AD CS Aktif İstismarı ve Sertifika Tabanlı Yükseltme Müdahalesi
Aktif ESC saldırısı kanıtlandığında veya yetkisiz sertifika verildiğinde; yetkisiz sertifikayı iptal et, kaynağı sertleştir ve domain compromise varsa krbtgt sıfırlama playbook'unu tetikle.
Prepare
9 adım- CA Denetim Logu
CA üzerinde Certification Services denetimini aktive et: `auditpol /set /subcategory:"Certification Services" /success:enable /failure:enable`
- Şablon ve CA Değişiklik Logu
Şablon değişikliği olaylarını etkinleştir: `certutil -setreg CA\AuditFilter +128` ardından `net stop certsvc && net start certsvc`
- DC AD Değişiklik Logu
Tüm DC'lerde "DS Access > Audit Directory Service Changes" etkin; Event 5136 (UPN, altSecurityIdentities, mail değişiklikleri) SIEM'e iletiliyor olmalı
- SIEM Korelasyon Kuralları
5136 (UPN/altSecId değişimi) → 4887 (sertifika) → 4768 (PKINIT) zincir korelasyonu; 4886/4887 DC makine hesabı isteği kuralları; DR-ADCS-1..11 deploy edilmiş ve tune edilmiş olmalı
- Güçlü Sertifika Eşleştirme
Tüm DC'lerde `StrongCertificateBindingEnforcement = 2` doğrula: `reg query "HKLM\SYSTEM\CurrentControlSet\Services\Kdc" /v StrongCertificateBindingEnforcement`
- CA Bayrak Kontrolü
`certutil -getreg policy\EditFlags` ile `EDITF_ATTRIBUTESUBJECTALTNAME2` yok; `certutil -getreg CA\InterfaceFlags` ile `IF_ENFORCEENCRYPTICERTREQUEST` etkin olduğu periyodik teyit edilmeli