Kimlik ve Erişim Altyapısı

Dizin düşerse, her şey düşer.

Active Directory kurumun kimlik merkezidir: kim olduğunuzu ve neye erişebileceğinizi o söyler. Bu yüzden saldırganların asıl hedefi tek bir sunucu değil, dizinin kendisidir. Domain yöneticisi yetkisi ele geçirildiğinde diğer tüm güvenlik katmanları anlamını yitirir; fidye yazılımı da genellikle tam bu noktadan sonra çalışır.

Neden Önemli?

Saldırganın aradığı şey tek bir yetki.

Fidye saldırılarının neredeyse tamamı aynı yolu izler: bir kullanıcı bilgisayarına sızılır, ağ içinde sessizce dolaşılır ve domain yöneticisi yetkisi aranır. O yetki ele geçtiğinde saldırgan artık davetsiz misafir değil, sistemin sahibidir; yedekleri siler, güvenlik ürünlerini kapatır ve şifrelemeyi tek seferde tüm kuruma dağıtır.

Bu yolu açan şey genellikle egzotik bir açık değil, yıllar içinde biriken sıradan hatalardır: gereğinden fazla yetkili hesaplar, hiç değişmemiş servis parolaları, unutulmuş eski sunucular. Veluva dizini bu gözle inceler, yetki modelini sadeleştirir ve saldırganın yolunu adım adım kapatır; sağlığını da düzenli olarak yeniden ölçeriz.

  • En az yetki ilkesi

    Yönetici yetkisi kalıcı değil, gerektiğinde ve süreli verilir.

  • Katmanlı yönetim

    Sunucu yöneticisi, kullanıcı bilgisayarına aynı hesapla girmez.

  • Ölçülebilir sağlık

    Dizin sağlığı ve saldırı yolları düzenli olarak taranıp raporlanır.

Yetenekler

Sağlıklı bir dizin, sağlam bir temel.

Yapıyı kurar, sertleştirir ve buluta bütünleştirir; hepsini çalışanı bozmadan yaparız.

Dizin Sağlık Analizi

Mevcut yapıyı tarar; fazla yetkili hesapları, atıl nesneleri, zayıf parola politikalarını ve saldırganın kullanabileceği yolları raporlarız. Sonuç, önceliklendirilmiş somut bir listedir.

Yetki Modeli ve Katmanlama

Yönetici hesaplarını katmanlara ayırır, günlük iş ile yönetimi aynı hesapta toplamayız. Ayrıcalıklı erişimi süreli ve onaylı hâle getirerek saldırganın yayılma alanını daraltırız.

Grup Politikası Düzeni

Yıllar içinde çoğalmış ve çelişen politikaları sadeleştiririz. Neyin nereye uygulandığı anlaşılır hâle gelir; açılış süreleri kısalır, beklenmeyen davranışlar ortadan kalkar.

Entra ID Bütünleşmesi

Yerinde dizini bulut kimliğiyle senkronize eder, kullanıcıların tek hesapla her yerde çalışmasını sağlarız. MFA ve koşullu erişim politikaları bu katmanda devreye alınır.

Sürüm Yükseltme ve Yedeklilik

Destek dışı domain denetleyicilerini kademeli yükseltir, en az iki denetleyiciyle yedekli çalışmayı sağlarız. Tek denetleyici, sessizce taşınan büyük bir risktir.

Dizin Kurtarma Planı

Dizinin tamamen kaybedildiği senaryoya hazırlanırız: yedekleme yöntemi, orman kurtarma yordamı ve tatbikat. Dizin geri gelmeden hiçbir sistem ayağa kalkamaz.

Ne Zaman İhtiyaç Duyarsınız?

Dizininizin elden geçmesi için tipik işaretler.

Aşağıdakilerden biri bile tanıdık geliyorsa, kimlik katmanınız bugün sandığınızdan daha kırılgan olabilir. Kısa bir sağlık analiziyle gerçek tabloyu çıkarabiliriz.

