deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Uygulamalı rehber Active Directory'yi NTLM engelleme, OU denetimi ve oturum kısıtlamalarıyla güçlendiriyor

dev.to'da yayımlanan bir kılavuz, Active Directory için üç Group Policy denetimini gösteriyor: alan genelinde NTLM'yi engelleme, tek bir OU'daki hesap yönetimini denetleme ve bir yönetici grubu için servis oturum açmasını bloke etme.

Uygulamalı rehber Active Directory'yi NTLM engelleme, OU denetimi ve oturum kısıtlamalarıyla güçlendiriyor

Alan genelinde NTLM kimlik doğrulamasını engelleme

İlk görev eski kimlik doğrulama yöntemlerini hedefliyor. Group Policy Management konsolundan çalışan yazar, Default Domain Controller Policy'yi düzenler ve Computer Configuration, Policies, Windows Settings, Security Settings, Local Policies ve Security Options adımlarını izler. Orada "Network security: Restrict NTLM: NTLM authentication in this domain" politikası tanımlanır ve "Deny all" olarak ayarlanır; değişikliği kalıcı kılmak için onay iletişim kutusu kabul edilir.

Gönderiye göre bu ayarın amacı, kimlik doğrulama güvenliğini güçlendirmek ve birçok kurumsal ortamda hâlâ süregelen bir risk oluşturan eski protokollere olan bağımlılığı azaltmaktır.

Sydney OU'sunda hesap yönetimini denetleme

İkinci görev kısıtlama yerine görünürlük katıyor. Alan genelindeki politikayı değiştirmek yerine, yazar SydneyOUPolicy adında yeni bir Group Policy nesnesi oluşturuyor ve bunu doğrudan Sydney organizasyon birimine bağlıyor. Bu GPO içinde, Advanced Audit Policy Configuration, Audit Policies ve Account Management altında "Audit User account management" politikası, hem başarı hem de başarısızlık olaylarını kaydedecek şekilde yapılandırılıyor.

dev.to gönderisi sonucu, Sydney OU'su içindeki hesapla ilgili etkinliğe ilişkin görünürlüğün artması olarak tanımlıyor. Uygulamada bu, yöneticilere hesap yönetimi girişimlerini — özellikle de başarısız olanları, ki bunlar ortamı araştıran bir şey olduğunda genellikle daha yararlı sinyaldir — kapsayan bir denetim izi sağlıyor.

Servis olarak oturum açmayı engelleme

Üçüncü değişiklik en düşük ayrıcalık ilkesini zorunlu kılıyor. Yazar, aynı SydneyOUPolicy GPO'su içinde Local Policies ve User Rights Assignment bölümünü açıyor, "Deny log on as a service" politikasını tanımlıyor ve standart gözat-bul iletişim kutusuyla Sydney Administrators grubunu ekliyor.

Uygulandığında, bu grubun üyeleri artık servis olarak kimlik doğrulaması yapamıyor; yazar bunu, en düşük ayrıcalıklı erişimi pekiştiren ve gereksiz servis oturum açma riskini azaltan bir adım olarak nitelendiriyor.

Neden önemli

Üç denetim birbirini tamamlayan alanları kapsıyor. Biri kimlik doğrulamanın nasıl gerçekleştiğini güçlendiriyor, biri dizinin hassac bir dilimindeki değişiklikleri kayıt altına alıyor, biri de seçili kimliklerin neler yapmasına izin verildiğini sınırlıyor. Önleme, tespit ve kısıtlamanın bu birleşimi, pratik güçlendirme çalışmalarının çoğunun şeklidir ve Group Policy tüm bunları alan genelinde merkezi olarak yönetilebilir ve tekrarlanabilir kılar.

NTLM ayarı en fazla dikkat gerektiren kısımdır. "Deny all", hâlâ NTLM'ye bağımlı olan eski istemciler veya uygulamalar için hiçbir geri dönüş yolu bırakmaz; bu nedenle bu ayarın üretime uygulanmadan önce gerçek sistem envanterine karşı doğrulanması en iyisidir. Denetim yapılandırması çok daha düşük risk taşır ve hemen karşılığını verir; çünkü başarı ve başarısızlık olayları yalnızca toplama açıldığında işe yarar. Servis oturum açma engelinin alan genelinde değil, iyi tanımlanmış bir OU içindeki belirli bir gruba uygulanması da, dikkatle planlandığında bu denetimlerin ne kadar hedefli olabileceğini gösteriyor.

Yazara göre bu egzersiz, sonuçta güvenlik gereksinimlerini bir Windows ortamının gerçekten uygulayacağı politikalara dönüştürmekle ilgili; bu, laboratuvarda gösterilen herhangi bir tekil ayardan daha uzun ömürlü bir beceri.

  • #active-directory
  • #windows-server
  • #group-policy
  • #ntlm
  • #security

İlgili yazılar