AD-NET-01SMBv1 devre disi
L1high
Önerilen değerKaldirilmis / Disabled
↳ Windows Features veya GPO ile SMB1 protokolu kaldirilir
SMBv1 EternalBlue gibi solucanlara ve eski saldirilara acik eski bir protokoldur.
Çerçeveler:CIS v8 · 4.8NIST 800-171 · 3.13.1NIST CSF · PR.IR-01ISO 27002 · 8.20
AD-NET-02SMB imzalama zorunlu
L1high
Önerilen değerRequired (istemci ve sunucu, always). Windows 11 24H2 te tum gelen+giden, Windows Server 2025 te tum giden SMB baglantilarinda imzalama VARSAYILAN olarak zorunludur; eski surumlerde GPO ile acikca zorlanmalidir. Imzalama zorunlulugu misafir (guest) geri donusunu de kapatir.
↳ Security Options > Microsoft network CLIENT: Digitally sign communications (always) = Enabled + Microsoft network SERVER: Digitally sign communications (always) = Enabled (iki ayri politika)
Zorunlu imzalama SMB relay saldirilarini engeller.
Çerçeveler:CIS v8 · 4.8NIST 800-171 · 3.13.1NIST CSF · PR.IR-01ISO 27002 · 8.20
AD-NET-03LDAP imzalama + channel binding
L1high
Önerilen değerLDAPServerIntegrity = 2; LdapEnforceChannelBinding = 2. Windows Server 2025 te LDAP channel binding VARSAYILAN olarak acik gelir ("Enabled - When Supported"); eski istemci bagimliligi yoksa "Always" a cekilmelidir. WS2025 ayrica eskisiyle ortusen yeni bir "Domain controller: LDAP server signing requirements Enforcement" politikasi getirir; Microsoft baseline i yeni politikanin zorlanmasini onerir.
↳ GPO: Domain controller: LDAP server signing requirements = Require signing + Domain controller: LDAP server channel binding token requirements = Always. Registry: HKLM\SYSTEM\CurrentControlSet\Services\NTDS\Parameters (LDAPServerIntegrity=2, LdapEnforceChannelBinding=2). Once audit: 2887/2889 + 3039-3041.
Imzalama ve channel binding olmadan LDAP relay ile domain ele gecirilebilir (ADV190023).
Çerçeveler:CIS v8 · 4.8NIST 800-171 · 3.13.1NIST CSF · PR.IR-01ISO 27002 · 8.20
AD-NET-04LLMNR / NBT-NS / mDNS kapali
L1high
Önerilen değerUc protokol de ayri ayri Disabled. NOT: LLMNR in ADMX politikasi vardir; NBT-NS ve mDNS icin ADMX yoktur, GPO Preferences ile registry dagitilir (mDNS icin EnableMDNS DISA STIG ve Microsoft destek makalelerinde referans verilir, ancak resmi bir ADMX politikasi degildir).
↳ LLMNR: GPO > DNS Client > Turn off multicast name resolution = Enabled. NBT-NS: GPO Preferences Registry ile HKLM\SYSTEM\CurrentControlSet\Services\NetBT\Parameters\Interfaces\{arayuz-GUID}\NetbiosOptions=2 (veya DHCP). mDNS: HKLM\SYSTEM\CurrentControlSet\Services\Dnscache\Parameters\EnableMDNS=0. Tek GPO ucunu birden kapatmaz.
Bu yayin protokolleri Responder ile zehirlenerek NTLM kimlik bilgisi calinmasina yol acar.
Çerçeveler:CIS v8 · 4.8NIST 800-171 · 3.13.1NIST CSF · PR.IR-01ISO 27002 · 8.20
AD-NET-05Anonim sayim (null session) kisitla
L1medium
Önerilen değerRestrictAnonymous = 1; RestrictAnonymousSAM = 1
↳ Security Options > Network access: Do not allow anonymous enumeration of SAM accounts (RestrictAnonymousSAM=1) + Network access: Do not allow anonymous enumeration of SAM accounts and shares (RestrictAnonymous=1) (iki ayri ayar)
Anonim sayim saldirgana kullanici ve paylasim listesi vererek kesfi kolaylastirir.
Çerçeveler:CIS v8 · 4.8NIST 800-171 · 3.13.1NIST CSF · PR.IR-01ISO 27002 · 8.20
AD-NET-06Print Spooler DC ve Tier 0 uzerinde kapali
high
Önerilen değerDisabled (Stopped + Disabled)
↳ Services / GPO > Print Spooler
PrintNightmare (CVE-2021-34527) spooler uzerinden uzaktan kod calistirma ve yetki yukseltmeye izin verir.
Çerçeveler:CIS v8 · 4.8NIST 800-171 · 3.13.1NIST CSF · PR.IR-01ISO 27002 · 8.20
AD-NET-07RDP NLA zorunlu + perimeter blok
L1high
Önerilen değerNLA Required; TCP 3389 internetten kapali, yalniz jump host
↳ RDS yapilandirmasi + perimeter firewall
Internete acik RDP, fidye yazilimi gruplarinin en yaygin ilk erisim ve yanal hareket yoludur.
