelidir.
Ransomware Active Directory'yi Neden Hedefler?
Ransomware operatörleri geniş dağıtım sağlamak için identity altyapısına erişmeye çalışabilir.
Domain seviyesinde yetki;
çok sayıda sisteme erişim,
security control değişikliği,
backup hedefleme
imkanı sağlayabilir.
Bu nedenle AD güvenliği ransomware dayanıklılığının da önemli parçasıdır.
AD ile Backup Ortamı Ayrıştırılmalı mı?
Mümkün olduğunca kritik backup altyapısının yalnızca domain credential'larına bağımlı olmaması değerlendirilebilir.
Eğer saldırgan Domain Admin olduğunda backup sistemini de tamamen yönetebiliyorsa recovery riski artar.
Bu nedenle ayrı credential plane ve görevler ayrılığı önemli olabilir.
Active Directory Security Assessment Nedir?
Active Directory Security Assessment, AD ortamındaki;
kimlik,
privilege,
authentication,
delegation,
GPO,
trust,
logging,
attack path
risklerinin sistematik olarak değerlendirilmesidir.
Bu çalışma yalnızca vulnerability scan değildir.
Çünkü Active Directory risklerinin büyük bölümü konfigürasyon ve ilişki bazlıdır.
AD Security Assessment Nasıl Yapılır?
Profesyonel değerlendirme genel olarak şu alanları kapsayabilir:
1. Domain Architecture
Forest ve domain yapısı.
2. Privileged Groups
Yüksek yetkili kullanıcılar.
3. Service Accounts
Servis kimlikleri.
4. Authentication
Kerberos, NTLM ve parola politikaları.
5. Delegation
Yetki devri.
6. ACL Analysis
Directory permission'ları.
7. GPO Review
Group Policy güvenliği.
8. Attack Path Analysis
Privilege zincirleri.
9. Logging & Monitoring
SOC görünürlüğü.
10. Recovery
AD backup ve disaster recovery.
Bu yaklaşım daha gerçekçi risk görünümü sağlar.
AD Pentest ile AD Security Assessment Arasındaki Fark
AD Pentest
Aktif saldırı teknikleri kullanarak ne kadar ilerlenebildiğini test eder.
AD Security Assessment
Konfigürasyon, privilege ve architecture risklerini daha geniş inceler.
Birlikte kullanıldıklarında çok daha güçlü sonuç verirler.
Assessment:
“Nerede risk var?”
Pentest:
“Bu risk gerçekten istismar edilebilir mi?”
sorusuna cevap verebilir.
Active Directory Attack Path Analizi Neden Pentest Kadar Önemli?
Attack path analizi, saldırganın henüz istismar etmediği ancak teorik olarak kullanabileceği privilege zincirlerini gösterir.
Bu sayede gerçek saldırı gerçekleşmeden önce risk azaltılabilir.
Örneğin normal kullanıcıdan Domain Admin'e giden beş adımlık path bulunabilir.
Bunlardan sadece birini kırmak bütün attack path'i ortadan kaldırabilir.
Bu çok verimli bir risk azaltma yöntemidir.
Choke Point Nedir?
Choke Point, birçok saldırı yolunun geçtiği kritik yetki veya sistemdir.
Örneğin tek bir service account onlarca attack path üzerinde bulunabilir.
Bu hesabın yetkisini düzeltmek aynı anda çok sayıda saldırı yolunu kapatabilir.
Attack Path Analysis'in stratejik değeri burada ortaya çıkar.
Tier Zero Attack Path Nedir?
Tier 0 sistemlere ulaşan tüm privilege yolları özellikle kritik kabul edilmelidir.
Örneğin;
normal user → server local admin → service account → Domain Admin
gibi bir yol varsa Tier 0 isolation zayıftır.
Hedef tüm Tier 0 erişim yollarını mümkün olduğunca sınırlamaktır.
Active Directory Güvenliğinde Red Team Ne Test Eder?
Red Team veya yetkilendirilmiş AD güvenlik testi;
credential exposure,
privilege escalation,
Kerberos abuse,
NTLM riskleri,
lateral movement,
attack path
gibi alanları kontrollü şekilde değerlendirebilir.
Amaç Domain'i çökertmek değil:
Gerçek saldırganın hangi yollarla kritik yetkiye ulaşabileceğini ölçmektir.
Purple Team AD Güvenliğinde Nasıl Kullanılır?
Red Team belirli identity saldırı davranışını simüle eder.
Blue Team bunu EDR, SIEM veya ITDR üzerinden tespit etmeye çalışır.
Örneğin;
Password Spraying,
Kerberoasting,
privileged group manipulation
kontrollü şekilde test edilebilir.
Detection eksikleri birlikte geliştirilir.
Bu yaklaşım identity detection seviyesini yükseltir.
Active Directory İçin Hangi KPI'lar Kullanılabilir?
Örnek güvenlik metrikleri:
Domain Admin Count
Privileged Account Count
Dormant Account Count
Service Account Password Age
LAPS Coverage
NTLM Usage Rate
MFA/PAM Coverage
Critical Attack Path Count
Tier 0 Exposure
Logging Coverage
Bu metrikler AD security posture'un zaman içerisinde ölçülmesini sağlar.
Critical Attack Path Count Nasıl Yorumlanmalı?
Sayı tek başına yeterli değildir.
10 kritik attack path olabilir.
Ancak hepsi tek bir yanlış yetkiye bağlıysa düzeltme kolay olabilir.
Başka ortamda 3 attack path olabilir ama tamamen farklı kök nedenleri bulunabilir.
Bu nedenle attack path'ler;
