{"id":133,"title":"Active Directory G\u00fcvenlerinde G\u00fcvenlik S\u0131n\u0131rlar\u0131: Mitleri ve Ger\u00e7ekleri","content":"<h2>Rahats\u0131z Edici Ger\u00e7ek: G\u00fcvenilen Etki Alanlar\u0131 Aras\u0131nda G\u00fcvenlik S\u0131n\u0131r\u0131 Yoktur<\/h2> Active Directory (AD) ortamlar\u0131n\u0131 y\u00f6netirken en tehlikeli yanl\u0131\u015f anlamalardan biri, etki alanlar\u0131 veya ormanlar aras\u0131nda g\u00fcven ili\u015fkileri kurdu\u011funuzda ger\u00e7ek bir g\u00fcvenlik s\u0131n\u0131r\u0131 oldu\u011fu yan\u0131lg\u0131s\u0131d\u0131r. Bu yayg\u0131n mit, bir\u00e7ok kurulu\u015fu yanl\u0131\u015f bir g\u00fcvenlik hissi i\u00e7inde b\u0131rak\u0131yor ve potansiyel olarak ciddi g\u00fcvenlik ihlallerine zemin haz\u0131rl\u0131yor. <strong>Ac\u0131 ger\u00e7ek<\/strong>: Ba\u015fka bir AD'ye g\u00fcvendi\u011finizde, onlar\u0131n g\u00fcvenlik sorunlar\u0131 do\u011frudan sizin sorunlar\u0131n\u0131z haline gelir. <h2>G\u00fcvenlik \u0130hlalleri Nas\u0131l Yay\u0131l\u0131r?<\/h2> G\u00fcven ili\u015fkisi y\u00f6n\u00fc ne olursa olsun (tek y\u00f6nl\u00fc veya iki y\u00f6nl\u00fc), tek bir g\u00fcvenlik ihlali ortamlar aras\u0131nda kolayca kademeli olarak yay\u0131labilir. Sald\u0131rganlar \u015fu yollarla g\u00fcven ili\u015fkilerini k\u00f6t\u00fcye kullanabilir: <ol> <li><strong>Kimlik Bilgilerini Ele Ge\u00e7irme<\/strong>: G\u00fcvenilen bir etki alan\u0131nda ayr\u0131cal\u0131kl\u0131 kimlik bilgilerini ele ge\u00e7iren sald\u0131rgan, bu bilgileri kullanarak g\u00fcvenen etki alan\u0131na kolayca s\u0131\u00e7rayabilir.<\/li> <li><strong>SID Ge\u00e7i\u015fi<\/strong>: Do\u011fru \u015fekilde filtrelenmezse, G\u00fcvenlik Tan\u0131mlay\u0131c\u0131lar\u0131 (SID) g\u00fcven ili\u015fkisi \u00fczerinden ge\u00e7ebilir, b\u00f6ylece sald\u0131rganlar bir etki alan\u0131ndaki ayr\u0131cal\u0131klar\u0131 di\u011ferine aktarabilir.<\/li> <li><strong>Kerberos Zafiyetleri<\/strong>: Zay\u0131f Kerberos yap\u0131land\u0131rmas\u0131, sald\u0131rganlar\u0131n biletleri \u00e7almas\u0131na veya sahte biletler olu\u015fturmas\u0131na olanak tan\u0131yabilir, b\u00f6ylece t\u00fcm g\u00fcven yap\u0131s\u0131 boyunca eri\u015fim elde edebilirler.<\/li> <li><strong>\u015eifreleme Zay\u0131fl\u0131klar\u0131<\/strong>: G\u00fcvenler genellikle zay\u0131f \u015fifreleme protokollerini kullan\u0131r, bu da \u00e7e\u015fitli sald\u0131r\u0131lara kar\u015f\u0131 savunmas\u0131z b\u0131rak\u0131r.