Çerçeveler:CIS v8 · 4.8NIST 800-171 · 3.13.1NIST CSF · PR.IR-01ISO 27002 · 8.20
AD-NET-08Zorlama (coercion) yuzeyini kapat
medium
Önerilen değerWebClient / WebDAV servisi kapali; MS-EFSRPC (PetitPotam) ve benzeri RPC zorlama icin RPC filtreleri
↳ Services (WebClient) + RPC Filter / GPO
Kimlik dogrulama zorlama saldirilari (PetitPotam vb.) DC yi NTLM relay ve ESC8 ile birlestirerek domain ele gecirir.
Çerçeveler:CIS v8 · 4.8NIST 800-171 · 3.13.1NIST CSF · PR.IR-01ISO 27002 · 8.20
AD-NET-09LDAP over TLS (LDAPS / 636)
L2medium
Önerilen değerDC lerde gecerli sertifika ile LDAPS etkin (LDAP imzalama + channel binding zaten AD-NET-03 te)
↳ DC sertifikasi + 636/TCP
Sifresiz LDAP trafigi dinlenebilir; LDAPS hassas dizin sorgularini ve kimlik bilgisini korur.
Çerçeveler:CIS v8 · 4.8NIST 800-171 · 3.13.1NIST CSF · PR.IR-01ISO 27002 · 8.20
AD-NET-10Guvenli zaman (NTP) hiyerarsisi
low
Önerilen değerPDC Emulator guvenilir harici kaynaga; domain uyeleri DC hiyerarsisinden zaman aliyor; buyuk zaman kaymasi izleniyor
↳ w32tm yapilandirmasi (PDCe > harici NTP; uyeler > NT5DS)
Kerberos 5 dk zaman toleransina baglidir; kontrolsuz zaman kaymasi kimlik dogrulamayi bozar ve log korelasyonunu/adli analizi zorlastirir.
Çerçeveler:CIS v8 · 4.8NIST 800-171 · 3.13.1NIST CSF · PR.IR-01ISO 27002 · 8.20
AD-NET-11Eski TLS ve zayif sifre paketleri kapali
L2medium
Önerilen değerSSL 2.0/3.0 ve TLS 1.0/1.1 SCHANNEL\Protocols altinda kapali; RC4/DES/3DES/NULL sifreleri SCHANNEL\Ciphers altinda kapali. Sifre PAKETI (cipher suite) secimi ve siralamasi icin registry degil "SSL Cipher Suite Order" GPO su veya Enable-TlsCipherSuite / Disable-TlsCipherSuite kullanilir.
↳ HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols + ...\Ciphers (protokol ve tekil sifre kapatma) | Computer Configuration > Administrative Templates > Network > SSL Configuration Settings > SSL Cipher Suite Order (paket siralamasi)
Eski protokol/sifreler MITM ve dusurme saldirilarina acik; LDAPS/RDP/web enrollment gibi DC servisleri guclu TLS ile korunmali.
Çerçeveler:CIS v8 · 4.8NIST 800-171 · 3.13.1NIST CSF · PR.IR-01ISO 27002 · 8.20
AD-NET-12SMB guvensiz misafir oturum acma engeli
L1medium
Önerilen değerEnableInsecureGuestLogons = 0 (Disabled)
↳ GPO > Computer Configuration > Administrative Templates > Network > Lanman Workstation > Enable insecure guest logons: Disabled
Etkinse SMB istemcisi kimlik dogrulanmamis/misafir SMB sunucularina baglanir; relay ve veri sizintisi riskini artirir.
Çerçeveler:CIS v8 · 4.8NIST 800-171 · 3.13.1NIST CSF · PR.IR-01ISO 27002 · 8.20
AD-NET-13DC / Tier 0 host tabanli guvenlik duvari baseline
medium
Önerilen değerTum profiller acik; default deny-inbound; yalniz gerekli AD/Kerberos/LDAP/DNS/RPC portlari ve yonetim jump host undan erisim
↳ Windows Defender Firewall with Advanced Security (GPO ile merkezi kural dagitimi)
Host firewall yoksa DC-DC ve DC-istemci arasi yatay hareket kisitlanamaz; segmentasyon en az ayricalik ilkesini uygular.
Çerçeveler:CIS v8 · 4.8NIST 800-171 · 3.13.1NIST CSF · PR.IR-01ISO 27002 · 8.20
AD-NET-14Netlogon guvenli kanal zorlamasi (Zerologon)
L1high
Önerilen değerDC ler Agustos 2020 ve sonrasi guncellemelerle yamali (9 Subat 2021 den beri enforcement zaten varsayilan) VE "Domain controller: Allow vulnerable Netlogon secure channel connections" istisna listesi BOS. NOT: FullSecureChannelProtection kayit defteri degeri enforcement fazindan itibaren okunmaz; uyum olcutu bu deger DEGIL, bos istisna listesi ve temiz olay kaydidir.
