Microsoft AZ-801: Windows Server Güvenliği ve Sıkılaştırma — Çalışma kılavuzu
Şunun bir parçası: Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
Windows Server’ı güçlendirmek; kimlik izolasyonu, uygulama kontrolü, istismar ve kötü amaçlı yazılım azaltma ve katı ağ sınırlarına öncelik veren, tekrarlanabilir temel yapılandırmalarla tutarlı bir şekilde uygulanan katmanlı bir alıştırmadır. Amaç, kimlik bilgisi hırsızlığını önlemek, varsayılan olarak reddetme (default-deny) kontrolleriyle saldırı yüzeyini azaltmak, kötü niyetli davranışları tespit edip kontrol altına almak ve raporlama yoluyla etkili yapılandırmayı doğrulamaktır. Aşağıda açıklanan yetenekler, modern Windows Server’ın yerel özellikleridir ve Group Policy, PowerShell ve Microsoft güvenlik hizmetleri aracılığıyla büyük ölçekli yönetimle entegre olur.
Kimlik ve Kimlik Bilgisi Koruması
Windows Defender Credential Guard, sırları işletim sisteminden izole etmek için sanallaştırma tabanlı güvenlik (VBS) kullanır, böylece LSASS kötü amaçlı yazılımlar tarafından ele geçirilemez. VBS gereksinimleri arasında Secure Boot özellikli UEFI 2.3.1, donanım destekli sanallaştırma (SLAT ile Intel VT-x/AMD-V) ve TPM 2.0 (anahtar koruması için şiddetle tavsiye edilir) bulunur. Sanal makineler (VM’ler) için Secure Boot ve bir vTPM ile Generation 2 kullanın; VBS, Windows hipervizörünü kullanarak çalışır ve Hyper-V rolünün yüklü olmasını gerektirmez.
Credential Guard’ı Group Policy üzerinden etkinleştirin: Computer Configuration > Administrative Templates > System > Device Guard > Turn On Virtualization Based Security. Virtualization Based Protection of Code Integrity’yi Enabled olarak ayarlayın, Credential Guard Configuration’ı Enabled with Secure Boot (veya desteklenen yerlerde with Secure Boot and DMA Protection) olarak seçin. Yeniden başlatma gereklidir. msinfo32’de doğrulayın: Virtualization-based security: Running; Credential Guard: On. Olaylar (Eventing), Microsoft-Windows-CodeIntegrity/Operational ve DeviceGuard altında görünür.
Local Security Authority (LSA) koruması, Credential Guard’ı tamamlar. Yöneticiler tarafından bile imzasız kod enjeksiyonunu engellemek için LSASS’ı korumalı bir işlem (PPL) olarak çalışacak şekilde yapılandırın. Group Policy kullanın: Computer Configuration > Administrative Templates > System > Local Security Authority > Configure LSASS to run as a protected process. Bu, RunAsPPL’yi ayarlar ve yalnızca imzalı, güvenilir sürücülerin kullanılmasını zorunlu kılar. Credential Guard, sırları VSM ile güvence altına alınmış bir LSAISO işleminde izole eder; LSASS PPL ise LSASS işlem sınırını güçlendirir. Derinlemesine savunma (defense-in-depth) için her ikisini de etkinleştirin.
Ayrıcalıklı Erişimli İş İstasyonları (Privileged Access Workstations - PAW), kimlik bilgisi izolasyonunu operasyonel hale getirir. Katmanlı bir yönetim modeli benimseyin:
- Katman 0 (Tier 0): AD DS, ADFS, PKI, kimlik ve güvenlik güven kökleri (roots of trust)
- Katman 1 (Tier 1): uygulama ve altyapı sunucuları
- Katman 2 (Tier 2): kullanıcı iş istasyonları Her katman, ayrı yönetici hesapları ve adanmış PAW’lar kullanır. PAW’lar; Credential Guard, WDAC, HVCI (Memory Integrity), SmartScreen, kısıtlanmış tarama ve sıkı güvenlik duvarı çıkış (egress) kuralları ile güçlendirilir. Katmanlar arası oturum açma yollarını engelleyin (hiçbir Tier 0 yöneticisi, Tier 1 veya 2 cihazlarında oturum açmamalıdır). Bu model, kimlik bilgisi hırsızlığının etki alanını (blast radius) önemli ölçüde azaltır.