<\/li> <\/ol> <h2>Ger\u00e7ek D\u00fcnya ile G\u00fcvenli\u011fi Dengelemek<\/h2> \u0130deal olarak, etki alanlar\u0131 aras\u0131nda g\u00fcven ili\u015fkileri kurulmamal\u0131d\u0131r. Ancak ger\u00e7ek d\u00fcnyada, i\u015f ihtiya\u00e7lar\u0131 genellikle g\u00fcvenlik tavsiyelerini ge\u00e7ersiz k\u0131lar. \u015eirket birle\u015fmeleri, devralmalar\u0131, ortak giri\u015fimler veya da\u011f\u0131t\u0131k BT ortamlar\u0131, ka\u00e7\u0131n\u0131lmaz olarak AD g\u00fcvenlerinin kurulmas\u0131n\u0131 gerektirebilir. Bu ka\u00e7\u0131n\u0131lmaz oldu\u011funda, g\u00fcveni m\u00fcmk\u00fcn olan en g\u00fcvenli \u015fekilde yap\u0131land\u0131rmak hayati \u00f6nem ta\u015f\u0131r. <h2>G\u00fcvenler \u0130\u00e7in G\u00fcvenlik En \u0130yi Uygulamalar\u0131<\/h2> E\u011fer AD g\u00fcvenleri kullanman\u0131z gerekiyorsa, bu g\u00fcvenlik \u00f6nlemlerini uygulay\u0131n: <h3>1. Do\u011fru G\u00fcven T\u00fcr\u00fcn\u00fc Se\u00e7in<\/h3> T\u00fcm g\u00fcven t\u00fcrleri e\u015fit yarat\u0131lmam\u0131\u015ft\u0131r. Maruz kalma alan\u0131n\u0131 en aza indirmek i\u00e7in: <ul> <li><strong>Orman G\u00fcvenleri<\/strong>: Yaln\u0131zca farkl\u0131 ormanlar aras\u0131nda payla\u015f\u0131m gerekiyorsa kullan\u0131n. Bu, en az\u0131ndan farkl\u0131 \u015fema ve yap\u0131land\u0131rma y\u00f6neticilerine sahip iki ayr\u0131 AD ortam\u0131 sa\u011flar.<\/li> <li><strong>Harici G\u00fcvenler<\/strong>: Ormana \u00f6zg\u00fc eri\u015fimi s\u0131n\u0131rlamak i\u00e7in tercih edin. D\u0131\u015f g\u00fcvenler genellikle daha g\u00fcvenlidir \u00e7\u00fcnk\u00fc iki orman\u0131n \u015femalar\u0131 ayr\u0131 kal\u0131r.<\/li> <li><strong>Kapsam Belirleme<\/strong>: G\u00fcveni m\u00fcmk\u00fcn oldu\u011funca k\u0131s\u0131tlay\u0131n - etki alan\u0131 genelinde de\u011fil, se\u00e7ici veya orman genelinde g\u00fcvenler kullanmay\u0131 d\u00fc\u015f\u00fcn\u00fcn.<\/li> <\/ul> <h3>2. Se\u00e7meli Kimlik Do\u011frulamay\u0131 Etkinle\u015ftirin<\/h3> Se\u00e7meli kimlik do\u011frulama, g\u00fcven ili\u015fkisi genelinde kimlerin nerede kimlik do\u011frulamas\u0131 yapabilece\u011fini s\u0131n\u0131rlaman\u0131za olanak tan\u0131r: <pre><code ># Se\u00e7meli kimlik do\u011frulamay\u0131 etkinle\u015ftirme netdom trust TrustedDomain \/d:TrustingDomain \/SelectiveAuth:Yes <\/code><\/pre> Bunu yapt\u0131ktan sonra, yaln\u0131zca \u00f6zel olarak izin verilen kullan\u0131c\u0131lar ve gruplar kaynaklara eri\u015febilir. Bu, varsay\u0131lan \"herkes eri\u015febilir\" modelini \"kimse a\u00e7\u0131k\u00e7a izin verilmedi\u011fi s\u00fcrece eri\u015femez\" modeline d\u00f6n\u00fc\u015ft\u00fcr\u00fcr. <h3>3. Kerberos AES \u015eifrelemesini Zorlay\u0131n<\/h3> Eski RC4 \u015fifreleme ve NTLM gibi daha zay\u0131f kimlik do\u011frulama protokollerine g\u00fcvenmek yerine, g\u00fcven ili\u015fkilerinde AES \u015fifrelemesini zorlay\u0131n: <pre><code ># AES \u015fifrelemesini zorlama Set-ADDomainTrust -Identity \"TargetDomainName\" -TrustDirection Bidirectional -TrustType External -AdvancedOptions:256 <\/code><\/pre> RC4'e geri d\u00f6n\u00fc\u015f\u00fc \u00f6nlemek i\u00e7in, AD yap\u0131land\u0131rman\u0131zda daha zay\u0131f \u015fifreleme y\u00f6ntemlerini devre d\u0131\u015f\u0131 b\u0131rakmay\u0131 da d\u00fc\u015f\u00fcn\u00fcn. <h3>4. SID Filtrelemeyi Denetleyin ve Etkinle\u015ftirin<\/h3> SID filtreleme, g\u00fcven s\u0131n\u0131rlar\u0131 boyunca SID ge\u00e7i\u015fini \u00f6nlemede kritik bir rol oynar. Ne yaz\u0131k ki, bu genellikle ge\u00e7i\u015f s\u00fcre\u00e7leri s\u0131ras\u0131nda devre d\u0131\u015f\u0131 b\u0131rak\u0131l\u0131r ve asla yeniden etkinle\u015ftirilmez: <pre><code ># SID filtreleme durumunu kontrol etme netdom trust TrustedDomain \/d:TrustingDomain \/quarantine:status # SID filtrelemeyi etkinle\u015ftirme netdom trust TrustedDomain \/d:TrustingDomain \/quarantine:yes <\/code><\/pre> <h3>5. G\u00fcvenleri D\u00fczenli Olarak Denetleyin<\/h3> Mevcut g\u00fcven ili\u015fkilerinizi tan\u0131mak ve d\u00fczenli olarak denetlemek gerekmektedir. PowerShell, bu g\u00f6revi basitle\u015ftirmenize yard\u0131mc\u0131 olabilir: <pre><code ># T\u00fcm g\u00fcvenleri listeleme Get-ADTrust -Filter * # Alternatif komut nltest \/domain_trusts # G\u00fcven \u00f6zelliklerini g\u00f6r\u00fcnt\u00fcleme netdom trust YourDomain \/domain:TrustedDomain \/verify <\/code><\/pre> Daha kapsaml\u0131 inceleme i\u00e7in, \u015feffaf bir PowerShell arac\u0131 olan ADProbe veya benzer g\u00fcvenlik de\u011ferlendirme ara\u00e7lar\u0131n\u0131 d\u00fc\u015f\u00fcnebilirsiniz. <h2>Alt Etki Alan\u0131 Miti: Ba\u015fka Bir Tehlikeli Yanl\u0131\u015f Anlama<\/h2> G\u00fcvenlerle ilgili bir di\u011fer yayg\u0131n yanl\u0131\u015f anlama da alt etki alanlar\u0131n\u0131n bir g\u00fcvenlik s\u0131n\u0131r\u0131 olu\u015fturdu\u011fudur. Bu kesinlikle do\u011fru de\u011fildir. Alt etki alan\u0131na eri\u015fimi olan herhangi biri, yeterli ayr\u0131cal\u0131klarla, \u00fcst etki alan\u0131na ve nihayetinde t\u00fcm ormana s\u0131\u00e7rayabilir. \u00d6rne\u011fin, alt alan.ornek.com'daki yerel bir Y\u00f6netici, Enterprise Admin haklar\u0131n\u0131 elde edebilir ve ornek.com'a - hatta t\u00fcm orman\u0131n\u0131za - tam eri\u015fim kazanabilir. Etki alanlar\u0131n\u0131 y\u00f6netimsel ayr\u0131m i\u00e7in kullanmak istiyorsan\u0131z, bunun yerine \u015funlar\u0131 d\u00fc\u015f\u00fcn\u00fcn: <ul> <li><strong>Organizasyon Birimleri (OU'lar)<\/strong>: Y\u00f6netimsel delegasyon