fidyeyazilim.com
TEKNİK REHBER

Active Directory Ransomware Saldırılarında Neden Kritik?

Active Directory birçok kurumda kullanıcı, bilgisayar ve yönetim yetkilerinin merkezidir. Bu nedenle domain seviyesinde yetki elde etmek ransomware operatörüne büyük hareket alanı sağlayabilir.

Hazırlanma yöntemi:
Editoryal ekip
Son Güncelleme:
7 Eylül 2026
Okuma süresi:
yaklaşık 4 dk

Bir ransomware saldırganı için bütün endpoint'leri tek tek ele geçirmek verimsizdir.

Merkezi kimlik ve yönetim altyapısını ele geçirmek çok daha güçlüdür.

Windows ağırlıklı birçok kurumda bu altyapının merkezinde Active Directory bulunur.

Bu nedenle ransomware hazırlığı konuşulurken AD'yi yalnızca "kullanıcı hesaplarının tutulduğu yer" olarak görmek ciddi bir eksikliktir.

Active Directory Saldırgana Ne Sağlar?

AD saldırganın ortamı anlamasına yardımcı olabilir.

Örneğin:

  • kullanıcılar,
  • gruplar,
  • bilgisayarlar,
  • sunucular,
  • privilege ilişkileri,
  • service accounts,
  • domain trust'ları,
  • yönetim grupları

hakkında bilgi toplanabilir.

Bu bilgi saldırganın hangi sistemlere yönelmesi gerektiğini anlamasını kolaylaştırır.

Domain Admin Neden Değerlidir?

Yüksek domain yetkileri saldırgana çok geniş bir kontrol alanı sağlayabilir.

Ancak problem yalnızca Domain Admin grubundaki kişi sayısı değildir.

Dolaylı attack path'ler de önemlidir.

Örneğin bir hesabın:

  • belirli sunucuda local admin,
  • başka hesabın oturumuna erişebilir,
  • kritik bir service account'u yönetebilir,
  • delegation hakkına sahip,
  • yönetim workstation'ına erişebilir

olması dolaylı privilege escalation yolu oluşturabilir.

Bu nedenle Active Directory güvenliği sadece grup üyeliği listesi değildir.

Credential Theft

Saldırganlar ortam içerisinde ilerlerken kullanıcı ve yönetici credential'larını elde etmeye çalışabilir.

Risk özellikle:

  • aynı admin hesabının birçok sistemde kullanılması,
  • yüksek yetkili hesabın normal workstation'da oturum açması,
  • shared local admin parolaları,
  • zayıf service account yönetimi

durumlarında büyüyebilir.

Bir yönetici hesabının düşük güven seviyeli sisteme giriş yapması o hesabı saldırı zincirine dahil edebilir.

Service Account'lar

Service account'lar ransomware perspektifinde sıkça gözden kaçan alanlardan biridir.

Problemler:

  • çok yüksek yetki,
  • eski parola,
  • interaktif logon,
  • birden fazla sistemde kullanım,
  • sahiplik belirsizliği,
  • kullanılmayan hesapların açık kalması

olabilir.

Service account envanteri ve privilege seviyeleri düzenli olarak incelenmelidir.

Lateral Movement

Ele geçirilmiş bir hesabın başka sistemlere erişebilmesi saldırganın ilerlemesini kolaylaştırır.

Risk özellikle aynı administrative credential'ın:

  • istemciler,
  • sunucular,
  • backup,
  • virtualization,
  • network management

arasında tekrar kullanılması durumunda artar.

Segmentasyonun kimlik katmanıyla birlikte düşünülmesi gerekir.

Privileged Access Separation

Günlük e-posta ve web kullanımı için kullanılan hesap ile domain yönetim hesabının aynı olması riski artırır.

Yüksek yetkili görevler için:

  • ayrı hesap,
  • ayrı workstation,
  • MFA,
  • sınırlı logon hakkı,
  • ayrı yönetim ağı

gibi kontroller değerlendirilebilir.

Buradaki amaç bir credential'ın ele geçirilmesinin bütün ortamı açmasını zorlaştırmaktır.

Yerel Yönetici Hesapları

Aynı local administrator parolasının çok sayıda makinede kullanılması saldırganın bir endpoint'ten diğerine geçişini kolaylaştırabilir.

Yerel admin hesapları:

  • benzersiz credential,
  • merkezi yönetim,
  • sınırlı kullanım,
  • audit

yaklaşımıyla ele alınmalıdır.

Legacy Protokoller

Eski kimlik doğrulama mekanizmaları ve gereksiz network protokolleri saldırı yüzeyini büyütebilir.