Uygulama Kontrolü ve Saldırı Yüzeyi Yönetimi
Windows Defender Application Control (WDAC), kod için varsayılan olarak engelleme (default-deny) ilkesini zorunlu kılar. İlke türleri arasında tek bir temel ilke (SiPolicy) ve temel ilkeyi değiştirmeden izin kurallarını genişletmek için isteğe bağlı ek ilkeler bulunur. Modern Windows Server, aynı anda birden çok ilkeyi destekler. WDAC, hem kullanıcı modu (user-mode) ikili dosyalarını/betiklerini hem de çekirdek modu (kernel-mode) sürücülerini yönetir. Güven, Microsoft imzaları, WHQL, Windows Store, kurumsal kod imzalama sertifikanız, dosya özeti (hash), yayımcı/dosya öznitelikleri veya dağıtılan kodu güvenilir olarak damgalayan bir Yönetilen Yükleyici (Managed Installer) ile tanımlanabilir. Olayları toplamak için önce Denetim (Audit) modunda dağıtım yapın, ardından engellemek için Zorunlu (Enforced) moda geçin. İlkeleri ConfigCI PowerShell modülünü kullanarak oluşturun:
undefined
; birleştirme için
undefined
; ilke kimliklerini damgalamak için
undefined
; imzalı .p7b dosyasını oluşturmak için
undefined
;
undefined
konumuna veya Grup İlkesi (Group Policy) aracılığıyla dağıtın. WDAC ayrıca kötü amaçlı COM suistimalini önlemek için COM sınıfı kullanımını ve kaydını kısıtlayabilir.
Exploit protection, genel olarak ve uygulama başına süreç azaltmaları (process mitigations) sağlar. Sistem düzeyindeki azaltmalar arasında DEP, ASLR (yeniden konumlandırmayı zorlama, aşağıdan yukarıya rastgeleleştirme, yüksek entropi), CFG, SEHOP ve katı tanıtıcı (handle) ve imaj yükleme ilkeleri bulunur. Uygulama düzeyindeki geçersiz kılmalar (override), belirli bir yürütülebilir dosya için Alt Süreç Oluşturma (Child Process Creation), Dışa Aktarma Adresi Filtreleme (Export Address Filtering) veya İsteğe Bağlı Kod Koruması (Arbitrary Code Guard) gibi özelliklerin etkinleştirilmesi/devre dışı bırakılması gibi ayrıntılı ayarlamalara olanak tanır. Windows Güvenliği uygulaması (Uygulama ve tarayıcı denetimi > Exploit protection) veya PowerShell ile yönetin:
undefined
;
undefined
;
undefined
. Ölçekli dağıtım için XML’i dışa/içe aktarın:
undefined
ve
undefined
. Bir iş uygulaması (line-of-business app) alt süreçler oluşturmak zorunda olduğunda, yalnızca o yürütülebilir dosya için bu azaltmayı devre dışı bırakan bir uygulama başına geçersiz kılma oluşturun.
Saldırı Yüzeyi Azaltma (Attack Surface Reduction - ASR) kuralları, kötü amaçlı yazılım tekniklerini davranış katmanında engeller. Her kural için Engelleme (Block), Denetim (Audit) veya Uyarı (Warn) modunda yapılandırın. Yaygın kural kimlikleri şunlardır:
- D4F940AB-401B-4EFC-AADC-AD5F3C50688A: Office uygulamalarının alt süreçler oluşturmasını engelle
- 3B576869-A4EC-4529-8536-B80A7769E899: Office uygulamalarının yürütülebilir içerik oluşturmasını engelle
- 75668C1F-73B5-4CF0-BB93-3ECF5CB7CC84: Office uygulamalarının diğer süreçlere kod enjekte etmesini engelle
- BE9BA2D9-53EA-4CDC-84E5-9B1EEEE46550: E-posta ve web posta istemcilerinden gelen yürütülebilir içeriği engelle
- D3E037E1-3EB8-44C8-A917-57927947596D: JavaScript/VBScript’in indirilen yürütülebilir dosyaları başlatmasını engelle
- 5BEB7EFE-FD9A-4556-801D-275E5FFC04CC: Potansiyel olarak gizlenmiş (obfuscated) betiklerin yürütülmesini engelle
- D1E49AAC-8F56-4280-B9BA-993A6D77406C: PSExec ve WMI komutlarından kaynaklanan süreç oluşturmalarını engelle
- 01443614-CD74-433A-B99E-2ECDC07BFC25: Yaygınlık, yaş veya güvenilir liste kriterlerini karşılamadıkça yürütülebilir dosyaları engelle
- 9E6C4E1F-7D60-472F-BA1A-A39EF669E4B2: LSASS’tan kimlik bilgisi çalınmasını engelle PowerShell ile yönetin:
undefined
. Yalnızca ASR için geçerli olan süreç/dosya istisnalarını
undefined
ile tanımlayın. Olayları Olay Görüntüleyicisi’nde (Event Viewer) Microsoft-Windows-Windows Defender/Operational altında ve Microsoft Defender for Endpoint’e dahil edildiğinde, gelişmiş avcılık (advanced hunting) tablolarında (DeviceEvents, DeviceSecurityEvents) belirli ASR kural tanımlayıcılarıyla raporlayın.
