Microsoft AZ-801: Windows Server Güvenliği ve Sıkılaştırma — Çalışma kılavuzu

Şunun bir parçası: Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.

Genel Bakış

Windows Server’ı güçlendirmek; kimlik izolasyonu, uygulama kontrolü, istismar ve kötü amaçlı yazılım azaltma ve katı ağ sınırlarına öncelik veren, tekrarlanabilir temel yapılandırmalarla tutarlı bir şekilde uygulanan katmanlı bir alıştırmadır. Amaç, kimlik bilgisi hırsızlığını önlemek, varsayılan olarak reddetme (default-deny) kontrolleriyle saldırı yüzeyini azaltmak, kötü niyetli davranışları tespit edip kontrol altına almak ve raporlama yoluyla etkili yapılandırmayı doğrulamaktır. Aşağıda açıklanan yetenekler, modern Windows Server’ın yerel özellikleridir ve Group Policy, PowerShell ve Microsoft güvenlik hizmetleri aracılığıyla büyük ölçekli yönetimle entegre olur.

Kimlik ve Kimlik Bilgisi Koruması

Windows Defender Credential Guard, sırları işletim sisteminden izole etmek için sanallaştırma tabanlı güvenlik (VBS) kullanır, böylece LSASS kötü amaçlı yazılımlar tarafından ele geçirilemez. VBS gereksinimleri arasında Secure Boot özellikli UEFI 2.3.1, donanım destekli sanallaştırma (SLAT ile Intel VT-x/AMD-V) ve TPM 2.0 (anahtar koruması için şiddetle tavsiye edilir) bulunur. Sanal makineler (VM’ler) için Secure Boot ve bir vTPM ile Generation 2 kullanın; VBS, Windows hipervizörünü kullanarak çalışır ve Hyper-V rolünün yüklü olmasını gerektirmez.

Credential Guard’ı Group Policy üzerinden etkinleştirin: Computer Configuration > Administrative Templates > System > Device Guard > Turn On Virtualization Based Security. Virtualization Based Protection of Code Integrity’yi Enabled olarak ayarlayın, Credential Guard Configuration’ı Enabled with Secure Boot (veya desteklenen yerlerde with Secure Boot and DMA Protection) olarak seçin. Yeniden başlatma gereklidir. msinfo32’de doğrulayın: Virtualization-based security: Running; Credential Guard: On. Olaylar (Eventing), Microsoft-Windows-CodeIntegrity/Operational ve DeviceGuard altında görünür.

Local Security Authority (LSA) koruması, Credential Guard’ı tamamlar. Yöneticiler tarafından bile imzasız kod enjeksiyonunu engellemek için LSASS’ı korumalı bir işlem (PPL) olarak çalışacak şekilde yapılandırın. Group Policy kullanın: Computer Configuration > Administrative Templates > System > Local Security Authority > Configure LSASS to run as a protected process. Bu, RunAsPPL’yi ayarlar ve yalnızca imzalı, güvenilir sürücülerin kullanılmasını zorunlu kılar. Credential Guard, sırları VSM ile güvence altına alınmış bir LSAISO işleminde izole eder; LSASS PPL ise LSASS işlem sınırını güçlendirir. Derinlemesine savunma (defense-in-depth) için her ikisini de etkinleştirin.

Ayrıcalıklı Erişimli İş İstasyonları (Privileged Access Workstations - PAW), kimlik bilgisi izolasyonunu operasyonel hale getirir. Katmanlı bir yönetim modeli benimseyin:

Uygulama Kontrolü ve Saldırı Yüzeyi Yönetimi

Windows Defender Application Control (WDAC), kod için varsayılan olarak engelleme (default-deny) ilkesini zorunlu kılar. İlke türleri arasında tek bir temel ilke (SiPolicy) ve temel ilkeyi değiştirmeden izin kurallarını genişletmek için isteğe bağlı ek ilkeler bulunur. Modern Windows Server, aynı anda birden çok ilkeyi destekler. WDAC, hem kullanıcı modu (user-mode) ikili dosyalarını/betiklerini hem de çekirdek modu (kernel-mode) sürücülerini yönetir. Güven, Microsoft imzaları, WHQL, Windows Store, kurumsal kod imzalama sertifikanız, dosya özeti (hash), yayımcı/dosya öznitelikleri veya dağıtılan kodu güvenilir olarak damgalayan bir Yönetilen Yükleyici (Managed Installer) ile tanımlanabilir. Olayları toplamak için önce Denetim (Audit) modunda dağıtım yapın, ardından engellemek için Zorunlu (Enforced) moda geçin. İlkeleri ConfigCI PowerShell modülünü kullanarak oluşturun:

