Mövzunu Açan
#0
Bir organizasyonun IT altyapısında, Domain Admin yetkileri kritik bir rol oynar. Bu yetkiler, sistem yöneticilerine geniş çaplı kontrol ve erişim imkanı sunarken, kötüye kullanılma riski de taşır. Hal böyle olunca, Domain Admin kullanımına dair bir alarm mekanizması oluşturmak, güvenlik önlemlerinin başında gelir. Bu alarm sistemi, belirli bir olay gerçekleştiğinde yöneticilere uyarılar göndererek, olası tehlikeleri minimize etmeye yardımcı olur. Peki, bu alarm sistemini nasıl kurabiliriz?
Script yazmaya başlamadan önce, hangi olayların izleneceğini belirlemek oldukça önemli. Örneğin, bir Domain Admin hesabı ile oturum açma, parolanın değiştirilmesi ya da yeni bir kullanıcı oluşturulması gibi olaylar, dikkat edilmesi gereken durumlar arasında yer alır. Bu olaylar için bir PowerShell scripti yazmalıyız. PowerShell, Windows sistemleri üzerinde güçlü bir otomasyon aracı olarak karşımıza çıkıyor.
İlk olarak, olay günlüklerini izlemek için bir script yazmaya başlayabiliriz. Bunun için aşağıdaki komutu kullanarak, gerekli olayları filtreleyebiliriz:
```powershell
Get-WinEvent -LogName Security | Where-Object {$_.Id -eq 4624 -or $_.Id -eq 4720 -or $_.Id -eq 4726}
```
Bu komut, oturum açma (4624), kullanıcı oluşturma (4720) ve kullanıcı silme (4726) olaylarını alır. Şimdi, bu olayları izleyerek, belirli bir koşul sağlandığında bir uyarı oluşturmalıyız.
Olayları izlerken, bu olayların sayısına göre bir alarm mekanizması geliştirmek de faydalı olabilir. Örneğin, belirli bir süre içinde 5 kez oturum açma gerçekleştiğinde bir e-posta göndermek, potansiyel bir tehlikenin habercisi olabilir. Bunu gerçekleştirmek için bir koşul ekleyebiliriz:
```powershell
if ($eventCount -gt 5) {
Send-MailMessage -To "[email protected]" -From "[email protected]" -Subject "Domain Admin Alarm" -Body "5 kez oturum açma tespit edildi."
}
```
Bu şekilde, kullanıcı sayısı belirli bir eşiği aştığında, yöneticilere bir uyarı gönderilmiş olur.
Scriptimizi çalıştırmadan önce, hangi zaman diliminde bu olayları izlemek istediğimizi belirlemek de önemli. Belirli bir zaman dilimi içinde olayları takip etmek için bir zaman kontrolü ekleyebiliriz. Örneğin, son 24 saati göz önüne almak için:
```powershell
$startTime = (Get-Date).AddDays(-1)
$events = Get-WinEvent -LogName Security | Where-Object {$_.TimeCreated -gt $startTime}
```
Bu komutla, son 24 saat içinde meydana gelen olayları almış oluyoruz. Bu sayede, zaman dilimi içerisinde meydana gelen her türlü olayı kolaylıkla izleyebiliriz.
Son olarak, alarm sistemimizi otomatik hale getirmek için bu scripti bir görev zamanlayıcıya eklemeyi düşünebiliriz. Windows Görev Zamanlayıcısı’nda yeni bir görev oluşturarak, belirli aralıklarla scriptimizi çalıştırabiliriz. Bu, sürekli bir izleme sağlar ve her seferinde manuel olarak kontrol etme gereksinimini ortadan kaldırır.
Domain Admin kullanım alarm scripti, IT güvenliği açısından son derece önemli bir araçtır. Bu tür bir sistem kurarak, potansiyel tehlikeleri önceden tespit edebilir ve gerekli önlemleri alabilirsiniz. Unutmayın, güvenlik her zaman öncelikli olmalı...
Script yazmaya başlamadan önce, hangi olayların izleneceğini belirlemek oldukça önemli. Örneğin, bir Domain Admin hesabı ile oturum açma, parolanın değiştirilmesi ya da yeni bir kullanıcı oluşturulması gibi olaylar, dikkat edilmesi gereken durumlar arasında yer alır. Bu olaylar için bir PowerShell scripti yazmalıyız. PowerShell, Windows sistemleri üzerinde güçlü bir otomasyon aracı olarak karşımıza çıkıyor.
İlk olarak, olay günlüklerini izlemek için bir script yazmaya başlayabiliriz. Bunun için aşağıdaki komutu kullanarak, gerekli olayları filtreleyebiliriz:
```powershell
Get-WinEvent -LogName Security | Where-Object {$_.Id -eq 4624 -or $_.Id -eq 4720 -or $_.Id -eq 4726}
```
Bu komut, oturum açma (4624), kullanıcı oluşturma (4720) ve kullanıcı silme (4726) olaylarını alır. Şimdi, bu olayları izleyerek, belirli bir koşul sağlandığında bir uyarı oluşturmalıyız.
Olayları izlerken, bu olayların sayısına göre bir alarm mekanizması geliştirmek de faydalı olabilir. Örneğin, belirli bir süre içinde 5 kez oturum açma gerçekleştiğinde bir e-posta göndermek, potansiyel bir tehlikenin habercisi olabilir. Bunu gerçekleştirmek için bir koşul ekleyebiliriz:
```powershell
if ($eventCount -gt 5) {
Send-MailMessage -To "[email protected]" -From "[email protected]" -Subject "Domain Admin Alarm" -Body "5 kez oturum açma tespit edildi."
}
```
Bu şekilde, kullanıcı sayısı belirli bir eşiği aştığında, yöneticilere bir uyarı gönderilmiş olur.
Scriptimizi çalıştırmadan önce, hangi zaman diliminde bu olayları izlemek istediğimizi belirlemek de önemli. Belirli bir zaman dilimi içinde olayları takip etmek için bir zaman kontrolü ekleyebiliriz. Örneğin, son 24 saati göz önüne almak için:
```powershell
$startTime = (Get-Date).AddDays(-1)
$events = Get-WinEvent -LogName Security | Where-Object {$_.TimeCreated -gt $startTime}
```
Bu komutla, son 24 saat içinde meydana gelen olayları almış oluyoruz. Bu sayede, zaman dilimi içerisinde meydana gelen her türlü olayı kolaylıkla izleyebiliriz.
Son olarak, alarm sistemimizi otomatik hale getirmek için bu scripti bir görev zamanlayıcıya eklemeyi düşünebiliriz. Windows Görev Zamanlayıcısı’nda yeni bir görev oluşturarak, belirli aralıklarla scriptimizi çalıştırabiliriz. Bu, sürekli bir izleme sağlar ve her seferinde manuel olarak kontrol etme gereksinimini ortadan kaldırır.
Domain Admin kullanım alarm scripti, IT güvenliği açısından son derece önemli bir araçtır. Bu tür bir sistem kurarak, potansiyel tehlikeleri önceden tespit edebilir ve gerekli önlemleri alabilirsiniz. Unutmayın, güvenlik her zaman öncelikli olmalı...