Site icon Baki ÇUBUK

Active Directory Sıkılaştırma Serisi Bölüm 8: Windows LAPS ile Yerel Yönetici Parola Yönetimi

Merhaba

Active Directory Sıkılaştırma serisinin sekizinci bölümünde, protokol düzeyindeki sıkılaştırmalardan kimlik bilgisi hijyenine (credential hygiene) geçiyoruz. Önceki bölümlerde NTLMv1, SMBv1 ve LDAP signing gibi başlıkları ele almıştık; bu bölümün konusu, saldırganların en çok istismar ettiği zayıf halkalardan biri: yerel yönetici parolaları ve bunları Windows LAPS ile yönetmek.

Kurumsal güvenlikte en sinsi risklerden biri, her Windows makinesindeki yerel yönetici (local administrator) hesabıdır. Çoğu ortamda bu hesabın parolası ya tüm makinelerde aynıdır ya da uzun süredir değişmemiştir. Bir saldırgan tek bir makinede bu parolayı veya hash’ini ele geçirdiğinde, aynı kimlik bilgisiyle ağdaki yüzlerce makineye atlayabilir. Buna pass-the-hash ve lateral movement (yatay hareket) diyoruz ve fidye yazılımı saldırılarının en sevdiği yayılma yöntemidir.

Windows LAPS (Local Administrator Password Solution), tam olarak bu sorunu çözmek için var: her makinenin yerel yönetici parolasını benzersiz, karmaşık ve otomatik olarak rotasyona sokulan bir değere çevirir ve bu parolayı güvenli biçimde Active Directory’de saklar. Bu yazıda Windows LAPS’ı Active Directory ile uçtan uca nasıl kuracağınızı, yapılandıracağınızı ve yöneteceğinizi ele alıyoruz.

Yerel Yönetici Parolası Neden Bir Risk

Burada dikkat çeken nokta şu: yerel yönetici hesabı domain’e bağlı değildir, dolayısıyla domain parola politikaları ve merkezi denetimler onu doğrudan kapsamaz. Sonuç olarak pek çok kurumda bu hesap görünmez bir zayıf halka olarak kalır.

Ortak parola kullanımının yarattığı tablo şöyle. Bir kullanıcının makinesi phishing veya bir zafiyetle ele geçirilir. Saldırgan o makinedeki yerel yönetici parolasının hash’ini alır. Aynı parola diğer makinelerde de kullanıldığı için, saldırgan tek bir kimlik bilgisiyle sunuculara ve iş istasyonlarına yayılır. Kısa sürede tek bir uç noktadan tüm ortama ulaşılır.

Windows LAPS bu zinciri kırar: her makinede parola farklı olduğu için ele geçirilen bir kimlik bilgisi yalnızca o tek makinede işe yarar. Parolalar düzenli rotasyona girdiğinden, çalınan bir parolanın ömrü de sınırlıdır.

Windows LAPS Nedir, Eski LAPS’tan Farkı Ne

Windows LAPS, Microsoft’un uzun yıllardır ayrı bir MSI olarak dağıttığı Legacy LAPS’ın yerini alan, işletim sistemine dahili yeni nesil çözümdür. Artık ayrı bir istemci kurulumuna gerek yoktur; LAPS, güncel Windows sürümleriyle birlikte gelir.

Öne çıkan yenilikler kısaca şöyle. Parolalar Active Directory’de saklanırken şifrelenebilir (encryption); Legacy LAPS’ta parolalar yalnızca AD ACL’leri ile korunan düz metin olarak tutuluyordu. Windows LAPS hem Active Directory’yi hem de Microsoft Entra ID’yi (Azure AD) hedef olarak destekler. Ayrıca Domain Controller’lar için DSRM (Directory Services Restore Mode) hesabının parolasını da yönetebilir.

Windows LAPS, Windows Server 2025, 2022 ve 2019 ile Windows 11 ve Windows 10 üzerinde desteklenir.

Ön Koşullar

Kuruluma başlamadan önce ortamınızın şu koşulları karşıladığından emin olun:

Kurulum: Adım Adım

Windows LAPS kurulumu birkaç net adımdan oluşur: önce şemayı hazırlamak, ardından izinleri vermek, sonra da politikayı dağıtmak.

1. Active Directory Şemasını Genişletmek

Windows LAPS, parola ve ilgili bilgileri saklamak için Active Directory şemasına yeni öznitelikler ekler. Bu işlem Forest başına bir kez yapılır ve Windows Server 2019 veya üzeri bir Domain Controller üzerinde çalıştırılmalıdır:

Update-LapsADSchema -Verbose

-Verbose parametresi işlemin ayrıntılı ilerlemesini gösterir. Bu adım için Schema Admins yetkisi gerekir.