undefined

; birleştirme için

undefined

; ilke kimliklerini damgalamak için

undefined

; imzalı .p7b dosyasını oluşturmak için

undefined

;

undefined

konumuna veya Grup İlkesi (Group Policy) aracılığıyla dağıtın. WDAC ayrıca kötü amaçlı COM suistimalini önlemek için COM sınıfı kullanımını ve kaydını kısıtlayabilir.

Exploit protection, genel olarak ve uygulama başına süreç azaltmaları (process mitigations) sağlar. Sistem düzeyindeki azaltmalar arasında DEP, ASLR (yeniden konumlandırmayı zorlama, aşağıdan yukarıya rastgeleleştirme, yüksek entropi), CFG, SEHOP ve katı tanıtıcı (handle) ve imaj yükleme ilkeleri bulunur. Uygulama düzeyindeki geçersiz kılmalar (override), belirli bir yürütülebilir dosya için Alt Süreç Oluşturma (Child Process Creation), Dışa Aktarma Adresi Filtreleme (Export Address Filtering) veya İsteğe Bağlı Kod Koruması (Arbitrary Code Guard) gibi özelliklerin etkinleştirilmesi/devre dışı bırakılması gibi ayrıntılı ayarlamalara olanak tanır. Windows Güvenliği uygulaması (Uygulama ve tarayıcı denetimi > Exploit protection) veya PowerShell ile yönetin:

undefined

;

undefined

;

undefined

. Ölçekli dağıtım için XML’i dışa/içe aktarın:

undefined

ve

undefined

. Bir iş uygulaması (line-of-business app) alt süreçler oluşturmak zorunda olduğunda, yalnızca o yürütülebilir dosya için bu azaltmayı devre dışı bırakan bir uygulama başına geçersiz kılma oluşturun.

Saldırı Yüzeyi Azaltma (Attack Surface Reduction - ASR) kuralları, kötü amaçlı yazılım tekniklerini davranış katmanında engeller. Her kural için Engelleme (Block), Denetim (Audit) veya Uyarı (Warn) modunda yapılandırın. Yaygın kural kimlikleri şunlardır:

undefined

. Yalnızca ASR için geçerli olan süreç/dosya istisnalarını

undefined

ile tanımlayın. Olayları Olay Görüntüleyicisi’nde (Event Viewer) Microsoft-Windows-Windows Defender/Operational altında ve Microsoft Defender for Endpoint’e dahil edildiğinde, gelişmiş avcılık (advanced hunting) tablolarında (DeviceEvents, DeviceSecurityEvents) belirli ASR kural tanımlayıcılarıyla raporlayın.

Denetimli klasör erişimi (Controlled folder access - CFA), güvenilmeyen süreçlerin korunan klasörlere yazmasını kısıtlayarak fidye yazılımlarını (ransomware) engeller. Varsayılanlar arasında kullanıcı profili Belgeler, Resimler, Masaüstü, Sık Kullanılanlar ve daha fazlası bulunur; özel yollar (uygulama paylaşımlarını barındıran veri birimleri dahil) ekleyebilirsiniz. Belirli iş uygulaması ikili dosyalarının “izin verilen uygulamalar” aracılığıyla yazmasına izin verin.

undefined

;

undefined

;

undefined

kullanarak yönetin. Engellemeleri Windows Defender olay günlüklerinde izleyin ve izin verilen uygulamaları tahminlere değil, kanıtlara dayanarak ayarlayın.

