AD & Microsoft Güvenlik Çözümleri
Kerberoasting, Pass-the-Hash ve yetki zincirlerini görünür kılın; Arksoft SessionLimit, SessionAudit, ARKSSPR ve ARK2FA ile oturumu kontrol edin.
Kimlik Altyapınızı Koruyun, Yetki Zincirlerini Görün, Yanlış Yapılandırmaları Tespit Edin
Modern kurumlarda kullanıcı kimliği artık siber güvenliğin merkezindedir.
Active Directory, Microsoft Entra ID ve Microsoft 365 ortamları;
- kullanıcı hesaplarını,
- yönetici yetkilerini,
- servis hesaplarını,
- grup üyeliklerini,
- cihaz kimliklerini,
- uygulama erişimlerini,
- kimlik doğrulama süreçlerini
merkezi olarak yönetir.
Bu nedenle saldırganlar çoğu zaman doğrudan bir sunucuyu ele geçirmekten önce kimlik altyapısını hedefler.
Bir kullanıcı hesabının ele geçirilmesi;
Endpoint → Active Directory → Privilege Escalation → Domain Admin → Kritik Sistemler
şeklinde geniş bir saldırı zincirine dönüşebilir.
SecureSys AD & Microsoft Güvenlik Çözümleri, kurumların Active Directory, Microsoft Entra ID ve Microsoft 365 ortamlarındaki güvenlik risklerini görünür hale getirmeyi, yanlış yapılandırmaları belirlemeyi ve kimlik tabanlı saldırılara karşı güvenlik seviyesini artırmayı hedefler.
Active Directory Neden Kritik Bir Güvenlik Bileşenidir?
Active Directory birçok kurumda kullanıcı ve bilgisayarların merkezi kimlik altyapısıdır.
Domain içerisinde;
- Kullanıcılar
- Bilgisayarlar
- Sunucular
- Domain Controller'lar
- Güvenlik grupları
- Group Policy'ler
- Servis hesapları
- Yetkili kullanıcılar
birbirleriyle ilişkili şekilde çalışır.
Bu yapı saldırgan açısından büyük avantaj sağlayabilir.
Çünkü tek bir zayıf hesap veya yanlış yetki, başka sistemlere geçiş için kullanılabilir.
Active Directory Saldırı Yolları
Saldırganlar Active Directory içerisinde doğrudan Domain Admin hesabını hedeflemek zorunda değildir.
Bunun yerine;
Düşük Yetkili Kullanıcı → Yanlış Grup Yetkisi → Servis Hesabı → Yönetici Sunucusu → Domain Admin
gibi dolaylı saldırı yolları kullanabilir.
Bu nedenle yalnızca kullanıcı listesine bakmak yeterli değildir.
Asıl önemli konu Attack Path Analysis yani saldırı yollarının görünür hale getirilmesidir.
Privilege Escalation
Active Directory ortamlarında yanlış yapılandırılmış yetkiler saldırganların ayrıcalık yükseltmesine neden olabilir.
Riskli durumlar arasında;
- Gereksiz Domain Admin üyelikleri
- Nested Group yapıları
- ACL hataları
- Delegation problemleri
- Servis hesabı yetkileri
- Local Admin yayılımı
- GPO yanlış yapılandırmaları
bulunabilir.
Kerberoasting
Kerberoasting, servis hesaplarına yönelik sık kullanılan Active Directory saldırı tekniklerinden biridir.
Saldırgan domain içerisindeki servis hesapları için Kerberos service ticket talep ederek bu ticket'ları çevrimdışı parola kırma saldırılarında kullanabilir.
Özellikle;
- Zayıf servis hesabı parolaları
- Uzun süredir değişmeyen parolalar
- Yüksek yetkili servis hesapları
riski ciddi şekilde artırabilir.
AS-REP Roasting
Kerberos pre-authentication devre dışı bırakılmış hesaplar AS-REP Roasting saldırılarına karşı risk oluşturabilir.
Bu nedenle güvenlik değerlendirmelerinde kullanıcı hesaplarının authentication yapılandırmaları ayrıca incelenmelidir.
Pass-the-Hash
NTLM hash değerlerinin ele geçirilmesi durumunda saldırgan parolayı bilmeden kullanıcı kimliğiyle başka sistemlere erişmeye çalışabilir.
Bu teknik özellikle lateral movement saldırılarında önemlidir.
Pass-the-Ticket
Kerberos ticket bilgilerinin ele geçirilmesi saldırganın yetkili kullanıcı gibi hareket etmesine imkân sağlayabilir.
