Aktif dizin güvenliği, kurumsal Windows altyapılarının omurgasını oluşturan Active Directory ortamlarının kimlik doğrulama, yetkilendirme ve merkezi yönetim katmanlarının siber tehditlere karşı korunmasıdır. Domain controller'ların, kullanıcı hesaplarının, GPO'ların ve Kerberos alt yapısının sıkılaştırılmasını kapsar.
Sahada gözlemlediğimiz üzere, kurumlarda yaşanan veri ihlallerinin %80'inden fazlası kötüye kullanılmış AD kimlik bilgileri veya eksik yetkilendirme kontrolleriyle başlar. 2026 itibarıyla ransomware çetelerinin neredeyse tamamı domain admin ayrıcalıkları ele geçirerek yanal hareket yapar; bu nedenle aktif dizin güvenliği salt BT değil, kritik iş sürekliliği meselesidir.
Active Directory, Windows ortamlarında tek oturum açma (SSO), grup ilkeleri (GPO), DNS, Kerberos ve LDAP hizmetlerini yöneten omurgadır. Bir saldırgan domain admin yetkisi ele geçirdiğinde, ağdaki her bilgisayar, her kullanıcı ve her veri deposu anında risk altına girer. Deneyimlerimizde, ihlallerin büyük çoğunluğu AD katmanında başlar veya genişler; bu nedenle güvenlik stratejileri AD'yi merkezine almalıdır.
2026 itibariyle modern ransomware aileleri (LockBit, BlackCat vb.) hedef seçiminde öncelikle domain controller'lara ve GPO saklama alanlarına odaklanır. Kritik altyapı sektörlerinde (enerji, sağlık, finans) denetleyiciler SCADA ve HIS sistemlerine bağlı olduğu için tek bir yanlış yapılandırma, operasyonel kesinti ve yasal yaptırım demektir.
Saldırganlar genellikle kimlik avı veya yazılım açığı üzerinden ilk erişim sağladıktan sonra AD ortamında ayrıcalık yükseltme ve yanal hareket yapar. Sahada en sık karşılaştığımız senaryolar:
Windows varsayılan olarak son 10 kullanıcının NTLM hash'ini yerel olarak tutar. Ayrıcalıklı hesapların iş istasyonlarında hiç oturum açmaması kritik öneme sahiptir; aksi halde Mimikatz ile anında çekilir.
Domain controller'lar yalnızca kimlik doğrulama ve GPO dağıtımı yapmalı; asla dosya sunucusu, e-posta relay'i veya uygulama barındırma rolü taşımamalıdır. Müşterilerimizde sık gördüğümüz hata, DC'lere ek yazılım yükleyerek saldırı yüzeyini genişletmektir.
Şube ofislerinde fiziksel güvenlik zayıfsa, RODC kullanarak yalnızca salt okunur kimlik bilgileri tutabilir, parola hash'lerini merkeze çekmekten kaçınabilirsiniz.
Microsoft'un önerdiği Tier (Katman) Modeli, ayrıcalıklı hesapların sadece kendi katmanında oturum açmasını zorunlu kılar:
| Katman | Kapsam | Örnek Hesaplar | Oturum Açma Kısıtı |
|---|---|---|---|
| Tier 0 | Domain controller, AD veritabanı | Domain/Enterprise Admin, krbtgt | Sadece DC'lerde; hiçbir iş istasyonu/sunucu yok |
| Tier 1 | Kurumsal sunucular, uygulamalar | SQL admin, Exchange admin | Sadece sunucularda; iş istasyonlarında yok |
| Tier 2 | Son kullanıcı iş istasyonları | Helpdesk, standart kullanıcı | Masaüstü/dizüstü; sunuculara erişim yok |
Deneyimlerimizde Tier 0 hesaplarının e-posta kutusuna sahip olması (phishing riski) veya kişisel cihazda saklanması ciddi zafiyetlere yol açmıştır. Güvenlik denetimi sırasında bunu kontrol ediyoruz.
GPO'lar ağdaki her bilgisayara yazılım, betik, kayıt defteri ayarı dağıttığı için kritik saldırı vektörüdür. Güvenli GPO mimarisi şunları içerir:
Müşterilerimizde sıklıkla varsayılan Domain Controllers ve Default Domain Policy GPO'larının doğrudan düzenlendiğini, bu nedenle geri dönüşün zorlaştığını görüyoruz. Bunun yerine ayrı, katmanlı GPO'lar (PAW GPO, Server GPO, Workstation GPO) oluşturun ve GPO delegation'ı sıkıca denetleyin.
