Credential Guard, Device Guard ve VBS ile Kimlik Hırsızlığına Karşı Koruma

Credential Guard, Device Guard ve VBS ile Kimlik Hırsızlığına Karşı Koruma
Yazı Özetini Göster

Credential Guard, Device Guard ve VBS ile Kimlik Hırsızlığına Karşı Koruma

Modern tehdit ortamında, en sık rastlanan saldırı türlerinden biri kimlik hırsızlığıdır. Windows işletim sistemlerinde Credential Guard, Device Guard ve Virtualization-Based Security (VBS) bileşenleri, bu tür saldırılara karşı çekirdek seviyesinde koruma sağlar. Özellikle domain ortamlarında, kimlik bilgilerini çalan Pass-the-Hash ve Credential Dumping saldırılarına karşı etkili bir savunma hattı oluştururlar. Bu yazıda bu üç teknolojinin nasıl çalıştığını ve birlikte nasıl etkinleştirileceğini ele alıyoruz.

1. Credential Guard Nedir?

Credential Guard, Windows 10/11 Enterprise ve Server 2016+ sürümlerinde bulunan bir güvenlik özelliğidir. LSASS (Local Security Authority Subsystem Service) sürecinde depolanan kimlik verilerini sanallaştırılmış bir ortamda izole ederek korur. Böylece, kötü niyetli yazılımlar sistem haklarıyla bile çalışsa LSASS belleğine doğrudan erişemez.

  • Korunan veriler: NTLM hash’leri, Kerberos biletleri, domain kimlik bilgileri.
  • Teknoloji temeli: Virtualization-Based Security (VBS).

2. Device Guard Nedir?

Device Guard, uygulama bütünlüğünü korumaya odaklanır. Sistem yalnızca dijital olarak imzalanmış veya yöneticinin izin verdiği güvenilir uygulamaları çalıştırır. Bu sayede zararlı kodların veya yetkisiz script’lerin çalışması engellenir.

Set-RuleOption -Option 3 -FilePath "C:\Policies\CodeIntegrity.xml"
ConvertFrom-CIPolicy -XmlFilePath "C:\Policies\CodeIntegrity.xml" -BinaryFilePath "C:\Policies\CodeIntegrity.bin"

Bu politika Device Guard Code Integrity yapısını oluşturur ve VBS ortamında çalışır.

3. VBS (Virtualization-Based Security) Temelleri

VBS, Windows’un çekirdek bileşenlerini donanım sanallaştırması (Hyper-V) ile izole eder. CPU’nun Intel VT-x veya AMD-V teknolojilerini kullanarak güvenli bir sanal alan oluşturur. Credential Guard ve Device Guard bu yapının üstünde çalışır.

VBS Avantajları:

  • Kimlik ve sertifika bilgileri fiziksel bellekte korunur.
  • Kernel exploit ve driver tabanlı saldırılara karşı koruma sağlar.
  • Malware’lerin sistem çekirdeğine erişimi engellenir.

4. Credential Guard Etkinleştirme (PowerShell)

Etkinleştirme işlemi PowerShell veya Group Policy ile yapılabilir:

# PowerShell ile etkinleştirme
Enable-WindowsOptionalFeature -Online -FeatureName "IsolatedUserMode" -All
Enable-WindowsOptionalFeature -Online -FeatureName "HypervisorPlatform" -All
Enable-WindowsOptionalFeature -Online -FeatureName "VirtualMachinePlatform" -All
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\DeviceGuard" -Name "EnableVirtualizationBasedSecurity" -Value 1
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa" -Name "LsaCfgFlags" -Value 1

Bu adımlar sonrası sistem yeniden başlatıldığında Credential Guard aktif hale gelir.

5. Group Policy Üzerinden Ayar

  1. Open gpedit.msc
  2. Navigate: Computer Configuration → Administrative Templates → System → Device Guard
  3. Turn On Virtualization Based Security seçeneğini etkinleştirin.
  4. Credential Guard için: “Credential Guard Configuration” = Enabled with UEFI Lock

6. Durum Kontrolü

Credential Guard aktif mi kontrol etmek için:

systeminfo | find "Device Guard"

veya

Get-CimInstance -ClassName Win32_DeviceGuard

7. Kimlik Hırsızlığına Karşı Koruma Katmanları

  • Pass-the-Hash engelleme: LSASS izolasyonu sayesinde hash’lere erişim kapatılır.
  • Kerberos Ticket Injection önleme: VBS belleğinde güvenli depolama.
  • Memory Dump Protection: DMA ve LSASS dump girişimleri başarısız olur.

8. Device Guard ile Uygulama Bütünlüğü

Sadece güvenilir kodların çalışması için AppLocker veya Code Integrity politikaları oluşturun:

New-CIPolicy -Level Publisher -FilePath "C:\Policies\CodeIntegrity.xml"

Bu politika, sistemde yalnızca dijital olarak imzalanmış dosyaların çalışmasına izin verir.

9. Uyumluluk ve Performans Notları

  • Hyper-V’nin aktif olması gerekir; sanallaştırmasız cihazlarda çalışmaz.
  • Eski sürücülerin bazıları imza kontrolünden geçemeyebilir.
  • Performans kaybı genellikle %1-3 düzeyindedir, ancak güvenlik kazancı çok daha yüksektir.

10. Güvenlik Sertleştirme Ek Adımları

  • UEFI Secure Boot aktif olmalı.
  • TPM 2.0 desteği bulunmalı.
  • Defender Credential Guard & Exploit Protection birlikte çalışmalıdır.
  • Event Viewer → Device Guard Operational loglarını izleyin.

Sonuç

Credential Guard kimlik bilgilerini izole ederek, Device Guard yalnızca güvenilir kodları çalıştırarak ve VBS donanım destekli bir güvenlik alanı oluşturarak Windows ortamlarını modern siber tehditlere karşı güçlendirir. Bu üçlü yapı, özellikle Active Directory ve kurumsal ağ ortamlarında kimlik hırsızlığı riskini minimize eder. Kurumsal seviyede koruma için HostLigo Windows Sunucu Hizmetleri altında bu güvenlik teknolojileri entegre şekilde yapılandırılabilir.

Bir Yorum Yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Benzer Yazılar