# AD & Microsoft Güvenlik Çözümleri

**URL:** https://securesys.com.tr/tr/hizmetler/ad-microsoft-guvenlik-cozumleri

### Kimlik Altyapınızı Koruyun, Yetki Zincirlerini Görün, Yanlış Yapılandırmaları Tespit Edin

Modern kurumlarda kullanıcı kimliği artık siber güvenliğin merkezindedir.

Active Directory, Microsoft Entra ID ve Microsoft 365 ortamları;

- kullanıcı hesaplarını,
- yönetici yetkilerini,
- servis hesaplarını,
- grup üyeliklerini,
- cihaz kimliklerini,
- uygulama erişimlerini,
- kimlik doğrulama süreçlerini

merkezi olarak yönetir.

Bu nedenle saldırganlar çoğu zaman doğrudan bir sunucuyu ele geçirmekten önce **kimlik altyapısını hedefler**.

Bir kullanıcı hesabının ele geçirilmesi;

**Endpoint → Active Directory → Privilege Escalation → Domain Admin → Kritik Sistemler**

şeklinde geniş bir saldırı zincirine dönüşebilir.

SecureSys AD & Microsoft Güvenlik Çözümleri, kurumların Active Directory, Microsoft Entra ID ve Microsoft 365 ortamlarındaki güvenlik risklerini görünür hale getirmeyi, yanlış yapılandırmaları belirlemeyi ve kimlik tabanlı saldırılara karşı güvenlik seviyesini artırmayı hedefler.

### Active Directory Neden Kritik Bir Güvenlik Bileşenidir?

Active Directory birçok kurumda kullanıcı ve bilgisayarların merkezi kimlik altyapısıdır.

Domain içerisinde;

- Kullanıcılar
- Bilgisayarlar
- Sunucular
- Domain Controller'lar
- Güvenlik grupları
- Group Policy'ler
- Servis hesapları
- Yetkili kullanıcılar

birbirleriyle ilişkili şekilde çalışır.

Bu yapı saldırgan açısından büyük avantaj sağlayabilir.

Çünkü tek bir zayıf hesap veya yanlış yetki, başka sistemlere geçiş için kullanılabilir.

### Active Directory Saldırı Yolları

Saldırganlar Active Directory içerisinde doğrudan Domain Admin hesabını hedeflemek zorunda değildir.

Bunun yerine;

**Düşük Yetkili Kullanıcı → Yanlış Grup Yetkisi → Servis Hesabı → Yönetici Sunucusu → Domain Admin**

gibi dolaylı saldırı yolları kullanabilir.

Bu nedenle yalnızca kullanıcı listesine bakmak yeterli değildir.

Asıl önemli konu **Attack Path Analysis** yani saldırı yollarının görünür hale getirilmesidir.

### Privilege Escalation

Active Directory ortamlarında yanlış yapılandırılmış yetkiler saldırganların ayrıcalık yükseltmesine neden olabilir.

Riskli durumlar arasında;

- Gereksiz Domain Admin üyelikleri
- Nested Group yapıları
- ACL hataları
- Delegation problemleri
- Servis hesabı yetkileri
- Local Admin yayılımı
- GPO yanlış yapılandırmaları

bulunabilir.

### Kerberoasting

Kerberoasting, servis hesaplarına yönelik sık kullanılan Active Directory saldırı tekniklerinden biridir.

Saldırgan domain içerisindeki servis hesapları için Kerberos service ticket talep ederek bu ticket'ları çevrimdışı parola kırma saldırılarında kullanabilir.

Özellikle;

- Zayıf servis hesabı parolaları
- Uzun süredir değişmeyen parolalar
- Yüksek yetkili servis hesapları

riski ciddi şekilde artırabilir.

### AS-REP Roasting

Kerberos pre-authentication devre dışı bırakılmış hesaplar AS-REP Roasting saldırılarına karşı risk oluşturabilir.

Bu nedenle güvenlik değerlendirmelerinde kullanıcı hesaplarının authentication yapılandırmaları ayrıca incelenmelidir.

### Pass-the-Hash

NTLM hash değerlerinin ele geçirilmesi durumunda saldırgan parolayı bilmeden kullanıcı kimliğiyle başka sistemlere erişmeye çalışabilir.

Bu teknik özellikle lateral movement saldırılarında önemlidir.

### Pass-the-Ticket

Kerberos ticket bilgilerinin ele geçirilmesi saldırganın yetkili kullanıcı gibi hareket etmesine imkân sağlayabilir.