Bu nedenle credential protection ve privileged account güvenliği Active Directory güvenliğinin temel parçalarıdır.
Golden Ticket ve Kerberos Güvenliği
KRBTGT hesabının ele geçirilmesi Active Directory ortamında son derece kritik bir olaydır.
Saldırgan sahte Kerberos Ticket Granting Ticket oluşturabilir ve domain içerisinde geniş yetkilere sahip olabilir.
Bu nedenle Domain Controller ve Tier-0 varlıklarının güvenliği ayrı ele alınmalıdır.
Domain Controller Güvenliği
Domain Controller, kurumun kimlik altyapısının en kritik sistemlerinden biridir.
Domain Controller üzerinde saldırgan kontrolü elde edilmesi tüm domain güvenliğini etkileyebilir.
Bu nedenle;
- EDR
- Network segmentation
- Privileged Access Management
- Administrative tiering
- Log monitoring
- Patch management
- Hardened configuration
kontrolleri uygulanmalıdır.
Tier-0 Güvenliği
Tier-0, kimlik ve güvenlik altyapısının en kritik varlıklarını kapsar.
Bunlar arasında;
- Domain Controller
- Enterprise Admin
- Domain Admin
- PKI
- Identity management sistemleri
- Privileged access altyapıları
yer alabilir.
Tier-0 sistemleri sıradan kullanıcı ve sunucu altyapısından ayrılmalıdır.
Active Directory Security Posture Management
Modern AD güvenliği yalnızca saldırı tespiti değildir.
AD Security Posture Management yaklaşımı;
- Yanlış yapılandırmalar
- Riskli kullanıcılar
- Gereksiz yetkiler
- Saldırı yolları
- Zayıf authentication ayarları
- Eski protokoller
- Riskli delegasyonlar
- Kullanılmayan hesaplar
gibi güvenlik risklerini sürekli olarak görünür hale getirmeyi hedefler.
Active Directory Hardening
Active Directory güvenliğinde teknik iyileştirme çalışmaları kritik öneme sahiptir.
Hardening kapsamında;
- Domain Admin hesaplarının azaltılması
- Local Administrator kontrolleri
- NTLM kullanımının sınırlandırılması
- SMB güvenliği
- LDAP Signing
- LDAP Channel Binding
- Kerberos politikaları
- Güçlü parola politikaları
- GPO güvenliği
- Legacy protocol azaltılması
değerlendirilebilir.
Microsoft Entra ID Güvenliği
Bulut kullanımının yaygınlaşmasıyla birlikte kimlik altyapısı yalnızca on-premise Active Directory'den oluşmamaktadır.
Microsoft Entra ID;
- Microsoft 365
- Azure
- SaaS uygulamaları
- Cloud identity
- Conditional Access
- MFA
- Enterprise Applications
gibi çok sayıda kritik servisin kimlik katmanıdır.
Bu nedenle Entra ID güvenliği Active Directory güvenliğinin devamı olarak ele alınmalıdır.
Hybrid Identity
Çok sayıda kurum;
Active Directory ↕ Microsoft Entra ID ↕ Microsoft 365
şeklinde hybrid identity mimarisi kullanmaktadır.
Bu yapılarda on-premise bir güvenlik problemi bulut kimliklerini etkileyebilir veya bulut hesabının ele geçirilmesi kurum içi sistemlere erişime dönüşebilir.
Bu nedenle güvenlik değerlendirmesi her iki ortamı birlikte kapsamalıdır.
MFA Güvenliği
Multi-Factor Authentication kimlik güvenliğinde kritik bir kontrol olmakla birlikte tek başına yeterli değildir.
Saldırganlar;
- MFA fatigue
- Session token theft
- Adversary-in-the-Middle phishing
- Legacy authentication
- OAuth abuse
gibi yöntemlerle MFA kontrollerini aşmaya çalışabilir.
Bu nedenle MFA;
Conditional Access + Risk Analysis + Session Security + Strong Authentication
yaklaşımıyla birlikte kullanılmalıdır.
Conditional Access
Conditional Access, Microsoft kimlik güvenliğinin temel kontrollerinden biridir.
Erişim politikalarında;
- Kullanıcı
- Lokasyon
- Cihaz durumu
- Uygulama
- Risk seviyesi
- Authentication yöntemi
gibi bilgiler kullanılabilir.
Örneğin;
Global Administrator + Yönetilmeyen Cihaz + Yurt dışı IP → Erişimi Engelle
politikası uygulanabilir.
