İçeriğe Atla
Rehberler · 12 dk okuma · görüntülenme
100%

Windows LAPS ile Local Admin Parola Rotasyonu (AD/Entra)

Sunucular ve istemcilerde local admin parolalarını otomatik döndürerek lateral movement riskini azaltın; yetki delegasyonu ve audit ile güvenli operasyon kurun.

Windows LAPS ile local admin parola döngüsünü gösteren kapak görseli

Kurumsal ortamlarda en sık gördüğüm sessiz risklerden biri şudur: aynı local admin parolası (veya aynı imajdan çoğalmış hesap) onlarca/ yüzlerce makinede yaşar. Bir noktada tek bir cihaz düşer, parola alınır ve saldırgan “aynı anahtarla” yatayda yürür.

LAPS (Local Administrator Password Solution) bunun için çok pratik bir savunmadır: her makine için local admin parolası benzersiz ve süreli olur, erişim ise yetki + audit ile yönetilir.

Windows LAPS ile local admin parola döngüsünü gösteren kapak görseli
Parola döngüsü otomasyonla çalışır; kritik olan “kim görebilir” ve “ne kadar süreyle” sorusudur.

Hedef tasarım: LAPS’i “güvenli operasyon” olarak kur

Başarılı kurulumun bileşenleri:

  • Ring rollout: pilot OU → kademeli genişleme
  • Okuma yetkisi: Helpdesk/ops herkes değil, role-based gruplar
  • Süre: 7–30 gün (kritik sunucularda daha kısa)
  • Audit: parolayı kim okudu, ne zaman okudu, hangi biletle?
  • Break-glass: LAPS yokken “acil erişim” modeli ayrı olsun

1) AD tabanlı LAPS (Windows LAPS) için hazırlık

Kurumda iki dünyayı ayır:

  • Workstation LAPS: uç kullanıcı cihazları (daha sık rotasyon)
  • Server LAPS: sunucular (değişiklik etkisi daha yüksek; ring daha kontrollü)

Yetki modeli (öneri)

  • Parola okuyabilen grup: GRP-LAPS-READ-SERVERS / GRP-LAPS-READ-WKS
  • Parola sıfırlayabilen grup (ops): GRP-LAPS-RESET
  • GPO yönetimi: GRP-GPO-ADMINS

2) GPO ile etkinleştirme (pilot)

Pilot OU’da şu prensiplerle başla:

  • Sadece belirli bir local admin hesabı hedefle (kurum standardı)
  • Parola uzunluğu ve karmaşıklığı standardize et
  • Rotation interval: ör. 14 gün (pilot), sonra 7/30 gün

İstemci kırılmasın diye ilk etapta:

  • domain join olmayan cihazları kapsam dışı bırak
  • kritik otomasyon hesaplarını (eski script’ler) tespit et

3) Delegasyon: “kim parolayı görebilir?”

En büyük hata: “Helpdesk grubu görebilir” deyip yüzlerce kişiye okumayı açmak.

Pratik yaklaşım:

  1. Helpdesk sadece workstation LAPS görür (sunucular değil)
  2. Sunucu LAPS okumayı sadece L3 ops / incident commander / platform ekibine ver
  3. Okuma her zaman ticket ile ilişkilendir (prosedür + denetim)

4) Audit ve operasyon disiplini

Minimum denetim hedefleri:

  • LAPS parolasını okuyan event’lerin merkezi log’a akması
  • “parola okundu” olayı çıktığında ilgili ticket/incident ile ilişki
  • Şüpheli durum: aynı kişi kısa sürede çok sayıda makinenin parolasını okuyorsa alarm

5) Entra/Intune tarafı (cihaz yönetimi olan kurumlar)

Eğer uç cihazları MDM ile yönetiyorsan:

  • LAPS politikasını Intune üzerinden dağıt
  • Parola erişimini role-based scope ile sınırla
  • “Cihaz kayboldu / çalındı” senaryosu için parola okuma ve reset süreçlerini ayır

Runbook: “Bir sunucuya acil local admin erişimi gerekti”

Üretimde en kritik an burasıdır. Benim sahada sevdiğim akış:

  1. Ticket/incident aç (owner + süre)
  2. LAPS parolası okunur (okuma log’u SIEM’e düşer)
  3. Erişim sağlanır, iş tamamlanır
  4. İş bitince hemen rotate tetiklenir (süre beklenmez)
  5. Post-action: “neden local admin gerekti?” kök neden notu düşülür

Sonuç

Windows LAPS ile local admin parolası, kurumsal ölçekte “paylaşılan sır” olmaktan çıkar; süreli ve denetlenebilir bir erişim bileşenine dönüşür. Doğru rollout, doğru delegasyon ve sağlam audit ile LAPS; özellikle ransomware ve kimlik sızıntısı sonrası yatay hareket riskini ciddi biçimde düşüren, düşük maliyetli bir güvenlik standardıdır.

Paylaş:

Bu yazı faydalı oldu mu?

Yükleniyor...

Bu yazı nasıldı?

ME

Mustafa Erbay

Sistem Mimarisi · Network Uzmanı · Altyapı, Güvenlik ve Yazılım

2006'dan bu yana sistem mimarisi, network, sunucu altyapıları, büyük yapıların kurulumu, yazılım ve sistem güvenliği ekseninde çalışıyorum. Bu blogda sahada karşılığı olan teknik deneyimlerimi paylaşıyorum.

Kişisel Notlar

Bu notlar sadece sizde saklanır. Tarayıcınızda yerel olarak tutulur.

Hazır 0 karakter

Yorumlar

Sunucu Taraflı AI Moderasyon

Yorumlar sunucuda yapay zeka ile denetlenir ve kalıcı olarak saklanır.

?
0/2000

Sunucu taraflı AI denetim

Yeni yazılardan haberdar olun

Haftada bir yeni içerikler ve kaynaklar doğrudan e-postanıza gelsin.

Spam yok. Yalnızca yeni ve önemli içerikler için e-posta gönderilir.

Okuma İstatistikleriniz

0

Yazı Okundu

0dk

Okuma Süresi

0

Gün Serisi

-

Favori Kategori

İlgili Yazılar