Bu nedenle credential protection ve privileged account güvenliği Active Directory güvenliğinin temel parçalarıdır.

### Golden Ticket ve Kerberos Güvenliği

KRBTGT hesabının ele geçirilmesi Active Directory ortamında son derece kritik bir olaydır.

Saldırgan sahte Kerberos Ticket Granting Ticket oluşturabilir ve domain içerisinde geniş yetkilere sahip olabilir.

Bu nedenle Domain Controller ve Tier-0 varlıklarının güvenliği ayrı ele alınmalıdır.

### Domain Controller Güvenliği

Domain Controller, kurumun kimlik altyapısının en kritik sistemlerinden biridir.

Domain Controller üzerinde saldırgan kontrolü elde edilmesi tüm domain güvenliğini etkileyebilir.

Bu nedenle;

- EDR
- Network segmentation
- [Privileged Access Management](/tr/hizmetler/pam-mfa-cozumleri)
- Administrative tiering
- Log monitoring
- Patch management
- Hardened configuration

kontrolleri uygulanmalıdır.

### Tier-0 Güvenliği

Tier-0, kimlik ve güvenlik altyapısının en kritik varlıklarını kapsar.

Bunlar arasında;

- Domain Controller
- Enterprise Admin
- Domain Admin
- PKI
- Identity management sistemleri
- Privileged access altyapıları

yer alabilir.

Tier-0 sistemleri sıradan kullanıcı ve sunucu altyapısından ayrılmalıdır.

### Active Directory Security Posture Management

Modern AD güvenliği yalnızca saldırı tespiti değildir.

AD Security Posture Management yaklaşımı;

- Yanlış yapılandırmalar
- Riskli kullanıcılar
- Gereksiz yetkiler
- Saldırı yolları
- Zayıf authentication ayarları
- Eski protokoller
- Riskli delegasyonlar
- Kullanılmayan hesaplar

gibi güvenlik risklerini sürekli olarak görünür hale getirmeyi hedefler.

### Active Directory Hardening

Active Directory güvenliğinde teknik iyileştirme çalışmaları kritik öneme sahiptir.

Hardening kapsamında;

- Domain Admin hesaplarının azaltılması
- Local Administrator kontrolleri
- NTLM kullanımının sınırlandırılması
- SMB güvenliği
- LDAP Signing
- LDAP Channel Binding
- Kerberos politikaları
- Güçlü parola politikaları
- GPO güvenliği
- Legacy protocol azaltılması

değerlendirilebilir.

### Microsoft Entra ID Güvenliği

Bulut kullanımının yaygınlaşmasıyla birlikte kimlik altyapısı yalnızca on-premise Active Directory'den oluşmamaktadır.

Microsoft Entra ID;

- Microsoft 365
- Azure
- SaaS uygulamaları
- Cloud identity
- Conditional Access
- MFA
- Enterprise Applications

gibi çok sayıda kritik servisin kimlik katmanıdır.

Bu nedenle Entra ID güvenliği Active Directory güvenliğinin devamı olarak ele alınmalıdır.

### Hybrid Identity

Çok sayıda kurum;

**Active Directory ↕ Microsoft Entra ID ↕ Microsoft 365**

şeklinde hybrid identity mimarisi kullanmaktadır.

Bu yapılarda on-premise bir güvenlik problemi bulut kimliklerini etkileyebilir veya bulut hesabının ele geçirilmesi kurum içi sistemlere erişime dönüşebilir.

Bu nedenle güvenlik değerlendirmesi her iki ortamı birlikte kapsamalıdır.

### MFA Güvenliği

Multi-Factor Authentication kimlik güvenliğinde kritik bir kontrol olmakla birlikte tek başına yeterli değildir.

Saldırganlar;

- MFA fatigue
- Session token theft
- Adversary-in-the-Middle phishing
- Legacy authentication
- OAuth abuse

gibi yöntemlerle MFA kontrollerini aşmaya çalışabilir.

Bu nedenle MFA;

**Conditional Access + Risk Analysis + Session Security + Strong Authentication**

yaklaşımıyla birlikte kullanılmalıdır.

### Conditional Access

Conditional Access, Microsoft kimlik güvenliğinin temel kontrollerinden biridir.

Erişim politikalarında;

- Kullanıcı
- Lokasyon
- Cihaz durumu
- Uygulama
- Risk seviyesi
- Authentication yöntemi

gibi bilgiler kullanılabilir.

Örneğin;

**Global Administrator + Yönetilmeyen Cihaz + Yurt dışı IP → Erişimi Engelle**

politikası uygulanabilir.