Her kurumun uyumluluk gereksinimi farklı olduğundan bunları körlemesine kapatmak yerine:

  • nerede kullanıldığını belirlemek,
  • bağımlılıkları anlamak,
  • riskli legacy kullanımını azaltmak

gerekir.

AD Logları Görülüyor mu?

Active Directory güvenliği yalnızca hardening değildir.

Şu davranışların görünürlüğü önemlidir:

  • privileged group membership değişikliği,
  • yeni administrator account,
  • olağandışı logon,
  • account lockout,
  • servis hesabı davranışı,
  • yeni veya beklenmedik authentication kaynakları,
  • GPO değişiklikleri.

SIEM'in sadece log alıyor olması değil, kritik olayları anlamlı şekilde tespit etmesi gerekir.

Backup ve AD Bağımlılığı

Backup sisteminin yönetici kimliklerinin doğrudan Active Directory'ye bağımlı olması ransomware sırasında kritik problem yaratabilir.

Domain compromise:

→ backup compromise

haline dönüşmemelidir.

Benzer şekilde:

  • hypervisor,
  • EDR,
  • network management,
  • security management

gibi Tier-0 veya kritik management sistemlerinin kimlik modeli de değerlendirilmelidir.

Kurumlar Neyi Kontrol Etmeli?

  • Domain Admin üyeleri
  • Enterprise Admin
  • delegated privileges
  • dormant privileged accounts
  • service accounts
  • local admin yönetimi
  • privileged logon lokasyonları
  • MFA coverage
  • legacy authentication
  • GPO değişiklik kontrolü
  • privileged workstation kullanımı
  • backup identity separation
  • virtualization identity separation
  • attack paths
  • identity telemetry

Sonuç

Active Directory'deki küçük bir privilege problemi, ransomware saldırısında büyük çaplı etkiye dönüşebilir.

Ransomware hazırlığında kritik soru:

Bir standart kullanıcı veya workstation compromise olduğunda saldırgan domain seviyesinde yetkiye ne kadar kolay ulaşabilir?

Bu sorunun cevabı bilinmiyorsa AD yalnızca "çalışıyor" demektir.

"Güvenli" olduğu henüz gösterilmiş değildir.

Kaynaklar ve İleri Okuma

Bu içerik aşağıdaki kurumsal ve teknik referanslar kullanılarak hazırlanmıştır. Liste, her cümle için satır içi atıf anlamına gelmez; ileri okuma için kullanılabilir.

  • Microsoft Security — Active Directory and Human-Operated Ransomware Research
  • CISA — #StopRansomware Guide
  • MITRE ATT&CK — Valid Accounts
  • MITRE ATT&CK Enterprise
  • NIST — Ransomware Risk Management: CSF 2.0 Community Profile

Not: Bu içerik genel bilgilendirme amacıyla hazırlanmıştır. Her kurumun mimarisi, tehdit modeli ve operasyonel gereksinimleri farklıdır. Güvenlik kontrolleri uygulanmadan önce kurumun kendi ortamında değerlendirilmelidir.

Ücretsiz ön değerlendirme

Kimlik ve AD hazırlığınızı hızlıca değerlendirin

Hazırlık Testine Git

İlgili İçerikler

TEMEL REHBER

Fidye Yazılımı Nedir? Kurumlar İçin Teknik Rehber

Modern bir fidye yazılımı saldırısı yalnızca dosyaların şifrelenmesinden ibaret değildir. İlk erişimden kimlik bilgilerinin ele geçirilmesine, yatay hareketten veri sızdırmaya ve yedeklerin hedef alınmasına kadar bütün saldırı zincirini anlamak gerekir.

TEKNİK ANALİZ

EDR Vardı. Ransomware Neden Durdurulamadı?

Bir EDR lisansının bulunması ile ransomware operatörünün faaliyetlerini gerçekten görebilen ve durdurabilen bir endpoint güvenlik programına sahip olmak aynı şey değildir.

TEKNİK ANALİZ

Pentest Yaptırdık. Neden Yine Ransomware Olduk?

Başarılı bir pentest sonucu, kurumun ransomware operatörünün içeride gerçekleştireceği bütün faaliyetlere karşı hazırlıklı olduğunu göstermez. İki çalışma farklı sorulara cevap verir.

TEKNİK REHBER

MFA Varken Ransomware Nasıl Gerçekleşebilir?

MFA güçlü bir güvenlik kontrolüdür fakat bir güvenlik sınırı değildir. Hangi MFA türünün kullanıldığı, nerelerde zorunlu olduğu ve saldırganın alternatif erişim yollarının bulunup bulunmadığı belirleyicidir.

  • Active Directory
  • Domain Admin
  • Ransomware
  • Identity Security
  • Lateral Movement