Uç Nokta Koruması ve Temel Yapılandırmalar

Sunuculardaki Windows Defender Antivirus, gerçek zamanlı koruma ve zamanlanmış/isteğe bağlı tarama sağlar. Tarama türleri Hızlı (Quick), Tam (Full) ve Özel (Custom) içerir; tanım, motor ve platform güncellemelerini Grup İlkesi (Group Policy) veya WSUS aracılığıyla zamanlayın. Tam tarama için

undefined

veya PowerShell ile

undefined

kullanın. İstisnaları (yollar, süreçler, uzantılar)

undefined

ile yapılandırın, ancak istisnaları en aza indirin ve hassas süreç tabanlı girişleri tercih edin; telafi edici risklerden kaçınmak için ASR ve WDAC ile birlikte kullanın. Kurcalama Koruması (Tamper Protection), kötü amaçlı yazılımlar veya yerel yöneticiler tarafından Defender ayarlarına (kayıt defteri ve WMI) yetkisiz değişiklik yapılmasını önler; sunucular için Microsoft Defender for Endpoint güvenlik ayarları yönetimi aracılığıyla merkezi olarak yönetin. Gelişmekte olan tehditlerin hızla engellenmesi için bulut tabanlı korumayı (MAPS) ve otomatik örnek gönderimini etkinleştirin;

undefined

(AMServiceEnabled, AntispywareSignatureLastUpdated, IsTamperProtected, CloudProtectionEnabled) ile doğrulayın.

Güvenlik temel yapılandırmaları (security baselines), kanıtlanmış sıkılaştırma (hardening) işlemlerini büyük ölçekte uygular. Windows Server temel yapılandırmalarını (GPO yedekleri ve belgeleri) indirmek için Microsoft Security Compliance Toolkit’i (MSCT) kullanın. Temel GPO’ları Grup İlkesi Yönetimi (Group Policy Management) (Grup İlkesi Nesneleri’ne sağ tıklayıp > Ayarları İçe Aktar) aracılığıyla içe aktarın veya LGPO.exe ile yerel olarak uygulayın. Önce bir test OU’sunda (Organizational Unit) doğrulama yapın. Mevcut GPO’ları ve yerel ilkeyi temel yapılandırmayla karşılaştırmak, çakışmaları belirlemek ve sapma raporları oluşturmak için Policy Analyzer’ı (MSCT’nin bir parçası) kullanın. İş gerekçesi ve değişiklik kontrolü ile kasıtlı sapmaları belgeleyin ve sapma farkındalığını sürdürmek için yama döngülerinden sonra karşılaştırmaları yeniden çalıştırın.

Ağ ve İlke Uygulaması

Gelişmiş Güvenlikli Windows Defender Güvenlik Duvarı, durumsal (stateful) ve profil duyarlıdır. Gelen trafikte varsayılan olarak reddetme (default-deny) ve gerekli hizmetler için açıkça izin verme (explicit allows) yöntemleriyle en az ayrıcalık ilkesini uygulayın; bu izinleri uzak adreslere, arayüzlere ve kullanıcı/hizmet SID’lerine göre kapsamlandırın. Mümkün olan yerlerde, trafiği yalnızca bir porta değil, doğru hizmete bağlamak için hizmet sağlamlaştırma (service-hardening) kurallarını kullanın. Kısıtlanmış hedeflere bağlantı başlatan sunucular için giden kurallar tanımlanmalıdır; bu, yanal hareketleri (lateral movement) ve yetkisiz dışa veri çıkışını (egress) önler. Bağlantı güvenliği kuralları, trafiğe IPsec (kimlik doğrulama, bütünlük ve isteğe bağlı olarak şifreleme) ekler; unutmayın ki bu kurallar port açmaz—onları güvenlik duvarı kurallarıyla birlikte kullanın. Etki alanları (domain) ve çalışma grupları (workgroup) arasında güçlü, birlikte çalışabilir kimlik doğrulama için bilgisayar sertifikası kimlik doğrulamasını kullanın. tracert gibi tanılama araçlarının şifresiz kalması gerektiğinde IPsec istisnalarını yapılandırın (WFAS > Özellikler > IPsec Ayarları > IPsec istisnaları). Etki alanı (domain), özel (private) ve genel (public) profilleri uygun şekilde uygulayın; güvenilmeyen segmentlere bağlı sunucu arayüzleri genel profili kullanmalıdır. Uzak yönetim senaryolarını yalnızca hedeflenmiş kural gruplarıyla etkinleştirin (örneğin, DCOM üzerinden Bilgisayar Yönetimi ve olay günlüğü erişimi için COM+ Ağ Erişimi (DCOM-Gelen) ve Uzak Olay Günlüğü Yönetimi).