### Microsoft 365 Güvenliği

Microsoft 365 içerisinde;

- Exchange Online
- SharePoint Online
- OneDrive
- Teams

gibi kritik kurumsal servisler bulunmaktadır.

Bu servislerin güvenliği yalnızca kullanıcı parolalarıyla sağlanamaz.

Değerlendirilmesi gereken alanlar arasında;

- External sharing
- Mail forwarding
- OAuth applications
- Administrator roles
- MFA
- Conditional Access
- Guest users
- Data sharing
- Security logging

yer alır.

### Business Email Compromise

Microsoft 365 ortamlarında en kritik tehditlerden biri Business Email Compromise saldırılarıdır.

Bir e-posta hesabını ele geçiren saldırgan;

- Mailbox kurallarını değiştirebilir
- Finansal yazışmaları takip edebilir
- Sahte ödeme talebi oluşturabilir
- Yönetici gibi davranabilir
- Verileri dışarı aktarabilir

Bu nedenle Microsoft 365 güvenliği endpoint güvenliğinden bağımsız değerlendirilmemelidir.

### OAuth ve Enterprise Application Riskleri

Microsoft Entra ID üzerinde üçüncü taraf uygulamalara verilen OAuth izinleri önemli güvenlik riski oluşturabilir.

Riskli uygulamalar;

- Mail okuyabilir
- Dosyalara erişebilir
- Kullanıcı bilgilerini görebilir
- Kalıcı erişim sağlayabilir

Bu nedenle Enterprise Application ve Consent süreçleri düzenli olarak denetlenmelidir.

### Identity Threat Detection & Response – ITDR

ITDR, kimlik altyapısına yönelik saldırıların tespit edilmesi ve müdahale edilmesini hedefleyen güvenlik yaklaşımıdır.

ITDR;

**Identity + Behavior + Authentication + Privilege + Threat Detection**

verilerini birlikte değerlendirir.

Örneğin;

**Standart kullanıcı → Beklenmeyen privileged group üyeliği → Yeni cihazdan login → Kritik sunucu erişimi**

yüksek riskli kimlik olayı olarak değerlendirilebilir.

### AD ve EDR Entegrasyonu

Endpoint güvenliği ile kimlik güvenliği birbirini tamamlar.

Örneğin;

**EDR → Credential Dumping tespit edildi ↓ AD Security → Kullanıcının kritik gruplara erişimi var ↓ SOC → Yüksek öncelikli alarm**

şeklinde olayın gerçek risk seviyesi daha doğru belirlenebilir.

### AD + PAM

Privileged kullanıcıların güvenliği Active Directory güvenliğinin önemli bileşenidir.

PAM çözümleri;

- Domain Admin
- Enterprise Admin
- Server Administrator
- Database Administrator

hesaplarının kontrollü kullanılmasını sağlayabilir.

AD Security ise bu hesapların domain içerisindeki ilişkilerini ve saldırı yollarını görünür hale getirir.

**AD + [SIEM](/tr/hizmetler/siem-soar-guvenlik-hizmeti) \+ SOC**

Active Directory olayları SIEM için kritik log kaynaklarından biridir.

Özellikle;

- Login Failure
- New User
- Group Membership Change
- Privilege Change
- GPO Change
- Account Lockout
- Kerberos olayları

SOC tarafından sürekli izlenmelidir.

### SecureSys AD & Microsoft Güvenlik Yaklaşımı

SecureSys Active Directory ve Microsoft güvenlik projelerinde yalnızca bir ürün kurulumu gerçekleştirmez.

Öncelikle;

**AD Topology → Domain / Forest Analizi → Privileged Account Analizi → Attack Path Analizi → Entra ID Analizi → Microsoft 365 Security Review → Hardening → ITDR → SIEM/SOC Entegrasyonu**

yaklaşımı uygulanabilir.

### AD Security Assessment

Değerlendirme kapsamında;

- Domain yapısı
- Forest yapısı
- Trust ilişkileri
- Domain Controller'lar
- Privileged groups
- Service accounts
- Kerberos ayarları
- NTLM
- LDAP
- GPO
- ACL
- Delegation
- Local Admin
- Password policy
- Legacy systems

analiz edilebilir.

### Microsoft 365 Security Assessment

Microsoft 365 tarafında;

- Global Administrator hesapları
- MFA
- Conditional Access
- Guest Users
- Mail Forwarding
- External Sharing
- Enterprise Applications
- OAuth Permissions
- Audit Logging
- Security Defaults

gibi alanlar değerlendirilebilir.

### Kimlik Altyapınızı Saldırganlardan Önce Analiz Edin

Modern saldırılarda saldırganların hedefi çoğu zaman cihaz değil, **kimliktir**.

Bir kullanıcı hesabının ele geçirilmesi, yanlış yetkilendirme veya riskli servis hesabı tüm kurum altyapısını etkileyebilecek saldırı zincirlerine dönüşebilir.

**SecureSys AD & Microsoft Güvenlik Çözümleri ile Active Directory, Entra ID ve Microsoft 365 ortamlarınızdaki riskleri görünür hale getirin, saldırı yollarını tespit edin ve kimlik altyapınızı Zero Trust prensipleriyle güçlendirin.**

**AD & Microsoft Güvenlik Çözümleri için Analiz, POC ve Teklif Alın**

### Arksoft Active Directory & Microsoft Güvenlik Çözümleri

#### Microsoft Altyapılarında Kimlik, Oturum ve Erişim Güvenliği

Kurumsal Microsoft altyapılarında güvenlik yalnızca Active Directory kullanıcılarının oluşturulması ve parola politikalarının uygulanmasıyla sınırlı değildir.

Kullanıcıların;

**Kaç farklı cihazda oturum açabildiği, Hangi sistemlerde aktif oturumlarının bulunduğu, Oturum aktivitelerinin nasıl denetlendiği, Parolalarını nasıl yönettiği, Kimlik doğrulamanın ikinci faktörle korunup korunmadığı**

Active Directory güvenliğinin önemli parçalarıdır.

SecureSys, Arksoft çözümleriyle Microsoft Active Directory ortamlarında kullanıcı oturumlarının kontrol edilmesi, aktivitelerin denetlenmesi, parola süreçlerinin güvenli hale getirilmesi ve çok faktörlü kimlik doğrulama gibi güvenlik ihtiyaçlarına yönelik çözümler sunmaktadır.

### Arksoft SessionLimit

#### Active Directory Kullanıcı Oturumlarını Kontrol Altına Alın

SessionLimit, Active Directory ortamlarında kullanıcıların eş zamanlı oturumlarının kontrol edilmesine yönelik bir çözümdür.

Kurumsal yapılarda aynı kullanıcı hesabının birden fazla bilgisayarda eş zamanlı olarak kullanılabilmesi hem operasyonel hem de güvenlik açısından risk oluşturabilir.

Örneğin;

**Kullanıcı A → PC-01 üzerinde oturum açık → PC-15 üzerinde ikinci oturum → Farklı lokasyonda üçüncü oturum**

senaryosu hesap paylaşımı veya yetkisiz kullanım açısından incelenmesi gereken bir durum oluşturabilir.

SessionLimit ile kullanıcıların eş zamanlı oturumları merkezi politikalarla sınırlandırılarak Active Directory hesaplarının kontrolsüz kullanımının önüne geçilmesi hedeflenir.

#### Neden SessionLimit?

Özellikle;

- Ortak kullanıcı hesaplarının azaltılması
- Kullanıcı hesabı paylaşımının kontrol edilmesi
- Eş zamanlı oturumların sınırlandırılması
- Active Directory erişim güvenliğinin artırılması
- Yetkisiz kullanıcı kullanımının azaltılması

gereken yapılarda değerlendirilebilir.

### Arksoft SessionAudit

#### Active Directory Oturumlarını Görünür Hale Getirin

SessionAudit, kullanıcıların Microsoft ve Active Directory ortamlarındaki oturum aktivitelerinin izlenmesi ve denetlenmesine yönelik konumlandırılabilir.

Kimlik güvenliğinde yalnızca;

**“Kullanıcı sisteme girebilir mi?”**

sorusunun cevaplanması yeterli değildir.

Aynı zamanda;

**Kim giriş yaptı? Hangi bilgisayardan giriş yaptı? Ne zaman giriş yaptı? Oturum ne kadar sürdü? Hangi kullanıcı hangi endpoint'i kullandı?**

sorularının cevaplanabilmesi gerekir.

SessionAudit bu görünürlüğü artırarak güvenlik, denetim ve olay inceleme süreçlerini destekler.

#### SIEM ve SOC Açısından Önemi

Bir güvenlik olayında SOC ekibinin yalnızca IP adresini görmesi yeterli olmayabilir.

Örneğin;

**10.10.10.25**

IP adresinden kritik sisteme erişim gerçekleştirildiğinde;

**Bu IP'yi o anda hangi kullanıcı kullanıyordu?**

sorusunun hızlı şekilde cevaplanabilmesi olay müdahalesini önemli ölçüde kolaylaştırır.

SessionAudit gibi oturum görünürlüğü sağlayan teknolojiler bu nedenle SIEM ve [SOC operasyonları](/tr/hizmetler/soc-7x24-izleme-managed-soc-hizmeti)nı tamamlayıcı güvenlik katmanı olarak değerlendirilebilir.

### Arksoft ARKSSPR

#### Self-Service Password Reset

ARKSSPR, **Self-Service Password Reset – SSPR** yaklaşımıyla kullanıcıların Active Directory parola süreçlerini güvenli ve kontrollü biçimde yönetmesine yönelik bir çözümdür.

Kurumsal yapılarda Help Desk çağrılarının önemli nedenlerinden biri;

**“Parolamı unuttum.”**

talebidir.

Geleneksel yöntemde kullanıcı IT veya Help Desk ekibiyle iletişime geçerek parolasının sıfırlanmasını talep eder.

ARKSSPR ile uygun kimlik doğrulama kontrollerinin ardından kullanıcının parola sıfırlama işlemini self-service olarak gerçekleştirmesi sağlanabilir.

#### SSPR'nin Avantajları

Self-Service Password Reset yaklaşımı;

- Help Desk operasyon yükünün azaltılması
- Parola sıfırlama süreçlerinin hızlandırılması
- Kullanıcı deneyiminin geliştirilmesi
- Parola süreçlerinin standartlaştırılması
- Kimlik doğrulama güvenliğinin artırılması

açısından önemli avantaj sağlayabilir.

### Arksoft ARK2FA

#### Active Directory İçin İki Faktörlü Kimlik Doğrulama

ARK2FA, kullanıcı erişimlerinin yalnızca kullanıcı adı ve parola ile korunması yerine ikinci bir doğrulama faktörüyle güçlendirilmesine yönelik kimlik güvenliği çözümüdür.

Parolanın saldırgan tarafından ele geçirilmesi durumunda yalnızca parola tabanlı authentication kullanan sistemlerde saldırgan doğrudan erişim sağlayabilir.

2FA yaklaşımında ise;

**Kullanıcı Adı + Parola + İkinci Doğrulama Faktörü**

birlikte kullanılır.

Bu sayede parola ele geçirilmiş olsa dahi saldırganın sisteme erişimi zorlaştırılır.

#### Neden 2FA?

Özellikle;

- Kritik kullanıcılar
- Yönetici hesapları
- Uzaktan erişimler
- Hassas sistemler
- Privileged kullanıcılar

için güçlü kimlik doğrulama kontrollerinin uygulanması önemlidir.

### Arksoft Çözümleri Active Directory Güvenliğini Nasıl Tamamlar?

Bu dört ürün aslında birbirini tamamlayan güzel bir yapı oluşturuyor:

**SessionLimit** Kullanıcı kaç yerde oturum açabilir?

**SessionAudit** Kullanıcı nerede ve ne zaman oturum açtı?

**ARKSSPR** Kullanıcı parola sıfırlama sürecini nasıl güvenli yönetir?

**ARK2FA** Kullanıcının gerçekten doğru kişi olduğunu nasıl daha güçlü doğrularız?

Böylece;

**Active Directory ↓ Identity ↓ Authentication ↓ Session Control ↓ Session Audit ↓ Password Security ↓ 2FA**

şeklinde bütünleşik bir Microsoft kimlik güvenliği katmanı oluşturulabilir.

### SecureSys + Arksoft

SecureSys olarak Arksoft çözümlerini kurumun mevcut Active Directory ve Microsoft altyapısına göre projelendiriyoruz.

Süreç;

**AD Analizi → Kullanıcı ve Grup Analizi → Güvenlik Gereksinimlerinin Belirlenmesi → Ürün Seçimi → POC → Kurulum → Policy Oluşturma → Active Directory Entegrasyonu → SIEM/SOC Entegrasyonu → Operasyon & Destek**

şeklinde yürütülebilir.

### Active Directory'nizi Yalnızca Yönetin Değil, Kontrol Edin

Active Directory güvenliği yalnızca güçlü parola politikası uygulamak değildir.

**Oturumu sınırlandırın. Oturumu denetleyin. Parola süreçlerini güvenli hale getirin. Kimliği ikinci faktörle doğrulayın.**

SecureSys ve Arksoft çözümleriyle Microsoft kimlik altyapınız üzerindeki kontrolü artırın.

**Arksoft AD & Microsoft Çözümleri için Demo, POC ve Teklif Alın**
