100+ Kurumsal Müşteri
15+ Yıl Deneyim
7/24 Destek
Sertifikalı Uzmanlar
Güçlü İş Ortakları
Blog / Siber Güvenlik

Aktif Dizin Güvenliği: 2026 Kapsamlı Kurumsal AD Koruma Rehberi

⚡ HIZLI ÖZET

Aktif dizin güvenliği, kurumsal Windows altyapılarının omurgasını oluşturan Active Directory ortamlarının kimlik doğrulama, yetkilendirme ve merkezi yönetim katmanlarının siber tehditlere karşı korunmasıdır. Domain controller'ların, kullanıcı hesaplarının, GPO'ların ve Kerberos alt yapısının sıkılaştırılmasını kapsar.

Sahada gözlemlediğimiz üzere, kurumlarda yaşanan veri ihlallerinin %80'inden fazlası kötüye kullanılmış AD kimlik bilgileri veya eksik yetkilendirme kontrolleriyle başlar. 2026 itibarıyla ransomware çetelerinin neredeyse tamamı domain admin ayrıcalıkları ele geçirerek yanal hareket yapar; bu nedenle aktif dizin güvenliği salt BT değil, kritik iş sürekliliği meselesidir.

Bir müşterimizde son aylarda yaşanan olay aktif dizin güvenliğinin ne kadar hayati olduğunu gözler önüne serdi: fidye yazılımı bulaşan tek bir iş istasyonundan yola çıkan saldırgan, haftalardır kullanılmayan bir servis hesabının önbelleğe alınmış hash'ini kırarak domain admin yetkisi kazandı ve 72 saat içinde tüm dosya sunucularını şifreledi. İnceleme sonrası gördük ki hem GPO'lar sıkılaştırılmamış, hem ayrıcalıklı hesaplar denetlenmemiş, hem de domain controller log'ları merkezi SIEM'e aktarılmamış. Bu rehberde, on beş yıllık saha deneyimimizden öğrendiklerimizi paylaşarak aktif dizin güvenliği için somut, uygulanabilir adımları sıralayacağız.

Aktif Dizin Güvenliği Nedir ve Neden Bu Kadar Kritik?

Aktif dizin güvenliği, kurumsal ağın kimlik ve yetki merkezi olan Active Directory altyapısının bütünlük, gizlilik ve erişilebilirliğinin korunması; yetkisiz erişim, ayrıcalık yükseltme ve yanal hareket gibi saldırı vektörlerinin engellenmesidir.

Active Directory, Windows ortamlarında tek oturum açma (SSO), grup ilkeleri (GPO), DNS, Kerberos ve LDAP hizmetlerini yöneten omurgadır. Bir saldırgan domain admin yetkisi ele geçirdiğinde, ağdaki her bilgisayar, her kullanıcı ve her veri deposu anında risk altına girer. Deneyimlerimizde, ihlallerin büyük çoğunluğu AD katmanında başlar veya genişler; bu nedenle güvenlik stratejileri AD'yi merkezine almalıdır.

2026 itibariyle modern ransomware aileleri (LockBit, BlackCat vb.) hedef seçiminde öncelikle domain controller'lara ve GPO saklama alanlarına odaklanır. Kritik altyapı sektörlerinde (enerji, sağlık, finans) denetleyiciler SCADA ve HIS sistemlerine bağlı olduğu için tek bir yanlış yapılandırma, operasyonel kesinti ve yasal yaptırım demektir.

Yaygın Active Directory Saldırı Yöntemleri

Saldırganlar genellikle kimlik avı veya yazılım açığı üzerinden ilk erişim sağladıktan sonra AD ortamında ayrıcalık yükseltme ve yanal hareket yapar. Sahada en sık karşılaştığımız senaryolar:

  • Pass-the-Hash (PtH) – Şifre kırmadan hash'i yeniden kullanarak kimlik doğrulaması
  • Kerberoasting – Servis hesaplarına ait TGS biletlerini çevrimdışı kırma
  • Golden/Silver Ticket – Krbtgt veya servis anahtarları çalınarak sahte bilet üretimi
  • DCSync – Mimikatz ile domain controller gibi davranıp tüm parola hash'lerini çekme
  • GPO hijacking – Yetkisiz GPO değişikliğiyle kötü amaçlı betik dağıtma

⚠️ Önbelleğe Alınan Kimlik Bilgileri

Windows varsayılan olarak son 10 kullanıcının NTLM hash'ini yerel olarak tutar. Ayrıcalıklı hesapların iş istasyonlarında hiç oturum açmaması kritik öneme sahiptir; aksi halde Mimikatz ile anında çekilir.

Domain Controller Sıkılaştırma ve Fiziksel/Sanal Güvenlik

Domain controller'lar yalnızca kimlik doğrulama ve GPO dağıtımı yapmalı; asla dosya sunucusu, e-posta relay'i veya uygulama barındırma rolü taşımamalıdır. Müşterilerimizde sık gördüğümüz hata, DC'lere ek yazılım yükleyerek saldırı yüzeyini genişletmektir.