Yerel Güvenlik İlkesi (Local Security Policy) ve Grup İlkesi’nin (Group Policy) nasıl etkileşime girdiğini anlayın. Yerel Güvenlik İlkesi (secpol.msc) başlangıç katmanıdır, ancak etki alanı GPO’ları LSDOU işleme sırasını takip ederek onu geçersiz kılar: Yerel (Local), Site, Etki Alanı (Domain), ardından OU (her ayar için son yazan kazanır). Bazı güvenlik ayarları birleşir (örneğin, kullanıcı hakları atamaları, öncelik kurallarıyla “reddet” ve “izin ver” girişlerini birleştirir). Uygulanan GPO ve WMI filtresi de dahil olmak üzere etkin yapılandırmayı görmek için gpresult /r (veya gpresult /h report.html) aracılığıyla Resultant Set of Policy (RSoP) ve Grup İlkesi Sonuçları Sihirbazı’nı kullanın. Güvenlik ayarlarında (Defender, güvenlik duvarı, WDAC hazırlık, LSA koruması) sorun giderirken, her zaman uygulanan GPO’yu ve öncelik zincirini doğrulayın, ardından değişikliklerden sonra gpupdate /force komutunu çalıştırın.

Pratik Problem Senaryosu

Contoso Ltd., Windows Server 2022 üzerinde bir veri paylaşımına yazan ve raporlama için yardımcı işlemler (helper processes) oluşturan yeni bir İK uygulamasını kullanıma sunuyor. Güvenlik yönetimi, İK uygulamasını kesintiye uğratmadan Tier 1 sunucularda fidye yazılımlarına karşı dayanıklılık, kimlik bilgisi hırsızlığının önlenmesi ve varsayılan olarak reddetme (default-deny) ile kod çalıştırma ilkelerinin uygulanmasını zorunlu kılıyor.

  1. Credential Guard ve LSA koruması ile kimlik sınırını oluşturun
  1. WDAC ile uygulama izin listesini önce denetim (audit), sonra zorunlu modda uygulayın
  1. Exploit azaltma önlemlerini uygulama başına ayarlayın
  1. ASR kuralları ve hedeflenmiş istisnalar ile yaygın saldırı tekniklerini engelleyin
  1. Denetimli klasör erişimi ile veri yollarını koruyun
  1. Antivirüs duruşunu ve bulut korumasını onaylayın
  1. Ağ katmanını kilitleyin
  1. Temel çizgiyi belirleyin ve doğrulayın

Bu kombinasyon; kimlik bilgilerini izole etmek (Credential Guard, LSA PPL), kod çalıştırmayı varsayılan olarak reddetmek (WDAC), yaygın saldırgan taktiklerini engellemek (ASR, exploit koruması), veri tahrifatını önlemek (CFA), kötü amaçlı yazılım tespitini zorunlu kılmak (bulut destekli Defender AV) ve ağdaki boşlukları kapatmak (güvenlik duvarı ve IPsec) için seçilmiştir. Temel çizgiler ve raporlama ise tutarlılığı ve denetlenebilirliği sağlar.


Tüm alanlar · Microsoft Defender for Cloud ve Uç Nokta Güvenliği

Bu soruları çözün → · ExamRoll.io’da süreli pratik →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Sınavınızı geçin →

Microsoft'a göz atın →

Related guides

Hepsi bir arada erişim

Tek abonelik. Her sınav.

Her plan, sınırsız cevap aramayı, pratik testlerini, AI açıklamalarını ve tam kaynak kütüphanesini — 20'den fazla dilde — açar.

Aylık
24.87
Just €0.83/day
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

En iyi değer
12 ay
179.87
Just €0.49/daySave 40%
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

✓ Ücretsiz plan dahil · ✓ İstediğiniz zaman iptal edin · ✓ Tüm planlar tam ürünü açar