Tipik bir Active Directory ortamında birçok farklı hesap türü vardır. Kullanıcı hesaplarını, bilgisayar hesaplarını ve hizmet hesabı adı verilen özel bir hesap türünü içerirler.
Hizmet hesabı, belirli bir amaca hizmet eden, ortamdaki hizmet ve uygulamalara hizmet veren özel bir hesap türüdür. Hizmet hesapları aynı zamanda bilgisayar korsanlarının siber güvenlik saldırılarında hedef aldığı hedeflerdir.
Peki hizmet hesabı nedir? Yerel sistemde hangi ayrıcalıklara sahiptir? Hizmet hesaplarıyla hangi siber güvenlik riskleri ilişkilidir? BT yöneticileri Active Directory'de hizmet hesapları için kullanılan zayıf, süresi dolmayan parolaları nasıl bulabilir?
Bu yazımızda Quantrimang yukarıdaki soruları sizlerle birlikte cevaplayacak.
Windows hizmeti nedir?
Yukarıda belirtildiği gibi, belirli Active Directory hesapları, Active Directory Etki Alanı Hizmetleri (ADDS) içerisinde farklı amaçlara hizmet eder. Bir Active Directory hesabını, çoğu kuruluşun ortamlarındaki Windows Sunucularında bulunan Windows hizmetlerini çalıştırmak için oluşturduğu ve kullandığı bir tür özel amaçlı hesap olan hizmet hesabı olarak atayabilirsiniz .
Hizmet hesaplarının rolünü anlamak için Windows hizmetlerinin ne olduğunu bilmemiz gerekir. Windows hizmeti, Microsoft Windows işletim sisteminin hem istemci hem de sunucu olarak uzun süredir devam eden işlemlerin sunucu çalıştığı sürece yürütülmesine ve çalıştırılmasına olanak tanıyan bir bileşenidir.
Son kullanıcılar tarafından yürütülen uygulamalardan farklı olarak Windows hizmetleri, sisteme giriş yapan son kullanıcılar tarafından yürütülmez. Hizmetler arka planda çalışır ve hizmetin yapılandırılmış davranışına bağlı olarak Windows başlatıldığında başlatılır.
Windows hizmet hesabı nedir?
Son kullanıcı tarafından etkileşimli olarak çalıştırılmasa da, bir Windows hizmeti, hizmetin kullanıcıya özel bir bağlamda özel izinlerle çalışmasına izin vermek için yine de bir hesaba ihtiyaç duyar.
Diğer tüm işlemler gibi, Windows hizmetinin de bir güvenlik tanımlayıcısı vardır. Bu tanımlayıcı, yerel ana bilgisayarda ve ağ genelinde devraldığı hakları ve ayrıcalıkları tanımlar.
Bu güvenlik tanımlayıcısı ile hizmet hesabının, çalıştığı ve ağ üzerindeki yerel sisteme zarar verebileceğini unutmamalısınız. Hesap, hizmetle ilişkili düşük ayrıcalıklar gibi en iyi uygulamayı izleyerek, hizmet hesabına yerel sunucuda veya ağ üzerinden aşırı izin verilmemesini sağlayacaktır.
Windows hizmetleri, yerel bir Windows kullanıcı hesabı, bir Active Directory etki alanı kullanıcı hesabı veya özel bir LocalSystem hesabı altında çalışabilir. Peki bu üç hesap türü arasındaki fark nedir?
- Yerel Windows kullanıcı hesabı : Yerel Windows kullanıcısı, yalnızca istemci işletim sisteminin SAM yerel veritabanında veya yerel Windows Server'da bulunan bir kullanıcıdır. Bu hesap yalnızca yerel amaçlara yöneliktir ve Active Directory ile hiçbir şekilde ilgisi yoktur. Bir hizmet için yerel bir Windows hesabı kullanırken bazı sınırlamalar vardır. Bunlar arasında Kerberos'ta karşılıklı kimlik doğrulamanın desteklenememesi ve hizmetin dizin etkin olduğu durumlarda yaşanan zorluklar yer alıyor. Ancak Windows Hizmeti yerel hesabı yerel Windows sistemine zarar veremez. Bir hizmet hesabı için kullanıldığında yerel Windows kullanıcıları sınırlıdır.