  1. Fiziksel/sanal izolasyon – DC'ler ayrı VLAN, ayrı yedekleme, offline yetkili yönetici konsolunda tutulmalı.
  2. Server Core kurulum – Grafik arayüz olmadan, minimum bileşenle (DNS, AD DS) çalıştırın.
  3. Uzaktan yönetim kısıtlama – RDP yerine PowerShell remoting; yalnızca jump host'tan, MFA zorunlu.
  4. Yama yönetimi – Microsoft güvenlik güncellemeleri 48 saat içinde (test sonrası) uygulanmalı; sahada kritik CVE'lerin exploit'undan önce yama yapan kuruluşlar ihlali önlemiştir.

💡 Sadece Okuma Domain Controller (RODC)

Şube ofislerinde fiziksel güvenlik zayıfsa, RODC kullanarak yalnızca salt okunur kimlik bilgileri tutabilir, parola hash'lerini merkeze çekmekten kaçınabilirsiniz.

Ayrıcalıklı Hesap Yönetimi (PAM) ve Tier Modeli

Microsoft'un önerdiği Tier (Katman) Modeli, ayrıcalıklı hesapların sadece kendi katmanında oturum açmasını zorunlu kılar:

KatmanKapsamÖrnek HesaplarOturum Açma Kısıtı
Tier 0Domain controller, AD veritabanıDomain/Enterprise Admin, krbtgtSadece DC'lerde; hiçbir iş istasyonu/sunucu yok
Tier 1Kurumsal sunucular, uygulamalarSQL admin, Exchange adminSadece sunucularda; iş istasyonlarında yok
Tier 2Son kullanıcı iş istasyonlarıHelpdesk, standart kullanıcıMasaüstü/dizüstü; sunuculara erişim yok

Deneyimlerimizde Tier 0 hesaplarının e-posta kutusuna sahip olması (phishing riski) veya kişisel cihazda saklanması ciddi zafiyetlere yol açmıştır. Güvenlik denetimi sırasında bunu kontrol ediyoruz.

%82AD ihlallerinde hesap önbelleği kullanılırVerizon DBIR 2025
7 günOrtalama ayrıcalık yükseltme süresiCrowdStrike 2025
%60Kurumlar PAM çözümü kullanmıyorGartner 2026

Grup İlkeleri (GPO) Sıkılaştırma ve Monitoring

GPO'lar ağdaki her bilgisayara yazılım, betik, kayıt defteri ayarı dağıttığı için kritik saldırı vektörüdür. Güvenli GPO mimarisi şunları içerir:

  • LAPS (Local Administrator Password Solution) – Her iş istasyonunun yerel admin parolasını rastgele döndürür ve AD'de saklar (sadece yetkililer okur).
  • AppLocker / WDAC – Beyaz liste ile sadece imzalı, onaylı uygulamaların çalışmasını sağlar; PowerShell kısıtlaması da dahil.
  • Credential Guard & Remote Credential Guard – NTLM hash'lerini donanım tabanlı izole eder.
  • Audit policy – Başarılı/başarısız oturum açma, ayrıcalık kullanımı, GPO değişiklikleri merkezi log'lanmalı.

Müşterilerimizde sıklıkla varsayılan Domain Controllers ve Default Domain Policy GPO'larının doğrudan düzenlendiğini, bu nedenle geri dönüşün zorlaştığını görüyoruz. Bunun yerine ayrı, katmanlı GPO'lar (PAW GPO, Server GPO, Workstation GPO) oluşturun ve GPO delegation'ı sıkıca denetleyin.

🤖 Yapay Zeka Destekli GPO Anomali Tespiti

2026'da SIEM çözümleri GPO değişikliklerini makine öğrenmesiyle analiz eder; saat 02:00'de yetkisiz bir hesabın kritik GPO'ya betik eklemesi anında alarm üretir. SIEM ve log yönetimi hizmetimiz bu korelasyonu sağlar.

Kerberos ve NTLM Güvenliği

Kerberos, Active Directory'nin temel kimlik doğrulama protokolüdür; ancak yanlış yapılandırma durumunda Golden/Silver Ticket saldırılarına açık hale gelir. Kritik noktalar:

  • krbtgt hesabı parola rotasyonu – Yılda en az iki kez (veya şüpheli olay sonrası) krbtgt parolasını değiştirin; mevcut TGT'ler geçersiz olur.
  • Service Principal Name (SPN) denetimi – Gereksiz SPN kayıtları kaldırılmalı; servis hesapları karmaşık, 25+ karakter parola kullanmalı (Kerberoasting'e karşı).
  • NTLM devre dışı bırakma – Mümkün olduğunca ağda NTLM'i kapatın veya audit modunda izleyerek hangi uygulamaların kullandığını tespit edin.