impact,
exploitability,
choke point
üzerinden değerlendirilmelidir.
Active Directory Security Score Oluşturulabilir mi?
Evet.
Örneğin;
Identity Hygiene,
Privileged Access,
Authentication Security,
Attack Path Exposure,
Monitoring,
Recovery
alanları ayrı ayrı puanlanabilir.
Ancak tek skor hiçbir zaman teknik bulguların yerini almamalıdır.
Ama yönetim görünürlüğü için yararlı olabilir.
Active Directory Raporunda Neler Olmalıdır?
Profesyonel rapor şu alanları içerebilir:
Executive Summary
Yönetim için risk özeti.
AD Architecture
Forest/domain yapısı.
Privileged Access Review
Yüksek yetkili hesaplar.
Authentication Risks
Kerberos, NTLM ve parola güvenliği.
Service Account Risks
Servis hesapları.
GPO & ACL Findings
Yetki ve politika sorunları.
Attack Path Map
Kritik privilege yolları.
Detection Coverage
SOC ve SIEM görünürlüğü.
Recovery Readiness
Backup ve AD recovery durumu.
Remediation Roadmap
Öncelikli iyileştirmeler.
Bu yapı teknik bulguları doğrudan kurumsal kimlik riskine bağlar.
Active Directory Güvenliğinde En Büyük Hata Nedir?
En büyük hatalardan biri:
“Domain Admin parolamız güçlü, dolayısıyla AD güvenli.”
yaklaşımıdır.
Gerçek saldırgan doğrudan Domain Admin hesabına saldırmak zorunda değildir.
Bir service account.
Yanlış ACL.
Geniş local admin yetkisi.
Eski NTLM kullanımı.
Zayıf delegation.
GPO yetkisi.
Bunların herhangi biri privilege escalation zincirinin parçası olabilir.
Bu nedenle AD güvenliğinde odak yalnızca tek hesap değil, tüm kimlik ve yetki grafiği olmalıdır.
Active Directory Güvenliği İçin Temel Kontroller
Kurumsal olarak şu yaklaşım değerlendirilebilir:
Privileged Account Reduction
Gereksiz admin üyeliklerini azaltın.
LAPS
Local administrator parolalarını benzersiz yönetin.
gMSA
Service account credential yönetimini iyileştirin.
PAM / JIT
Sürekli privileged erişimi azaltın.
Tiering / PAW
Kritik yönetim hesaplarını izole edin.
Kerberos & NTLM Hardening
Legacy authentication risklerini azaltın.
Attack Path Analysis
Privilege zincirlerini görün.
SIEM / ITDR
Identity saldırılarını izleyin.
Network Segmentation
Domain Controller erişimini sınırlandırın.
AD Recovery
Kompromizasyon sonrası kurtarma planı oluşturun.
Bu kontroller birlikte kullanıldığında AD saldırı yüzeyi ciddi şekilde azaltılabilir.
Active Directory ile Microsoft Entra ID Arasındaki İlişki
Modern kurumların önemli bölümü artık sadece on-premise Active Directory kullanmıyor.
Microsoft 365,
Azure,
Entra ID
gibi cloud servisleri de kimlik altyapısının parçası haline geldi.
Bazı kullanıcılar aynı kimlikle;
Windows cihazına,
Microsoft 365'e,
Teams'e,
SharePoint'e,
Azure uygulamasına
erişebilir.
Bu nedenle AD güvenliği artık yalnızca on-premise ortamla sınırlı değildir.
Hybrid Identity Security giderek daha kritik hale gelmektedir.
Hybrid Identity Riskleri Nelerdir?
On-premise ve cloud identity arasında;
senkronizasyon,
federation,
authentication,
administrative role
ilişkileri bulunabilir.
Bir taraftaki kompromizasyon diğer tarafı etkileyebilir.
Örneğin yüksek yetkili cloud hesabı veya senkronizasyon altyapısı saldırgan için kritik hedef olabilir.
Bu nedenle Active Directory ve Entra ID birlikte değerlendirilmelidir.
Sonuç: Active Directory Güvenliği Kimlik Grafiğini Korumaktır
Active Directory bir kullanıcı veri tabanı değildir.
Kurumsal yetki mimarisinin merkezidir.
Bir kullanıcı hangi sisteme erişebilir?
Hangi administrator hangi sunucuyu yönetebilir?
Hangi service account hangi kaynağa ulaşabilir?
Hangi GPO hangi cihazları etkileyebilir?
Hangi ACL başka bir hesabı değiştirmeye izin verir?
Bu soruların tamamı Active Directory güvenliğinin parçasıdır.
Bu nedenle güçlü bir AD Security yaklaşımı:
Password Policy
ile başlayıp orada bitmez.
Gerçek güvenlik;
Identity Hygiene + Least Privilege + PAM + LAPS + gMSA + Tiering + Kerberos/NTLM Hardening + Attack Path Analysis + ITDR + SIEM + Recovery
katmanlarının birlikte uygulanmasıyla oluşur.
Ve en önemli soru şudur:
Normal bir kullanıcı hesabı ele geçirildiğinde saldırgan hangi yollar üzerinden kritik yetkiye ulaşabilir?
Bu soruya cevap verebilen kurumlar Active Directory riskini gerçek anlamda yönetmeye başlayabilir.
Ancak günümüzün kurumsal kimlik altyapısı artık yalnızca Active Directory'den oluşmuyor.
Microsoft 365 ve Microsoft Entra ID;
e-posta,
Teams,
SharePoint,
OneDrive,
cloud application,
identity
katmanlarını aynı ekosistem altında topluyor.
Bu da saldırganlar için son derece değerli yeni bir hedef alanı oluşturuyor.
İlgili Makaleler
Sistem ve Bulut Güvenliği