- Active Directory etki alanı kullanıcı hesapları : ADDS'de bulunan etki alanı kullanıcı hesapları, Windows Hizmeti için tercih edilen hesap türüdür. Windows ve ADDS'de bulunan çeşitli güvenlik özelliklerinden yararlanmanıza olanak tanır. Bir Active Directory kullanıcısı, ait olduğu gruplara verilen izinlerin yanı sıra tüm yerel ve ağ çapındaki izinleri de üstlenebilir. Ayrıca Kerberos üzerinde karşılıklı kimlik doğrulamayı da destekleyebilir. Windows Hizmeti için kullanılan Active Directory etki alanı kullanıcı hesaplarının hiçbir zaman yönetim grubunun üyesi olmaması gerektiğini unutmayın. Windows Hizmetini çalıştırmak üzere bir etki alanı hesabı seçildiğinde, bu hesaba, hizmetin başlatıldığı yerel bilgisayarda doğrudan hizmet olarak oturum açma izni verilecektir.
- LocalSystem hesabı : LocalSystem hesabını iki ucu keskin bir kılıç gibi kullanın. Windows Hizmeti için LocalSystem hesabının avantajı, hizmetin Windows sistemine sınırsız erişime sahip olmasına izin vermesidir, bu da Windows bileşenleriyle etkileşim sorunlarının önlenmesine yardımcı olur. Ancak bu aynı zamanda güvenlik açısından da büyük bir dezavantaj ve dezavantajdır çünkü bu hizmet sisteme zarar verebilir veya bir siber saldırıya konu olabilir. Bir bilgisayar korsanı tarafından kontrol ediliyorsa LocalSystem'de çalışan Windows Hizmeti, sistem genelinde yönetici erişimine sahip olacaktır.
Windows Hizmeti hesabı, Active Directory ortamında önemli bir hesaptır. Windows Hizmetini çalıştırmak için doğru kullanıcı hesabını seçmek, hizmetlerin doğru şekilde çalışmasını ve uygun izinlere sahip olmasını sağlamaya yardımcı olur. Peki Active Directory'de hangi davranışlar siber güvenlik risklerini artırabilir?
Siber güvenlik risklerini artıran davranışlar
İdari yükü azaltmak amacıyla, hizmet hesabı parolaları genellikle hiçbir zaman sona ermeyecek şekilde ayarlanır. Bazı kurum ve kuruluşlar da birçok hizmet hesabı için aynı şifreyi kullanmaktadır. Bu onların çok fazla şifreyi hatırlamalarına gerek kalmamasına yardımcı olur.

Ancak yukarıdaki iki davranış, Active Directory ortamlarında ağ güvenliği risklerini artırır. Birincisi, şifrenin geçerliliği sona ermediğinde sistem uzun süre aynı şifreyi kullanmaya devam edecek ve bu da çok yüksek bir sızıntı riski oluşturacaktır. İkincisi, aynı şifreyi paylaşmak, yalnızca bir hesabın şifresi sızdırıldığında tüm sistemin saldırıya uğramasına neden olacaktır.
Peki kuruluşlar ve işletmeler yukarıdaki sorunları nasıl çözebilir?
Specops Password Auditor ile hizmet hesaplarını yönetin ve sürdürün
Specops Password Auditor, Active Directory hesap güvenliği sorunlarını çözmeye yardımcı olan ücretsiz bir araçtır. Hizmet hesapları da dahil olmak üzere, parolalarının geçerliliğinin sona ermeyeceği veya birbiriyle çakışmayacağı şekilde ayarlanmış hesapları hızlı bir şekilde tanımlayabilir.
Aşağıdaki ekran görüntüsünde Specops Password Auditor'ın sorunlara dikkat çektiğini görebilirsiniz:
- Şifre sızdırıldı
- Şifreler aynı
- Şifrelerin süresi dolmaz
![Active Directory hizmet hesaplarını yönetme ve güvenliğini sağlama Active Directory hizmet hesaplarını yönetme ve güvenliğini sağlama]()
Specops Şifre Denetçisi ayrıca hesap sorunlarını ayrıntılı olarak listeleyen birçok farklı kategoriye sahiptir. Süresi dolmayan şifrelere sahip hesaplarla ilgili ayrıntıları aşağıda bulabilirsiniz.
![Active Directory hizmet hesaplarını yönetme ve güvenliğini sağlama Active Directory hizmet hesaplarını yönetme ve güvenliğini sağlama]()
Specops Password Auditor ile Active Directory hesap güvenliği sorunlarını kolayca tanımlayabilir ve çözebilirsiniz. Denemek istiyorsanız Specops Password Auditor'ı aşağıdaki bağlantıdan indirebilirsiniz:
Başarılar diliyor ve sizi Quantrimang hakkındaki diğer harika ipuçlarına başvurmaya davet ediyoruz: