Dizin Sağlık Analizi
Mevcut yapıyı tarar; fazla yetkili hesapları, atıl nesneleri, zayıf parola politikalarını ve saldırganın kullanabileceği yolları raporlarız. Sonuç, önceliklendirilmiş somut bir listedir.
Kimlik ve Erişim Altyapısı
Active Directory kurumun kimlik merkezidir: kim olduğunuzu ve neye erişebileceğinizi o söyler. Bu yüzden saldırganların asıl hedefi tek bir sunucu değil, dizinin kendisidir. Domain yöneticisi yetkisi ele geçirildiğinde diğer tüm güvenlik katmanları anlamını yitirir; fidye yazılımı da genellikle tam bu noktadan sonra çalışır.
Neden Önemli?
Fidye saldırılarının neredeyse tamamı aynı yolu izler: bir kullanıcı bilgisayarına sızılır, ağ içinde sessizce dolaşılır ve domain yöneticisi yetkisi aranır. O yetki ele geçtiğinde saldırgan artık davetsiz misafir değil, sistemin sahibidir; yedekleri siler, güvenlik ürünlerini kapatır ve şifrelemeyi tek seferde tüm kuruma dağıtır.
Bu yolu açan şey genellikle egzotik bir açık değil, yıllar içinde biriken sıradan hatalardır: gereğinden fazla yetkili hesaplar, hiç değişmemiş servis parolaları, unutulmuş eski sunucular. Veluva dizini bu gözle inceler, yetki modelini sadeleştirir ve saldırganın yolunu adım adım kapatır; sağlığını da düzenli olarak yeniden ölçeriz.
Yönetici yetkisi kalıcı değil, gerektiğinde ve süreli verilir.
Sunucu yöneticisi, kullanıcı bilgisayarına aynı hesapla girmez.
Dizin sağlığı ve saldırı yolları düzenli olarak taranıp raporlanır.
Yetenekler
Yapıyı kurar, sertleştirir ve buluta bütünleştirir; hepsini çalışanı bozmadan yaparız.
Mevcut yapıyı tarar; fazla yetkili hesapları, atıl nesneleri, zayıf parola politikalarını ve saldırganın kullanabileceği yolları raporlarız. Sonuç, önceliklendirilmiş somut bir listedir.
Yönetici hesaplarını katmanlara ayırır, günlük iş ile yönetimi aynı hesapta toplamayız. Ayrıcalıklı erişimi süreli ve onaylı hâle getirerek saldırganın yayılma alanını daraltırız.
Yıllar içinde çoğalmış ve çelişen politikaları sadeleştiririz. Neyin nereye uygulandığı anlaşılır hâle gelir; açılış süreleri kısalır, beklenmeyen davranışlar ortadan kalkar.
Yerinde dizini bulut kimliğiyle senkronize eder, kullanıcıların tek hesapla her yerde çalışmasını sağlarız. MFA ve koşullu erişim politikaları bu katmanda devreye alınır.
Destek dışı domain denetleyicilerini kademeli yükseltir, en az iki denetleyiciyle yedekli çalışmayı sağlarız. Tek denetleyici, sessizce taşınan büyük bir risktir.
Dizinin tamamen kaybedildiği senaryoya hazırlanırız: yedekleme yöntemi, orman kurtarma yordamı ve tatbikat. Dizin geri gelmeden hiçbir sistem ayağa kalkamaz.
Ne Zaman İhtiyaç Duyarsınız?
Aşağıdakilerden biri bile tanıdık geliyorsa, kimlik katmanınız bugün sandığınızdan daha kırılgan olabilir. Kısa bir sağlık analiziyle gerçek tabloyu çıkarabiliriz.
Nasıl Kuruyoruz
Dizine müdahale en dikkat isteyen işlerdendir. Süreci dört adımda, her aşamada geri dönüş yolu açık tutarak yürütürüz.
Yapı taranır; riskler ve saldırı yolları önceliklendirilir.
Yetki modeli, katmanlama ve politika düzeni planlanır.
Değişiklikler kademeli uygulanır, her adım test edilir.
Dizin sağlığı düzenli taranır; yeni riskler erken görülür.
Öne Çıkan Bileşenler
Kimlik altyapısının tüm bileşenlerinde deneyimliyiz. Çoğu projede dizini baştan kurmak yerine, mevcut yapıyı kademeli olarak sağlıklı hâle getiririz.
Sık Sorulanlar
Çoğu kurumda evet. Dosya sunucuları, yazıcılar, eski uygulamalar ve bilgisayar yönetimi hâlâ yerinde dizine bağlıdır. Uygun senaryolarda tamamen buluta geçmek mümkündür; ancak bu, bağımlılıkların tek tek çözülmesini gerektiren ayrı bir projedir. Önce hangi sistemlerin dizine bağlı olduğunu çıkarırız.
Doğru planlandığında büyük ölçüde hayır. Değişikliklerin çoğu yönetici hesaplarını ve arka plan ayarlarını ilgilendirir; son kullanıcı fark etmez. Kullanıcıyı etkileyecek adımlar (örneğin parola politikası) önce pilot grupta denenir ve önceden duyurulur.
Çok nadiren. Yıllar içinde bozulmuş bir yapıyı bile genellikle kademeli olarak düzeltmek mümkündür ve bu, sıfırdan kurup her şeyi taşımaktan hem daha az riskli hem daha ekonomiktir. Baştan kurmayı ancak yapı gerçekten kurtarılamaz durumdaysa öneririz.
O sunucu kaybedildiğinde kimse oturum açamaz, dosyalara erişemez, e-posta çalışmaz; kurum tamamen durur. Yedekten dönmek de saatler alır. İkinci bir denetleyici, çoğu kurumda karşılığı en yüksek ve en ucuz iyileştirmelerden biridir.
Değil. Dizin yedeği geri yüklemek, bir dosyayı geri getirmeye benzemez; yanlış yapıldığında bozuk bir dizin ya da eski verinin geri gelmesi gibi sonuçlar doğurur. Bu yüzden orman kurtarma yordamını yazılı hâle getirir ve tatbikatla deneriz.
Orta ölçekli bir yapıda tarama ve raporlama genellikle birkaç gün sürer; üretime müdahale etmeden okuma düzeyinde çalışırız. Sonucunda önceliklendirilmiş bulgular ve somut bir iyileştirme planı sunarız. Devam edip etmemek size kalır.
İlgili Çözümler
Sonraki Adım
Kısa bir sağlık analiziyle yetki dağılımınızı, açık kalan yolları ve öncelikli iyileştirmeleri ortaya çıkaralım. Bağlayıcı taahhüt yok.