Active Directory Ransomware Saldırılarında Neden Kritik?
Active Directory birçok kurumda kullanıcı, bilgisayar ve yönetim yetkilerinin merkezidir. Bu nedenle domain seviyesinde yetki elde etmek ransomware operatörüne büyük hareket alanı sağlayabilir.
- Hazırlanma yöntemi:
- Editoryal ekip
- Son Güncelleme:
- 7 Eylül 2026
- Okuma süresi:
- yaklaşık 4 dk
Bir ransomware saldırganı için bütün endpoint'leri tek tek ele geçirmek verimsizdir.
Merkezi kimlik ve yönetim altyapısını ele geçirmek çok daha güçlüdür.
Windows ağırlıklı birçok kurumda bu altyapının merkezinde Active Directory bulunur.
Bu nedenle ransomware hazırlığı konuşulurken AD'yi yalnızca "kullanıcı hesaplarının tutulduğu yer" olarak görmek ciddi bir eksikliktir.
Active Directory Saldırgana Ne Sağlar?
AD saldırganın ortamı anlamasına yardımcı olabilir.
Örneğin:
- kullanıcılar,
- gruplar,
- bilgisayarlar,
- sunucular,
- privilege ilişkileri,
- service accounts,
- domain trust'ları,
- yönetim grupları
hakkında bilgi toplanabilir.
Bu bilgi saldırganın hangi sistemlere yönelmesi gerektiğini anlamasını kolaylaştırır.
Domain Admin Neden Değerlidir?
Yüksek domain yetkileri saldırgana çok geniş bir kontrol alanı sağlayabilir.
Ancak problem yalnızca Domain Admin grubundaki kişi sayısı değildir.
Dolaylı attack path'ler de önemlidir.
Örneğin bir hesabın:
- belirli sunucuda local admin,
- başka hesabın oturumuna erişebilir,
- kritik bir service account'u yönetebilir,
- delegation hakkına sahip,
- yönetim workstation'ına erişebilir
olması dolaylı privilege escalation yolu oluşturabilir.
Bu nedenle Active Directory güvenliği sadece grup üyeliği listesi değildir.
Credential Theft
Saldırganlar ortam içerisinde ilerlerken kullanıcı ve yönetici credential'larını elde etmeye çalışabilir.
Risk özellikle:
- aynı admin hesabının birçok sistemde kullanılması,
- yüksek yetkili hesabın normal workstation'da oturum açması,
- shared local admin parolaları,
- zayıf service account yönetimi
durumlarında büyüyebilir.
Bir yönetici hesabının düşük güven seviyeli sisteme giriş yapması o hesabı saldırı zincirine dahil edebilir.
Service Account'lar
Service account'lar ransomware perspektifinde sıkça gözden kaçan alanlardan biridir.
Problemler:
- çok yüksek yetki,
- eski parola,
- interaktif logon,
- birden fazla sistemde kullanım,
- sahiplik belirsizliği,
- kullanılmayan hesapların açık kalması
olabilir.
Service account envanteri ve privilege seviyeleri düzenli olarak incelenmelidir.
Lateral Movement
Ele geçirilmiş bir hesabın başka sistemlere erişebilmesi saldırganın ilerlemesini kolaylaştırır.
Risk özellikle aynı administrative credential'ın:
- istemciler,
- sunucular,
- backup,
- virtualization,
- network management
arasında tekrar kullanılması durumunda artar.
Segmentasyonun kimlik katmanıyla birlikte düşünülmesi gerekir.
Privileged Access Separation
Günlük e-posta ve web kullanımı için kullanılan hesap ile domain yönetim hesabının aynı olması riski artırır.
Yüksek yetkili görevler için:
- ayrı hesap,
- ayrı workstation,
- MFA,
- sınırlı logon hakkı,
- ayrı yönetim ağı
gibi kontroller değerlendirilebilir.
Buradaki amaç bir credential'ın ele geçirilmesinin bütün ortamı açmasını zorlaştırmaktır.
Yerel Yönetici Hesapları
Aynı local administrator parolasının çok sayıda makinede kullanılması saldırganın bir endpoint'ten diğerine geçişini kolaylaştırabilir.
Yerel admin hesapları:
- benzersiz credential,
- merkezi yönetim,
- sınırlı kullanım,
- audit
yaklaşımıyla ele alınmalıdır.
Legacy Protokoller
Eski kimlik doğrulama mekanizmaları ve gereksiz network protokolleri saldırı yüzeyini büyütebilir.
Her kurumun uyumluluk gereksinimi farklı olduğundan bunları körlemesine kapatmak yerine:
- nerede kullanıldığını belirlemek,
- bağımlılıkları anlamak,
- riskli legacy kullanımını azaltmak
gerekir.
AD Logları Görülüyor mu?
Active Directory güvenliği yalnızca hardening değildir.
Şu davranışların görünürlüğü önemlidir:
- privileged group membership değişikliği,
- yeni administrator account,
- olağandışı logon,
- account lockout,
- servis hesabı davranışı,
- yeni veya beklenmedik authentication kaynakları,
- GPO değişiklikleri.
SIEM'in sadece log alıyor olması değil, kritik olayları anlamlı şekilde tespit etmesi gerekir.
Backup ve AD Bağımlılığı
Backup sisteminin yönetici kimliklerinin doğrudan Active Directory'ye bağımlı olması ransomware sırasında kritik problem yaratabilir.
Domain compromise:
→ backup compromise
haline dönüşmemelidir.
Benzer şekilde:
- hypervisor,
- EDR,
- network management,
- security management
gibi Tier-0 veya kritik management sistemlerinin kimlik modeli de değerlendirilmelidir.
Kurumlar Neyi Kontrol Etmeli?
- Domain Admin üyeleri
- Enterprise Admin
- delegated privileges
- dormant privileged accounts
- service accounts
- local admin yönetimi
- privileged logon lokasyonları
- MFA coverage
- legacy authentication
- GPO değişiklik kontrolü
- privileged workstation kullanımı
- backup identity separation
- virtualization identity separation
- attack paths
- identity telemetry
Sonuç
Active Directory'deki küçük bir privilege problemi, ransomware saldırısında büyük çaplı etkiye dönüşebilir.
Ransomware hazırlığında kritik soru:
Bir standart kullanıcı veya workstation compromise olduğunda saldırgan domain seviyesinde yetkiye ne kadar kolay ulaşabilir?
Bu sorunun cevabı bilinmiyorsa AD yalnızca "çalışıyor" demektir.
"Güvenli" olduğu henüz gösterilmiş değildir.
Kaynaklar ve İleri Okuma
Bu içerik aşağıdaki kurumsal ve teknik referanslar kullanılarak hazırlanmıştır. Liste, her cümle için satır içi atıf anlamına gelmez; ileri okuma için kullanılabilir.
- Microsoft Security — Active Directory and Human-Operated Ransomware Research
- CISA — #StopRansomware Guide
- MITRE ATT&CK — Valid Accounts
- MITRE ATT&CK Enterprise
- NIST — Ransomware Risk Management: CSF 2.0 Community Profile
Not: Bu içerik genel bilgilendirme amacıyla hazırlanmıştır. Her kurumun mimarisi, tehdit modeli ve operasyonel gereksinimleri farklıdır. Güvenlik kontrolleri uygulanmadan önce kurumun kendi ortamında değerlendirilmelidir.