  • Domain yöneticisi grubunda kaç kişi olduğunu kimse bilmiyor.
  • Yöneticiler günlük işlerini de aynı yetkili hesapla yapıyor.
  • Tek bir domain denetleyicisi var, yedeği yok.
  • Servis hesaplarının parolası yıllardır değişmedi.
  • İşten ayrılan çalışanların hesapları hâlâ açık duruyor.
  • Dizin kaybedilirse nasıl geri geleceği hiç konuşulmadı.

Nasıl Kuruyoruz

Çalışanı bozmadan, adım adım sertleştiririz.

Dizine müdahale en dikkat isteyen işlerdendir. Süreci dört adımda, her aşamada geri dönüş yolu açık tutarak yürütürüz.

01

Sağlık Analizi

Yapı taranır; riskler ve saldırı yolları önceliklendirilir.

02

Tasarım

Yetki modeli, katmanlama ve politika düzeni planlanır.

03

Sertleştirme

Değişiklikler kademeli uygulanır, her adım test edilir.

04

Sürekli Ölçüm

Dizin sağlığı düzenli taranır; yeni riskler erken görülür.

Öne Çıkan Bileşenler

Sıfırdan kurmak değil, mevcudu sağlamlaştırmak.

Kimlik altyapısının tüm bileşenlerinde deneyimliyiz. Çoğu projede dizini baştan kurmak yerine, mevcut yapıyı kademeli olarak sağlıklı hâle getiririz.

  • Active Directory Domain Services
  • Microsoft Entra ID
  • Entra Connect
  • Group Policy
  • Windows Server
  • Defender for Identity

Sık Sorulanlar

Merak edilenler

Microsoft 365 kullanıyoruz, yerinde Active Directory’ye hâlâ gerek var mı?

Çoğu kurumda evet. Dosya sunucuları, yazıcılar, eski uygulamalar ve bilgisayar yönetimi hâlâ yerinde dizine bağlıdır. Uygun senaryolarda tamamen buluta geçmek mümkündür; ancak bu, bağımlılıkların tek tek çözülmesini gerektiren ayrı bir projedir. Önce hangi sistemlerin dizine bağlı olduğunu çıkarırız.

Dizin sertleştirmesi kullanıcıları etkiler mi?

Doğru planlandığında büyük ölçüde hayır. Değişikliklerin çoğu yönetici hesaplarını ve arka plan ayarlarını ilgilendirir; son kullanıcı fark etmez. Kullanıcıyı etkileyecek adımlar (örneğin parola politikası) önce pilot grupta denenir ve önceden duyurulur.

Dizinimizi baştan kurmamız gerekir mi?

Çok nadiren. Yıllar içinde bozulmuş bir yapıyı bile genellikle kademeli olarak düzeltmek mümkündür ve bu, sıfırdan kurup her şeyi taşımaktan hem daha az riskli hem daha ekonomiktir. Baştan kurmayı ancak yapı gerçekten kurtarılamaz durumdaysa öneririz.

Tek domain denetleyicisi neden riskli?

O sunucu kaybedildiğinde kimse oturum açamaz, dosyalara erişemez, e-posta çalışmaz; kurum tamamen durur. Yedekten dönmek de saatler alır. İkinci bir denetleyici, çoğu kurumda karşılığı en yüksek ve en ucuz iyileştirmelerden biridir.

Dizin yedeğimiz var, bu yeterli değil mi?

Değil. Dizin yedeği geri yüklemek, bir dosyayı geri getirmeye benzemez; yanlış yapıldığında bozuk bir dizin ya da eski verinin geri gelmesi gibi sonuçlar doğurur. Bu yüzden orman kurtarma yordamını yazılı hâle getirir ve tatbikatla deneriz.

Sağlık analizi ne kadar sürer?

Orta ölçekli bir yapıda tarama ve raporlama genellikle birkaç gün sürer; üretime müdahale etmeden okuma düzeyinde çalışırız. Sonucunda önceliklendirilmiş bulgular ve somut bir iyileştirme planı sunarız. Devam edip etmemek size kalır.

Sonraki Adım

Dizininizin sağlığını birlikte ölçelim.

Kısa bir sağlık analiziyle yetki dağılımınızı, açık kalan yolları ve öncelikli iyileştirmeleri ortaya çıkaralım. Bağlayıcı taahhüt yok.