Microsoft 365 Güvenliği
Microsoft 365 içerisinde;
- Exchange Online
- SharePoint Online
- OneDrive
- Teams
gibi kritik kurumsal servisler bulunmaktadır.
Bu servislerin güvenliği yalnızca kullanıcı parolalarıyla sağlanamaz.
Değerlendirilmesi gereken alanlar arasında;
- External sharing
- Mail forwarding
- OAuth applications
- Administrator roles
- MFA
- Conditional Access
- Guest users
- Data sharing
- Security logging
yer alır.
Business Email Compromise
Microsoft 365 ortamlarında en kritik tehditlerden biri Business Email Compromise saldırılarıdır.
Bir e-posta hesabını ele geçiren saldırgan;
- Mailbox kurallarını değiştirebilir
- Finansal yazışmaları takip edebilir
- Sahte ödeme talebi oluşturabilir
- Yönetici gibi davranabilir
- Verileri dışarı aktarabilir
Bu nedenle Microsoft 365 güvenliği endpoint güvenliğinden bağımsız değerlendirilmemelidir.
OAuth ve Enterprise Application Riskleri
Microsoft Entra ID üzerinde üçüncü taraf uygulamalara verilen OAuth izinleri önemli güvenlik riski oluşturabilir.
Riskli uygulamalar;
- Mail okuyabilir
- Dosyalara erişebilir
- Kullanıcı bilgilerini görebilir
- Kalıcı erişim sağlayabilir
Bu nedenle Enterprise Application ve Consent süreçleri düzenli olarak denetlenmelidir.
Identity Threat Detection & Response – ITDR
ITDR, kimlik altyapısına yönelik saldırıların tespit edilmesi ve müdahale edilmesini hedefleyen güvenlik yaklaşımıdır.
ITDR;
Identity + Behavior + Authentication + Privilege + Threat Detection
verilerini birlikte değerlendirir.
Örneğin;
Standart kullanıcı → Beklenmeyen privileged group üyeliği → Yeni cihazdan login → Kritik sunucu erişimi
yüksek riskli kimlik olayı olarak değerlendirilebilir.
AD ve EDR Entegrasyonu
Endpoint güvenliği ile kimlik güvenliği birbirini tamamlar.
Örneğin;
EDR → Credential Dumping tespit edildi ↓ AD Security → Kullanıcının kritik gruplara erişimi var ↓ SOC → Yüksek öncelikli alarm
şeklinde olayın gerçek risk seviyesi daha doğru belirlenebilir.
AD + PAM
Privileged kullanıcıların güvenliği Active Directory güvenliğinin önemli bileşenidir.
PAM çözümleri;
- Domain Admin
- Enterprise Admin
- Server Administrator
- Database Administrator
hesaplarının kontrollü kullanılmasını sağlayabilir.
AD Security ise bu hesapların domain içerisindeki ilişkilerini ve saldırı yollarını görünür hale getirir.
AD + SIEM + SOC
Active Directory olayları SIEM için kritik log kaynaklarından biridir.
Özellikle;
- Login Failure
- New User
- Group Membership Change
- Privilege Change
- GPO Change
- Account Lockout
- Kerberos olayları
SOC tarafından sürekli izlenmelidir.
SecureSys AD & Microsoft Güvenlik Yaklaşımı
SecureSys Active Directory ve Microsoft güvenlik projelerinde yalnızca bir ürün kurulumu gerçekleştirmez.
Öncelikle;
AD Topology → Domain / Forest Analizi → Privileged Account Analizi → Attack Path Analizi → Entra ID Analizi → Microsoft 365 Security Review → Hardening → ITDR → SIEM/SOC Entegrasyonu
yaklaşımı uygulanabilir.
AD Security Assessment
Değerlendirme kapsamında;
- Domain yapısı
- Forest yapısı
- Trust ilişkileri
- Domain Controller'lar
- Privileged groups
- Service accounts
- Kerberos ayarları
- NTLM
- LDAP
- GPO
- ACL
- Delegation
- Local Admin
- Password policy
- Legacy systems
analiz edilebilir.
Microsoft 365 Security Assessment
Microsoft 365 tarafında;
- Global Administrator hesapları
- MFA
- Conditional Access
- Guest Users
- Mail Forwarding
- External Sharing
- Enterprise Applications
- OAuth Permissions
- Audit Logging
- Security Defaults
gibi alanlar değerlendirilebilir.