Denetimli klasör erişimi (Controlled folder access - CFA), güvenilmeyen süreçlerin korunan klasörlere yazmasını kısıtlayarak fidye yazılımlarını (ransomware) engeller. Varsayılanlar arasında kullanıcı profili Belgeler, Resimler, Masaüstü, Sık Kullanılanlar ve daha fazlası bulunur; özel yollar (uygulama paylaşımlarını barındıran veri birimleri dahil) ekleyebilirsiniz. Belirli iş uygulaması ikili dosyalarının “izin verilen uygulamalar” aracılığıyla yazmasına izin verin.
undefined
;
undefined
;
undefined
kullanarak yönetin. Engellemeleri Windows Defender olay günlüklerinde izleyin ve izin verilen uygulamaları tahminlere değil, kanıtlara dayanarak ayarlayın.
Uç Nokta Koruması ve Temel Yapılandırmalar
Sunuculardaki Windows Defender Antivirus, gerçek zamanlı koruma ve zamanlanmış/isteğe bağlı tarama sağlar. Tarama türleri Hızlı (Quick), Tam (Full) ve Özel (Custom) içerir; tanım, motor ve platform güncellemelerini Grup İlkesi (Group Policy) veya WSUS aracılığıyla zamanlayın. Tam tarama için
undefined
veya PowerShell ile
undefined
kullanın. İstisnaları (yollar, süreçler, uzantılar)
undefined
ile yapılandırın, ancak istisnaları en aza indirin ve hassas süreç tabanlı girişleri tercih edin; telafi edici risklerden kaçınmak için ASR ve WDAC ile birlikte kullanın. Kurcalama Koruması (Tamper Protection), kötü amaçlı yazılımlar veya yerel yöneticiler tarafından Defender ayarlarına (kayıt defteri ve WMI) yetkisiz değişiklik yapılmasını önler; sunucular için Microsoft Defender for Endpoint güvenlik ayarları yönetimi aracılığıyla merkezi olarak yönetin. Gelişmekte olan tehditlerin hızla engellenmesi için bulut tabanlı korumayı (MAPS) ve otomatik örnek gönderimini etkinleştirin;
undefined
(AMServiceEnabled, AntispywareSignatureLastUpdated, IsTamperProtected, CloudProtectionEnabled) ile doğrulayın.
Güvenlik temel yapılandırmaları (security baselines), kanıtlanmış sıkılaştırma (hardening) işlemlerini büyük ölçekte uygular. Windows Server temel yapılandırmalarını (GPO yedekleri ve belgeleri) indirmek için Microsoft Security Compliance Toolkit’i (MSCT) kullanın. Temel GPO’ları Grup İlkesi Yönetimi (Group Policy Management) (Grup İlkesi Nesneleri’ne sağ tıklayıp > Ayarları İçe Aktar) aracılığıyla içe aktarın veya LGPO.exe ile yerel olarak uygulayın. Önce bir test OU’sunda (Organizational Unit) doğrulama yapın. Mevcut GPO’ları ve yerel ilkeyi temel yapılandırmayla karşılaştırmak, çakışmaları belirlemek ve sapma raporları oluşturmak için Policy Analyzer’ı (MSCT’nin bir parçası) kullanın. İş gerekçesi ve değişiklik kontrolü ile kasıtlı sapmaları belgeleyin ve sapma farkındalığını sürdürmek için yama döngülerinden sonra karşılaştırmaları yeniden çalıştırın.