↳ GPO > Domain controller: Allow vulnerable Netlogon secure channel connections (istisna listesi bos) + System log izleme: 5827/5828 (reddedilen baglanti), 5829 (izin verilen zayif baglanti - enforcement oncesi uyari), 5830/5831 (GPO istisnasiyla izin verilen)
Zerologon (CVE-2020-1472) yamasiz DC de kimlik dogrulamasiz domain ele gecirmeye izin verir. Bugun asil risk yamasizlik degil, GPO istisna listesine kalici olarak eklenmis eski cihazlardir: her istisna Zerologon yuzeyini o hesap icin yeniden acar.
Çerçeveler:CIS v8 · 4.8NIST 800-171 · 3.13.1NIST CSF · PR.IR-01ISO 27002 · 8.20
AD-NET-15Uzaktan SAM erisimini kisitla (RestrictRemoteSAM)
L1medium
Önerilen değerUYE SUNUCU ve ISTEMCILERDE: Network access: Restrict clients allowed to make remote calls to SAM = yalniz Administrators (O:BAG:BAD:(A;;RC;;;BA)). DOMAIN CONTROLLER LARDA UYGULANMAZ: DC lerde dizin nesnelerinin kendi erisim denetimi vardir, varsayilan uyumluluk icin Everyone dir ve kisitlamak yonetim islemlerini bozar.
↳ Security Options > Network access: Restrict clients allowed to make remote calls to SAM (kapsam: uye sunucu / istemci GPO su; DC OU suna baglanmamali)
Kisitlanmamis SAMR, saldirganin (or. BloodHound) yerel grup uyeliklerini sayarak yonetici yollarini haritalamasina izin verir. Ayni ayarin DC lere yayilmasi ise bilinen bir arizadir (bilgisayar yeniden adlandirmada 0x5 access denied): DC de bu ayarin guvenlik degeri yoktur.
Çerçeveler:CIS v8 · 4.8NIST 800-171 · 3.13.1NIST CSF · PR.IR-01ISO 27002 · 8.20
AD-NET-16UNC Hardened Access (SYSVOL / NETLOGON)
L1high
Önerilen değer\\*\SYSVOL ve \\*\NETLOGON yollari icin RequireMutualAuthentication=1 ve RequireIntegrity=1 tanimli (MS15-011 / MS15-014).
↳ GPO > Computer Configuration > Administrative Templates > Network > Network Provider > Hardened UNC Paths
Sertlestirilmemis UNC yollarinda GPO dosyalari ve oturum acma betikleri araya girme (MITM) ile degistirilebilir. Tek bir zehirlenmis yanit, politika uygulayan tum makinelerde kod calistirmaya donusur; bu, GPO yu kitlesel dagitim kanalina cevirir.
Çerçeveler:CIS v8 · 4.8NIST 800-171 · 3.13.1NIST CSF · PR.IR-01ISO 27002 · 8.20
AD-NET-17Modern SMB sertlestirme (sifreleme, NTLM blogu, minimum surum)
L2medium
Önerilen değerDestekleyen ortamlarda: SMB client encryption zorunlu; Block NTLM etkin ve sunucu istisna listesi minimum; minimum SMB surumu 3.0.0; remote mailslots kapali (WS2025 te varsayilan); authentication rate limiter etkin (~2000 ms); SMB denetim politikalari (imzalamayi/sifrelemeyi desteklemeyen istemci, guvensiz misafir) acik.
↳ Win11 24H2 / WS2025 GPO: Lanman Workstation ve Lanman Server politikalari | Set-SmbClientConfiguration -RequireEncryption / -BlockNTLM | Set-SmbServerConfiguration -EnableAuthRateLimiter
Imzalama artik varsayilan zorunlu oldugu icin bir sonraki katman sifreleme ve NTLM blogudur: SMB istemcisinin NTLM e dusmesini engellemek, kimlik bilgisi hirsizligina yol acan relay ve zorlama (coercion) zincirlerinin cogunu kaynagi nda keser. Rate limiter ise SMB uzerinden parola puskurtmeyi yavaslatir.
Çerçeveler:CIS v8 · 4.8NIST 800-171 · 3.13.1NIST CSF · PR.IR-01ISO 27002 · 8.20
AD-NET-18WinRM / PowerShell Remoting sertlestirme + JEA
L1medium
Önerilen değerWinRM istemci ve hizmetinde Basic ve Digest kimlik dogrulama kapali; sifrelenmemis trafik yasak (AllowUnencrypted = 0); TrustedHosts bos; yonetimsel uzaktan erisim JEA rol yetenek dosyalariyla kisitli ve JEA oturumlari transkript aliyor.
↳ GPO > Windows Components > Windows Remote Management (WinRM) > Client ve Service (Allow Basic authentication = Disabled, Allow unencrypted traffic = Disabled) + JEA oturum yapilandirmasi (Register-PSSessionConfiguration)
Uzaktan yonetim kanali yatay hareketin ana yoludur. Basic/sifrelenmemis yapilandirma kimlik bilgisini aga acar; JEA ise ele gecirilen bir yonetim oturumunun yapabileceklerini rol yetenegiyle sinirlar ve tam yetkili kabuk vermez.
Çerçeveler:CIS v8 · 4.8NIST 800-171 · 3.13.1NIST CSF · PR.IR-01ISO 27002 · 8.20