Sistem ve Bulut Güvenliği Nedir? Kurumsal Altyapılar Nasıl Korunur?
Sistem ve bulut güvenliği bir ürün değil, sürekli yönetilen bir disiplindir. Bu bölümde paylaşılan sorumluluk modelini, hardening ve baseline'ı, kimlik güvenliğini ve CSPM/CWPP/CNAPP kavramlarını ele alıyoruz.

Sunucu Güvenliği Nedir? Windows ve Linux Server Hardening Nasıl Yapılır?
Güvenli sunucu, güvenli kurulumdan fazlasıdır. Bu bölümde Windows ve Linux hardening'i, CIS Benchmark ve baseline'ı, RDP/SSH güvenliğini, yetkili erişimi ve loglama katmanlarını ele alıyoruz.

Microsoft 365 ve Entra ID Güvenliği Nasıl Sağlanır?
Microsoft 365 ve Entra ID guvenligi nasil saglanir? MFA, kosullu erisim, PIM, OAuth yonetisimi, oturum guvenligi ve kimlik olay mudahalesi bir arada.

Cloud Security Nedir? AWS, Azure ve Google Cloud Güvenliği Nasıl Sağlanır?
Cloud security nedir? AWS, Azure ve Google Cloud'da IAM, network, storage, logging ve CSPM katmanlari nasil guvenli hale getirilir?

Cloud IAM Güvenliği Nedir? Yetki, Rol ve Privileged Access Riskleri Nasıl Yönetilir?
Cloud IAM guvenligi nedir? AWS, Azure ve GCP'de asiri yetki, privilege escalation, service account riskleri ve CIEM yaklasimi.

Cloud Misconfiguration Nedir? Yanlış Bulut Yapılandırmaları Nasıl Tespit Edilir?
Cloud misconfiguration nedir? Public storage, acik port, kapali logging gibi yanlis bulut yapilandirmalari CSPM ile nasil tespit edilir?
Bu konuda profesyonel destek mi arıyorsunuz?
Uzman ekibimiz ücretsiz danışmanlık için sizi en kısa sürede arasın.