Kimlik Altyapınızı Saldırganlardan Önce Analiz Edin
Modern saldırılarda saldırganların hedefi çoğu zaman cihaz değil, kimliktir.
Bir kullanıcı hesabının ele geçirilmesi, yanlış yetkilendirme veya riskli servis hesabı tüm kurum altyapısını etkileyebilecek saldırı zincirlerine dönüşebilir.
SecureSys AD & Microsoft Güvenlik Çözümleri ile Active Directory, Entra ID ve Microsoft 365 ortamlarınızdaki riskleri görünür hale getirin, saldırı yollarını tespit edin ve kimlik altyapınızı Zero Trust prensipleriyle güçlendirin.
AD & Microsoft Güvenlik Çözümleri için Analiz, POC ve Teklif Alın
Arksoft Active Directory & Microsoft Güvenlik Çözümleri
Microsoft Altyapılarında Kimlik, Oturum ve Erişim Güvenliği
Kurumsal Microsoft altyapılarında güvenlik yalnızca Active Directory kullanıcılarının oluşturulması ve parola politikalarının uygulanmasıyla sınırlı değildir.
Kullanıcıların;
Kaç farklı cihazda oturum açabildiği, Hangi sistemlerde aktif oturumlarının bulunduğu, Oturum aktivitelerinin nasıl denetlendiği, Parolalarını nasıl yönettiği, Kimlik doğrulamanın ikinci faktörle korunup korunmadığı
Active Directory güvenliğinin önemli parçalarıdır.
SecureSys, Arksoft çözümleriyle Microsoft Active Directory ortamlarında kullanıcı oturumlarının kontrol edilmesi, aktivitelerin denetlenmesi, parola süreçlerinin güvenli hale getirilmesi ve çok faktörlü kimlik doğrulama gibi güvenlik ihtiyaçlarına yönelik çözümler sunmaktadır.
Arksoft SessionLimit
Active Directory Kullanıcı Oturumlarını Kontrol Altına Alın
SessionLimit, Active Directory ortamlarında kullanıcıların eş zamanlı oturumlarının kontrol edilmesine yönelik bir çözümdür.
Kurumsal yapılarda aynı kullanıcı hesabının birden fazla bilgisayarda eş zamanlı olarak kullanılabilmesi hem operasyonel hem de güvenlik açısından risk oluşturabilir.
Örneğin;
Kullanıcı A → PC-01 üzerinde oturum açık → PC-15 üzerinde ikinci oturum → Farklı lokasyonda üçüncü oturum
senaryosu hesap paylaşımı veya yetkisiz kullanım açısından incelenmesi gereken bir durum oluşturabilir.
SessionLimit ile kullanıcıların eş zamanlı oturumları merkezi politikalarla sınırlandırılarak Active Directory hesaplarının kontrolsüz kullanımının önüne geçilmesi hedeflenir.
Neden SessionLimit?
Özellikle;
- Ortak kullanıcı hesaplarının azaltılması
- Kullanıcı hesabı paylaşımının kontrol edilmesi
- Eş zamanlı oturumların sınırlandırılması
- Active Directory erişim güvenliğinin artırılması
- Yetkisiz kullanıcı kullanımının azaltılması
gereken yapılarda değerlendirilebilir.
Arksoft SessionAudit
Active Directory Oturumlarını Görünür Hale Getirin
SessionAudit, kullanıcıların Microsoft ve Active Directory ortamlarındaki oturum aktivitelerinin izlenmesi ve denetlenmesine yönelik konumlandırılabilir.
Kimlik güvenliğinde yalnızca;
“Kullanıcı sisteme girebilir mi?”
sorusunun cevaplanması yeterli değildir.
Aynı zamanda;
Kim giriş yaptı? Hangi bilgisayardan giriş yaptı? Ne zaman giriş yaptı? Oturum ne kadar sürdü? Hangi kullanıcı hangi endpoint'i kullandı?
sorularının cevaplanabilmesi gerekir.
SessionAudit bu görünürlüğü artırarak güvenlik, denetim ve olay inceleme süreçlerini destekler.
SIEM ve SOC Açısından Önemi
Bir güvenlik olayında SOC ekibinin yalnızca IP adresini görmesi yeterli olmayabilir.
Örneğin;
10.10.10.25
IP adresinden kritik sisteme erişim gerçekleştirildiğinde;
Bu IP'yi o anda hangi kullanıcı kullanıyordu?
sorusunun hızlı şekilde cevaplanabilmesi olay müdahalesini önemli ölçüde kolaylaştırır.