i\u00e7in \u00e7ok daha iyi bir mekanizma sa\u011flarlar<\/li> <li><strong>Detayl\u0131 \u0130zinler<\/strong>: Belirli OU'lar veya kaynaklara ayr\u0131nt\u0131l\u0131 izinler atay\u0131n<\/li> <li><strong>Ayr\u0131 Ormanlar<\/strong>: Ger\u00e7ek y\u00f6netim veya g\u00fcvenlik ayr\u0131m\u0131 i\u00e7in ayr\u0131 ormanlar kullan\u0131n (her zaman g\u00fcvensiz)<\/li> <\/ul> <h2>Sonu\u00e7: S\u0131n\u0131rlar\u0131n\u0131 Bilen G\u00fcvenlik<\/h2> Active Directory g\u00fcvenleri bazen gereklidir, ancak bunlar\u0131n ek g\u00fcvenlik risklerini de beraberinde getirdi\u011fini anlamak \u00e7ok \u00f6nemlidir. Etki alanlar\u0131 aras\u0131nda ge\u00e7irimsiz duvarlar olmad\u0131\u011f\u0131n\u0131 kabul etti\u011finizde, g\u00fcven ili\u015fkilerinizi \u00e7ok daha bilin\u00e7li ve g\u00fcvenli bir \u015fekilde yap\u0131land\u0131rabilirsiniz. En iyi yakla\u015f\u0131m: <ol> <li>M\u00fcmk\u00fcnse, AD g\u00fcvenlerinden ka\u00e7\u0131n\u0131n<\/li> <li>Ka\u00e7\u0131n\u0131lam\u0131yorsa, m\u00fcmk\u00fcn olan en k\u0131s\u0131tlay\u0131c\u0131 yap\u0131land\u0131rmay\u0131 uygulay\u0131n<\/li> <li>G\u00fcven ili\u015fkilerini d\u00fczenli olarak g\u00f6zden ge\u00e7irin ve denetleyin<\/li> <li>G\u00fcven s\u0131n\u0131rlar\u0131 boyunca t\u00fcm etkinlikleri izleyin<\/li> <li>G\u00fcven ili\u015fkileri \u00fczerinden asla ayr\u0131cal\u0131kl\u0131 hesaplara izin vermeyin<\/li> <\/ol> G\u00fcvenilen etki alanlar\u0131n\u0131n g\u00fcvenli\u011finin sizin g\u00fcvenli\u011finiz kadar iyi oldu\u011funu unutmay\u0131n. \u0130\u015f ortaklar\u0131n\u0131z\u0131n, sat\u0131n al\u0131mlar\u0131n\u0131z\u0131n veya alt \u015firketlerinizin g\u00fcvenlik standartlar\u0131 i\u00e7in ger\u00e7ekten kefil olabilir misiniz? <hr \/> <em>Bu blog yaz\u0131s\u0131, yaln\u0131zca bilgilendirme ama\u00e7l\u0131d\u0131r. Kurulu\u015funuzun Active Directory ortam\u0131nda de\u011fi\u015fiklik yapmadan \u00f6nce her zaman kapsaml\u0131 risk de\u011ferlendirmesi yapman\u0131z\u0131 ve test etmenizi \u00f6neririz.<\/em>","excerpt":"Rahats\u0131z Edici Ger\u00e7ek: G\u00fcvenilen Etki Alanlar\u0131 Aras\u0131nda G\u00fcvenlik S\u0131n\u0131r\u0131 Yoktur Active Directory (AD) ortamlar\u0131n\u0131 y\u00f6netirken en tehlikeli...","created_at":"2025-04-03 12:32:59","updated_at":"2026-09-07 21:51:57","category_id":7,"view_count":711,"reading_time":6,"status":"published","editor_choice":0,"is_editor_choice":0,"published_at":"2025-04-03 12:32:59","featured_image":"resimyok.jpg","slug":"active-directory-guvenlerinde-guvenlik-sinirlari-mitleri-ve-gercekleri","category_name":"Cyber Security","category_slug":"cyber-security"}