Ağ ve İlke Uygulaması
Gelişmiş Güvenlikli Windows Defender Güvenlik Duvarı, durumsal (stateful) ve profil duyarlıdır. Gelen trafikte varsayılan olarak reddetme (default-deny) ve gerekli hizmetler için açıkça izin verme (explicit allows) yöntemleriyle en az ayrıcalık ilkesini uygulayın; bu izinleri uzak adreslere, arayüzlere ve kullanıcı/hizmet SID’lerine göre kapsamlandırın. Mümkün olan yerlerde, trafiği yalnızca bir porta değil, doğru hizmete bağlamak için hizmet sağlamlaştırma (service-hardening) kurallarını kullanın. Kısıtlanmış hedeflere bağlantı başlatan sunucular için giden kurallar tanımlanmalıdır; bu, yanal hareketleri (lateral movement) ve yetkisiz dışa veri çıkışını (egress) önler. Bağlantı güvenliği kuralları, trafiğe IPsec (kimlik doğrulama, bütünlük ve isteğe bağlı olarak şifreleme) ekler; unutmayın ki bu kurallar port açmaz—onları güvenlik duvarı kurallarıyla birlikte kullanın. Etki alanları (domain) ve çalışma grupları (workgroup) arasında güçlü, birlikte çalışabilir kimlik doğrulama için bilgisayar sertifikası kimlik doğrulamasını kullanın. tracert gibi tanılama araçlarının şifresiz kalması gerektiğinde IPsec istisnalarını yapılandırın (WFAS > Özellikler > IPsec Ayarları > IPsec istisnaları). Etki alanı (domain), özel (private) ve genel (public) profilleri uygun şekilde uygulayın; güvenilmeyen segmentlere bağlı sunucu arayüzleri genel profili kullanmalıdır. Uzak yönetim senaryolarını yalnızca hedeflenmiş kural gruplarıyla etkinleştirin (örneğin, DCOM üzerinden Bilgisayar Yönetimi ve olay günlüğü erişimi için COM+ Ağ Erişimi (DCOM-Gelen) ve Uzak Olay Günlüğü Yönetimi).
Yerel Güvenlik İlkesi (Local Security Policy) ve Grup İlkesi’nin (Group Policy) nasıl etkileşime girdiğini anlayın. Yerel Güvenlik İlkesi (secpol.msc) başlangıç katmanıdır, ancak etki alanı GPO’ları LSDOU işleme sırasını takip ederek onu geçersiz kılar: Yerel (Local), Site, Etki Alanı (Domain), ardından OU (her ayar için son yazan kazanır). Bazı güvenlik ayarları birleşir (örneğin, kullanıcı hakları atamaları, öncelik kurallarıyla “reddet” ve “izin ver” girişlerini birleştirir). Uygulanan GPO ve WMI filtresi de dahil olmak üzere etkin yapılandırmayı görmek için gpresult /r (veya gpresult /h report.html) aracılığıyla Resultant Set of Policy (RSoP) ve Grup İlkesi Sonuçları Sihirbazı’nı kullanın. Güvenlik ayarlarında (Defender, güvenlik duvarı, WDAC hazırlık, LSA koruması) sorun giderirken, her zaman uygulanan GPO’yu ve öncelik zincirini doğrulayın, ardından değişikliklerden sonra gpupdate /force komutunu çalıştırın.
Pratik Problem Senaryosu
Contoso Ltd., Windows Server 2022 üzerinde bir veri paylaşımına yazan ve raporlama için yardımcı işlemler (helper processes) oluşturan yeni bir İK uygulamasını kullanıma sunuyor. Güvenlik yönetimi, İK uygulamasını kesintiye uğratmadan Tier 1 sunucularda fidye yazılımlarına karşı dayanıklılık, kimlik bilgisi hırsızlığının önlenmesi ve varsayılan olarak reddetme (default-deny) ile kod çalıştırma ilkelerinin uygulanmasını zorunlu kılıyor.
- Credential Guard ve LSA koruması ile kimlik sınırını oluşturun
- Eylem: İK sunucuları OU’suna uygulanan sağlamlaştırılmış bir “Tier 1 – Sunucu Güvenliği” GPO’su aracılığıyla
Turn On Virtualization Based Security(Credential Guard with Secure Boot) veConfigure LSASS to run as a protected processseçeneklerini yapılandırın. - Neden: Bu sayede gizli bilgiler LSASS’ten toplanamaz ve PPL, kod enjeksiyonunu önleyerek bir sunucu ihlalinin etkisini azaltır.
- WDAC ile uygulama izin listesini önce denetim (audit), sonra zorunlu modda uygulayın
- Eylem: İK uygulamasını barındıran bir altın imaj (gold build) üzerinden
PublisherveFilePublisherseviyeleriyleNew-CIPolicykullanarak bir temel WDAC ilkesi oluşturun; kurumsal yazılım dağıtımına güvenmek içinManaged Installerekleyin; ilkeyi imzalayıp Denetim (Audit) modunda dağıtın, ardından olayları inceledikten sonra Zorunlu (Enforced) moda geçin. - Neden: WDAC, İK uygulamasını ve yönetilen dağıtımları güvenli bir şekilde çalıştırırken yetkisiz ikili dosyalar (binary), betikler (script) ve sürücüler için varsayılan olarak reddetme (default-deny) sağlar.