2026'da SIEM çözümleri GPO değişikliklerini makine öğrenmesiyle analiz eder; saat 02:00'de yetkisiz bir hesabın kritik GPO'ya betik eklemesi anında alarm üretir. SIEM ve log yönetimi hizmetimiz bu korelasyonu sağlar.
Kerberos, Active Directory'nin temel kimlik doğrulama protokolüdür; ancak yanlış yapılandırma durumunda Golden/Silver Ticket saldırılarına açık hale gelir. Kritik noktalar:
Sahada, eski yazılımların NTLM'e bağımlılığı nedeniyle tamamen kapatmanın zor olduğunu biliyoruz; o nedenle kademeli geçiş: önce monitoring, sonra Kerberos-only GPO pilot, ardından tam bloke stratejisi öneriyoruz.
Aktif dizin güvenliği statik bir proje değil, sürekli izleme ve iyileştirme döngüsüdür. Temel bileşenler:
Müşterilerimizin birinde honeypot hesabı sayesinde, saldırgan ilk Kerberoasting denemesinde yakalandı ve yanal hareket öncesi izole edildi. Sızma testi hizmetimiz benzer senaryoları simüle eder.
BloodHound, AD ilişkilerini grafik olarak çizerek hangi kullanıcının hangi yoldan domain admin olabileceğini gösterir. Savunma ekipleri bu aracı proaktif kullanarak riskli yetkilendirme zincirlerini kırmalıdır.
Tüm ayrıcalıklı hesapların envanterini çıkarın, Tier modelini uygulayın ve domain controller'larda gereksiz hizmetleri kaldırın; ardından GPO ile LAPS, AppLocker ve audit policy'leri etkinleştirin.
Yeni ortamlarda evet; mevcut kurumlarda eski uygulama bağımlılıkları nedeme kademeli geçiş şarttır—önce audit modunda NTLM kullanımını tespit edin, uygulamaları Kerberos'a taşıyın, sonra bloke edin.
Krbtgt hesabının parolasını düzenli rotasyona alın; SIEM'de Event ID 4769 (Kerberos bilet talebi) anomalilerini izleyin ve Microsoft Defender for Identity gibi çözümler kullanın.
DC'leri hem sistem durumu (Windows Server Backup) hem tam imaj (Veeam, Commvault) olarak günlük yedekleyin; yedeği çevrimdışı/immutable ortamda tutun ve en az 3-2-1 kuralına uyun.
Kesinlikle evet—smartcard, FIDO2 veya donanım token tabanlı MFA kullanın; SMS veya uygulama tabanlı OTP Tier 0 için yeterli güvenlik sağlamaz.
Aktif dizin güvenliği, kurumsal BT altyapınızın kalbidir—domain controller'ların, ayrıcalıklı hesapların ve GPO'ların korunması tek seferlik proje değil, sürekli disiplin ve izleme gerektirir. Deneyimlerimizde, Tier modelini doğru uygulayan, LAPS ve MFA zorunluluğu getiren, log'ları merkezi SIEM'de korelasyon yapan kuruluşlar, ransomware ve insider threat'lere karşı çok daha dirençli hale gelmiştir. 2026'da yapay zeka destekli tehdit avcılığı ve sıfır güven mimarisi (Zero Trust) ile birleştiğinde, AD güvenliği sizi hem siber saldırılara hem de uyumluluk denetimlerine hazır tutar. Kendi ortamınızı değerlendirmek veya kapsamlı güvenlik denetimi ile AD altyapınızı sıkılaştırmak isterseniz, saha deneyimimizi sizinle paylaşmaktan memnuniyet duyarız—ilk adımı bugün atın.
Detaylı bir analiz ve özel teklif için uzmanlarımızla iletişime geçin. 24 saat içinde size dönüş yapalım.
Bu Rehber Hakkında: Bu içerik İnvekor Bilgi Teknolojileri uzmanları tarafından hazırlanmıştır. Ekibimiz uluslararası metodolojilere uygun kurumsal IT ve siber güvenlik hizmetleri sunar. İçerik en son 16 Haziran 2026 tarihinde güncellenmiştir.