SessionAudit gibi oturum görünürlüğü sağlayan teknolojiler bu nedenle SIEM ve SOC operasyonlarını tamamlayıcı güvenlik katmanı olarak değerlendirilebilir.
Arksoft ARKSSPR
Self-Service Password Reset
ARKSSPR, Self-Service Password Reset – SSPR yaklaşımıyla kullanıcıların Active Directory parola süreçlerini güvenli ve kontrollü biçimde yönetmesine yönelik bir çözümdür.
Kurumsal yapılarda Help Desk çağrılarının önemli nedenlerinden biri;
“Parolamı unuttum.”
talebidir.
Geleneksel yöntemde kullanıcı IT veya Help Desk ekibiyle iletişime geçerek parolasının sıfırlanmasını talep eder.
ARKSSPR ile uygun kimlik doğrulama kontrollerinin ardından kullanıcının parola sıfırlama işlemini self-service olarak gerçekleştirmesi sağlanabilir.
SSPR'nin Avantajları
Self-Service Password Reset yaklaşımı;
- Help Desk operasyon yükünün azaltılması
- Parola sıfırlama süreçlerinin hızlandırılması
- Kullanıcı deneyiminin geliştirilmesi
- Parola süreçlerinin standartlaştırılması
- Kimlik doğrulama güvenliğinin artırılması
açısından önemli avantaj sağlayabilir.
Arksoft ARK2FA
Active Directory İçin İki Faktörlü Kimlik Doğrulama
ARK2FA, kullanıcı erişimlerinin yalnızca kullanıcı adı ve parola ile korunması yerine ikinci bir doğrulama faktörüyle güçlendirilmesine yönelik kimlik güvenliği çözümüdür.
Parolanın saldırgan tarafından ele geçirilmesi durumunda yalnızca parola tabanlı authentication kullanan sistemlerde saldırgan doğrudan erişim sağlayabilir.
2FA yaklaşımında ise;
Kullanıcı Adı + Parola + İkinci Doğrulama Faktörü
birlikte kullanılır.
Bu sayede parola ele geçirilmiş olsa dahi saldırganın sisteme erişimi zorlaştırılır.
Neden 2FA?
Özellikle;
- Kritik kullanıcılar
- Yönetici hesapları
- Uzaktan erişimler
- Hassas sistemler
- Privileged kullanıcılar
için güçlü kimlik doğrulama kontrollerinin uygulanması önemlidir.
Arksoft Çözümleri Active Directory Güvenliğini Nasıl Tamamlar?
Bu dört ürün aslında birbirini tamamlayan güzel bir yapı oluşturuyor:
SessionLimit Kullanıcı kaç yerde oturum açabilir?
SessionAudit Kullanıcı nerede ve ne zaman oturum açtı?
ARKSSPR Kullanıcı parola sıfırlama sürecini nasıl güvenli yönetir?
ARK2FA Kullanıcının gerçekten doğru kişi olduğunu nasıl daha güçlü doğrularız?
Böylece;
Active Directory ↓ Identity ↓ Authentication ↓ Session Control ↓ Session Audit ↓ Password Security ↓ 2FA
şeklinde bütünleşik bir Microsoft kimlik güvenliği katmanı oluşturulabilir.
SecureSys + Arksoft
SecureSys olarak Arksoft çözümlerini kurumun mevcut Active Directory ve Microsoft altyapısına göre projelendiriyoruz.
Süreç;
AD Analizi → Kullanıcı ve Grup Analizi → Güvenlik Gereksinimlerinin Belirlenmesi → Ürün Seçimi → POC → Kurulum → Policy Oluşturma → Active Directory Entegrasyonu → SIEM/SOC Entegrasyonu → Operasyon & Destek
şeklinde yürütülebilir.
Active Directory'nizi Yalnızca Yönetin Değil, Kontrol Edin
Active Directory güvenliği yalnızca güçlü parola politikası uygulamak değildir.
Oturumu sınırlandırın. Oturumu denetleyin. Parola süreçlerini güvenli hale getirin. Kimliği ikinci faktörle doğrulayın.
SecureSys ve Arksoft çözümleriyle Microsoft kimlik altyapınız üzerindeki kontrolü artırın.
Arksoft AD & Microsoft Çözümleri için Demo, POC ve Teklif Alın
Bu hizmet hakkında daha fazla bilgi almak ister misiniz?
Uzman ekibimiz ücretsiz danışmanlık için sizi en kısa sürede arasın.