- Exploit azaltma önlemlerini uygulama başına ayarlayın
- Eylem: Sistem genelinde CFG/ASLR’yi uygulayın; İK raporlama yürütülebilir dosyası için,
Set-ProcessMitigation -Name hrreport.exe -Disable ChildProcesskomutunu kullanarakChild Process Creation‘a izin veren bir uygulama bazlı geçersiz kılma (override) ayarlayın ve diğer azaltma önlemlerini etkin bırakın. - Neden: Bu, operasyonlar tarafından referans alınan meşru bir uygulama davranışına uyum sağlarken, exploit sağlamlaştırmasını genel olarak aktif tutar.
- ASR kuralları ve hedeflenmiş istisnalar ile yaygın saldırı tekniklerini engelleyin
- Eylem: Önemli ASR kurallarını Engelleme (Block) modunda etkinleştirin (örneğin, Office alt işlem engelleme için
D4F940AB…, LSASS kimlik bilgisi hırsızlığını engellemek için9E6C4E1F…, yaygınlık/yaş güveni için01443614…) ve başlangıçta yüksek sürtünmeye neden olabilecek kuralları Denetim (Audit) moduna ayarlayın; gerekirse İK uygulamasının imzalı ikili dosyası için özel bir-AttackSurfaceReductionOnlyExclusionsekleyin. - Neden: ASR, savunmayı genel olarak zayıflatmadan makro, betik ve “living-off-the-land” kötüye kullanımını azaltır; istisnalar hassas ve yalnızca ASR’ye özeldir.
- Denetimli klasör erişimi ile veri yollarını koruyun
- Eylem: CFA’yı Engelleme (Block) modunda etkinleştirin; İK veri paylaşım yolunu ve uygulama veri klasörlerini korunan klasörlere ekleyin; İK uygulama ikili dosyalarını imzalı yollarına göre izin verilen uygulamalar olarak ekleyin.
- Neden: Güvenilmeyen işlemler tarafından iş açısından kritik verilerin yetkisiz şifrelenmesini veya değiştirilmesini önleyerek fidye yazılımlarına karşı direnç sağlar.
- Antivirüs duruşunu ve bulut korumasını onaylayın
- Eylem: Gerçek zamanlı koruma, bulut tabanlı koruma ve örnek gönderiminin etkin olduğundan emin olun; Tam taramaları mesai saatleri dışında zamanlayın;
Get-MpComputerStatusçıktısını gözden geçirin; istisnaları, kesinlikle gerekliyse yalnızca İK uygulamasının işlemiyle sınırlayın. - Neden: En az saldırı yüzeyi artışıyla güncel tespit yeteneğini sürdürür.
- Ağ katmanını kilitleyin
- Eylem: İK hizmetinin gerektirdiği, yalnızca gelen trafiğe yönelik kuralları hizmet SID’si kapsamlandırmasıyla yapılandırın; veritabanlarına ve güncelleme uç noktalarına yönelik minimum düzeyde giden kural tanımlayın; sunucudan sunucuya trafiği şifreleyecekseniz, sertifika kimlik doğrulaması ile bağlantı güvenliği kuralları ekleyin;
tracertgibi tanılama ihtiyaçları için IPsec istisnaları ekleyin. - Neden: Hassas, yalnızca izin verilen ağ iletişimi ve IPsec, gerekli operasyonları korurken yanal hareketleri ve gizli dinlemeyi önler.
- Temel çizgiyi belirleyin ve doğrulayın
- Eylem: Microsoft Security Compliance Toolkit’ten Windows Server güvenlik temel çizgisini (baseline) Tier 1 GPO’suna aktarın, Policy Analyzer ile mevcut GPO’lara karşı gözden geçirin ve İK iş yükü için onaylanmış sapmaları belgeleyin.
- Neden: Noktasal kontrollerin ötesinde kapsamlı bir sağlamlaştırma sağlar ve ölçülebilir, raporlanabilir uyumluluk sunar.
Bu kombinasyon; kimlik bilgilerini izole etmek (Credential Guard, LSA PPL), kod çalıştırmayı varsayılan olarak reddetmek (WDAC), yaygın saldırgan taktiklerini engellemek (ASR, exploit koruması), veri tahrifatını önlemek (CFA), kötü amaçlı yazılım tespitini zorunlu kılmak (bulut destekli Defender AV) ve ağdaki boşlukları kapatmak (güvenlik duvarı ve IPsec) için seçilmiştir. Temel çizgiler ve raporlama ise tutarlılığı ve denetlenebilirliği sağlar.
Tüm alanlar · Microsoft Defender for Cloud ve Uç Nokta Güvenliği →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →