Kerberos Delegasyon Kalıcılığı / Yanlış Yapılandırma Müdahalesi (RBCD / Constrained)
DR-DELEG-3/4/5/6/7 alarmı delegasyon kalıcılığına veya yanlış yapılandırmaya işaret ettiğinde ve aktif exploit kanıtı yokken, yetkisiz RBCD/constrained/unconstrained delegasyon değişikliğini geri alır, kalıcılık yolunu kapatır ve krbtgt'ye dokunmaz.
Prepare
7 adım- Delegasyon envanterini güncel tut
DC'lerde "DS Access > Audit Directory Service Changes" politikasının aktif olduğunu doğrula; EID 5136 olmadan RBCD ve constrained delegation değişiklikleri tespit edilemez
- Unconstrained delegation envanteri
`Get-ADComputer -Filter {TrustedForDelegation -eq $true}` ve `Get-ADUser -Filter {TrustedForDelegation -eq $true}` ile DC dışı flag taşıyan tüm nesneleri belgele
- Constrained delegation envanteri
`Get-ADComputer -Filter {msDS-AllowedToDelegateTo -ne "$null"} -Properties msDS-AllowedToDelegateTo,TrustedToAuthForDelegation` ile onaylı SPN listelerini kayıt altına al
- RBCD envanteri
`Get-ADComputer -Filter * -Properties msDS-AllowedToActOnBehalfOfOtherIdentity | Where-Object { $_.msDS-AllowedToActOnBehalfOfOtherIdentity -ne $null }` çıktısını baseline olarak sakla
- MachineAccountQuota kontrol
`Get-ADObject (Get-ADDomain).DistinguishedName -Properties ms-DS-MachineAccountQuota` ile değeri doğrula; beklenen: 0; varsayılan 10 ise düzeltme backlog'a ekle
- Eskalasyon zincirini tanımla
SOC L1 → AD yöneticisi (tier-0) → IR lideri zincirini belgele; containment kararları L1 tarafından tek başına verilemez