2. Cihazlara Kendi Parolasını Güncelleme İzni Vermek

Yönetilen makinelerin kendi yerel yönetici parolalarını Active Directory’ye yazabilmesi için, ilgili OU (Organizational Unit) üzerinde kalıtsal (inheritable) bir izin tanımlamanız gerekir:

Set-LapsADComputerSelfPermission -Identity "OU=LAPS,DC=ornek,DC=local"

Bu izin, o OU (Organizational Unit) altındaki bilgisayar nesnelerinin kendi parola özniteliklerini güncellemesine olanak tanır.

3. Parolayı Okuma ve Süresini Sıfırlama İzinleri

Parolaları AD’den kimlerin okuyabileceğini belirlemek için okuma iznini yetkili bir gruba verin. Domain Admins bu izne varsayılan olarak sahiptir; ancak yardım masası gibi ekipler için ayrı bir grup tanımlamak en iyi uygulamadır:

Set-LapsADReadPasswordPermission -Identity "OU=LAPS,DC=ornek,DC=local" -AllowedPrincipals @("ORNEK\LAPS-Password-Readers")

Parolanın süresini elle sıfırlayıp rotasyonu tetikleme yetkisini vermek için:

Set-LapsADResetPasswordPermission -Identity "OU=LAPS,DC=ornek,DC=local" -AllowedPrincipals @("ORNEK\LAPS-Password-Resetters")

4. Cihaz Politikasını Yapılandırmak (GPO)

Windows LAPS davranışı Group Policy ile yönetilir. Politika yolu:

Computer Configuration > Policies > Administrative Templates > System > LAPS

En kritik ve zorunlu ayar, parolanın nereye yedekleneceğini belirleyen BackupDirectory değeridir:

Ayar Değer Anlamı
BackupDirectory 2 Parolayı Windows Server Active Directory’de sakla
BackupDirectory 1 Parolayı Microsoft Entra ID’de sakla
BackupDirectory 0 Yedekleme yok (varsayılan, LAPS pasif)

Active Directory senaryosu için BackupDirectory = 2 seçilir.

Bunun yanında sık kullanılan isteğe bağlı ayarlar şunlardır:

Politika, Active Directory’ye katılmış cihazlar için GPO (Group Policy Object), hibrit Entra ID senaryoları için ise Intune (LAPS CSP) ile dağıtılabilir. Politika işleme varsayılan olarak saatte bir çalışır ve Group Policy değişiklik bildirimlerine de yanıt verir.

Parola İşlemleri

Kurulum tamamlandıktan sonra günlük yönetim birkaç basit komuta iner.

Parolayı Okumak
Bir makinenin güncel yerel yönetici parolasını Active Directory’den okumak için:

Get-LapsADPassword -Identity "MAKINE01" -AsPlainText

Çıktı; bilgisayar adını, hesap adını, parolanın kendisini, parolanın güncellenme zamanını ve son kullanma (expiration) zamanını içerir. Yetkiniz varsa şifreli parola otomatik olarak çözülür.

Parolayı Hemen Rotasyona Sokmak

Bir makinenin parolasının bir sonraki politika döngüsünde yenilenmesini istiyorsanız, önce son kullanma süresini sıfırlayın:

Set-LapsADPasswordExpirationTime -Identity "MAKINE01"

Ardından politikanın hemen işlenmesini tetiklemek için (ilgili makinede):

Invoke-LapsPolicyProcessing

Parolayı anında ve doğrudan yenilemek için ise (ilgili makinede):

Reset-LapsPassword

Doğrulama

Parolanın Active Directory’ye başarıyla yazıldığını teyit etmek için ilgili makinede olay günlüğüne bakın. Başarılı bir güncelleme Event ID 10018 ile kaydedilir. Bu olay, parolanın Windows Server AD’ye başarıyla yedeklendiğini gösterir.

Ayrıca Get-LapsADPassword komutunu çalıştırıp PasswordUpdateTime değerinin güncel olduğunu görerek de doğrulama yapabilirsiniz.

Felaket Kurtarma ve DSRM

Windows LAPS yalnızca istemci ve üye sunucular için değil, Domain Controller’lar için de değer taşır: DSRM (Directory Services Restore Mode) hesabının parolasını da yönetebilir. Bu, bir AD felaket kurtarma senaryosunda DSRM parolasının bilinmiyor olması sorununu ortadan kaldırır.

Ayrıca güncel Windows LAPS sürümleri, aktif bir Domain Controller olmadan bile yedek veritabanından parola okuyabilen bir kurtarma modu (recovery mode) sunar. Bu sayede bir felaket anında, domain’e bağlı olmayan bir makineden dahi yerel yönetici parolasına erişmek mümkün olur.

