Domain-Compromise: DCSync Hakkı, DA ACE veya GenericAll Zinciri Müdahalesi (Kritik)
Alan adı nesnesine replikasyon ACE eklenmesi, Domain Admins'e yetkisiz üye eklenmesi veya DA/tier-0 üzerinde GenericAll/WriteDACL zinciriyle yetki tırmanışı tespit edildiğinde domain-compromise kapsamında acil müdahale adımları.
Prepare
5 adım- Denetim politikası
DC'lerde `Audit Directory Service Changes` ve `Audit Directory Service Access` (Success + Failure) etkin; Advanced Audit Policy tam yapılandırılmış olmalı.
- Tier-0 envanteri
Domain Admins, Enterprise Admins, Schema Admins, KRBTGT, DC makine hesapları ve Tier-0 servis hesapları listesi güncel ve imzalı olmalı.
- Kerberos playbook hazır
krbtgt çift rotasyonu prosedürü (≥10 saat bekleme, auth hata KPI izleme) dokümante ve test edilmiş olmalı.
- DSRM şifre kasası
Her DC'nin DSRM şifresi güncel; erişim yalnızca yetkilendirilmiş IR ekibine kapalı kasada saklanmış olmalı.
- Eskalasyon
AD owner + CISO + change board; domain-compromise kararları her adımda imzalı change-ticket gerektirir.