Sahada, eski yazılımların NTLM'e bağımlılığı nedeniyle tamamen kapatmanın zor olduğunu biliyoruz; o nedenle kademeli geçiş: önce monitoring, sonra Kerberos-only GPO pilot, ardından tam bloke stratejisi öneriyoruz.

Sürekli İzleme, Tehdit Avcılığı ve Olay Müdahalesi

Aktif dizin güvenliği statik bir proje değil, sürekli izleme ve iyileştirme döngüsüdür. Temel bileşenler:

  • Windows Event Forwarding (WEF) – Tüm DC ve kritik sunucu Event Log'ları merkezi SIEM'e gerçek zamanlı aktarılır.
  • Microsoft Defender for Identity (eski AATP) – AD ortamındaki anormal davranışları (lateralMovement, DCSync, Kerberoasting) otomatik algılar.
  • Honeypot / Decoy hesapları – Hiç kullanılmayan sahte domain admin hesapları oluşturun; bunlara erişim denemesi anında alarm.
  • Düzenli penetrasyon testi – Yılda en az bir kez harici/dahili pentest; AD saldırı senaryoları (BloodHound analizi, privilege escalation path) test edilmeli.

Müşterilerimizin birinde honeypot hesabı sayesinde, saldırgan ilk Kerberoasting denemesinde yakalandı ve yanal hareket öncesi izole edildi. Sızma testi hizmetimiz benzer senaryoları simüle eder.

💡 BloodHound ile Saldırı Yolu Haritası

BloodHound, AD ilişkilerini grafik olarak çizerek hangi kullanıcının hangi yoldan domain admin olabileceğini gösterir. Savunma ekipleri bu aracı proaktif kullanarak riskli yetkilendirme zincirlerini kırmalıdır.

Sıkça Sorulan Sorular (SSS)

Aktif dizin güvenliği için ilk adım nedir?

Tüm ayrıcalıklı hesapların envanterini çıkarın, Tier modelini uygulayın ve domain controller'larda gereksiz hizmetleri kaldırın; ardından GPO ile LAPS, AppLocker ve audit policy'leri etkinleştirin.

NTLM'i tamamen kapatmak mümkün mü?

Yeni ortamlarda evet; mevcut kurumlarda eski uygulama bağımlılıkları nedeme kademeli geçiş şarttır—önce audit modunda NTLM kullanımını tespit edin, uygulamaları Kerberos'a taşıyın, sonra bloke edin.

Golden Ticket saldırısını nasıl tespit ederim?

Krbtgt hesabının parolasını düzenli rotasyona alın; SIEM'de Event ID 4769 (Kerberos bilet talebi) anomalilerini izleyin ve Microsoft Defender for Identity gibi çözümler kullanın.

Domain controller yedeklemesi nasıl yapılmalı?

DC'leri hem sistem durumu (Windows Server Backup) hem tam imaj (Veeam, Commvault) olarak günlük yedekleyin; yedeği çevrimdışı/immutable ortamda tutun ve en az 3-2-1 kuralına uyun.

Tier 0 hesaplarına MFA zorunlu mu?

Kesinlikle evet—smartcard, FIDO2 veya donanım token tabanlı MFA kullanın; SMS veya uygulama tabanlı OTP Tier 0 için yeterli güvenlik sağlamaz.

Sonuç: Aktif Dizin Güvenliği Yolculuğunuz

Aktif dizin güvenliği, kurumsal BT altyapınızın kalbidir—domain controller'ların, ayrıcalıklı hesapların ve GPO'ların korunması tek seferlik proje değil, sürekli disiplin ve izleme gerektirir. Deneyimlerimizde, Tier modelini doğru uygulayan, LAPS ve MFA zorunluluğu getiren, log'ları merkezi SIEM'de korelasyon yapan kuruluşlar, ransomware ve insider threat'lere karşı çok daha dirençli hale gelmiştir. 2026'da yapay zeka destekli tehdit avcılığı ve sıfır güven mimarisi (Zero Trust) ile birleştiğinde, AD güvenliği sizi hem siber saldırılara hem de uyumluluk denetimlerine hazır tutar. Kendi ortamınızı değerlendirmek veya kapsamlı güvenlik denetimi ile AD altyapınızı sıkılaştırmak isterseniz, saha deneyimimizi sizinle paylaşmaktan memnuniyet duyarız—ilk adımı bugün atın.

Sisteminizin Güvenliğini Şansa Bırakmayın

Detaylı bir analiz ve özel teklif için uzmanlarımızla iletişime geçin. 24 saat içinde size dönüş yapalım.

Bu Rehber Hakkında: Bu içerik İnvekor Bilgi Teknolojileri uzmanları tarafından hazırlanmıştır. Ekibimiz uluslararası metodolojilere uygun kurumsal IT ve siber güvenlik hizmetleri sunar. İçerik en son 16 Haziran 2026 tarihinde güncellenmiştir.