Genel Görünüm

Windows LAPS, kurulumu birkaç saatlik bir iş olmasına rağmen güvenlik getirisi çok yüksek olan sıkılaştırma adımlarından biri. Yerel yönetici parolalarını benzersiz ve rotasyonlu hale getirerek, fidye yazılımlarının ve saldırganların en çok kullandığı yayılma yöntemini (pass-the-hash ile lateral movement) doğrudan etkisiz kılar.

İzlenecek yol nettir: önce şemayı genişletin, ardından OU üzerinde cihaz self-permission ve okuma/sıfırlama izinlerini verin, sonra GPO (Group Policy Object) ile BackupDirectory = 2 ve parola uzunluğu/yaşı gibi ayarları dağıtın, en son da Get-LapsADPassword ve Event 10018 ile doğrulayın. Bu adımları tamamladığınızda, ortamınızdaki en görünmez zayıf halkalardan birini kapatmış olursunuz.

Yerel yönetici parola yönetimi, Active Directory sıkılaştırmasının vazgeçilmez bir parçası. NTLMv1, SMBv1 ve LDAP signing gibi protokol düzeyindeki sıkılaştırmaların yanında, kimlik bilgisi hijyeni (credential hygiene) tarafını da tamamlayan kritik bir katman olarak düşünün.

Uyumluluk ve Çerçeve Eşlemesi

Aşağıdaki tablo, serideki her sıkılaştırmanın hangi uyumluluk çerçevesi kontrolünü karşıladığını ve hangi MITRE ATT&CK tekniğini engellediğini özetler. Hiçbir çerçeve bu ayarları isim isim zorunlu tutmaz; sıkılaştırmalar ilgili kontrolleri karşılar. Bağlayıcılık: Zorunlu = PCI DSS (kart verisi), KVKK (TR), TCMB (finansal), HIPAA (ABD sağlık); Taahhüde bağlı = ISO 27001; Gönüllü = NIST CSF, CIS Controls.

Sıkılaştırma (Bölüm) İlgili Çerçeve Kontrolleri Engellenen MITRE ATT&CK
NTLMv1’i devre dışı bırakmak (Bölüm 1) PCI DSS 2.2/4.2/8.3 · KVKK Md.12 · TCMB · ISO A.8.24/A.8.5 · NIST PR.AA/PR.DS · CIS Benchmark (LAN Manager auth level) T1557 (NTLM relay), T1550.002 (Pass-the-Hash), T1187
SMBv1’i kaldırmak (Bölüm 2) PCI DSS 2.2/6.3/1 · KVKK Md.12 · TCMB · ISO A.8.8/A.8.9 · NIST PR.PS/ID.RA · CIS Benchmark (SMBv1 disable) T1210 (EternalBlue), T1021.002 (SMB Shares), T1570
LDAP signing zorlaması (Bölüm 3) PCI DSS 4.2/2.2 · KVKK Md.12 · TCMB · ISO A.8.24/A.5.14/A.8.20 · NIST PR.DS/PR.AA · CIS Benchmark (LDAP server signing) T1557 (LDAP/NTLM relay), T1550
Kerberos için AES zorlaması (Bölüm 4) PCI DSS 4.2/2.2 · KVKK Md.12 · TCMB · ISO A.8.24 · NIST PR.DS · CIS Benchmark (Kerberos encryption types) T1558.003 (Kerberoasting), T1558
LDAP channel binding zorlaması (Bölüm 5) PCI DSS 4.2/2.2 · KVKK Md.12 · TCMB · ISO A.8.24/A.8.20 · NIST PR.DS/PR.AA · CIS Benchmark (LDAP channel binding token) T1557 (LDAPS üzerinden NTLM relay)
SMB signing zorlaması (Bölüm 6) PCI DSS 4.2/2.2 · KVKK Md.12 · TCMB · ISO A.8.24/A.5.14 · NIST PR.DS · CIS Benchmark (Microsoft network client/server digitally sign) T1557 (SMB relay), T1187
En az yetki (least privilege) (Bölüm 7) PCI DSS 7.x/8.x · KVKK Md.12 · TCMB · ISO A.8.2/A.5.15 · NIST PR.AA · CIS Controls v8 5.4/6.8 T1078 (Geçerli Hesaplar), T1548 (Yetki Yükseltme)
Windows LAPS (Bölüm 8) PCI DSS 8.2/8.3/7 · KVKK Md.12 · TCMB · ISO A.5.17/A.8.2 · NIST PR.AA · CIS Controls v8 5.2/5.4/4.7 T1078 (Geçerli Hesaplar), T1550.002 (Pass-the-Hash), T1021

Engellenen başlıca MITRE ATT&CK teknikleri: T1557 Adversary-in-the-Middle (NTLM relay), T1550.002 Pass-the-Hash, T1187 Forced Authentication

Başka bir yazımızda görüşmek dileğiyle…

Exit mobile version