SMB Signing Zorunluluğu (CVE-2024-38023) ve Windows Güvenlik Güncellemeleri

SMB Signing Zorunluluğu (CVE-2024-38023) ve Windows Güvenlik Güncellemeleri
Yazı Özetini Göster

SMB Signing Zorunluluğu (CVE-2024-38023) ve Windows Güvenlik Güncellemeleri

Dosya paylaşımı ve ağ üzerindeki kaynak erişimi için kullanılan SMB (Server Message Block) protokolü, kötü yapılandırıldığında önemli güvenlik risklerine açık hale gelebilir. Özellikle imzasız (unsigned) bağlantılar üzerinden yapılan saldırılarla kimlik doğrulama atlattırılabilir veya yetkisiz erişimler elde edilebilir. Bu yazıda, SMB imzalama (SMB signing) zorunluluğunun ne olduğunu, neden kritik hale geldiğini, ilgili güvenlik açığını ve güncelleme süreçlerini adım adım ele alacağız.

1. SMB Signing Nedir?

SMB signing, SMB protokolü üzerinden iletilen paketlerin, bir dijital imza (hash) ile işaretlenmesini ve alıcı tarafından doğrulanmasını sağlayan bir güvenlik mekanizmasıdır. Bu sayede, aktarım sırasında paketin değiştirilip değiştirilmediği ve kaynağın gerçekten belirtilen taraf olup olmadığı doğrulanabilir. :contentReference[oaicite:1]{index=1} Bu mekanizma, özellikle iç ağlarda yapılan “relay” (uygulama üzerinden yönlendirme) veya “man-in-the-middle” tip saldırılara karşı koruma sağlar. :contentReference[oaicite:2]{index=2}

2. Güvenlik Açığı ve Zorunluluk

Microsoft’un resmi dokümantasyonunda belirtildiği gibi, SMB imzalamanın zorunlu hale gelmesiyle birlikte güvenliği artırmak hedeflenmiştir. Örneğin, Windows 11 24H2 ve Windows Server 2025 sürümlerinden itibaren</strong, hem istemci hem sunucu tarafında SMB signing’in varsayılan olarak ya zorunlu ya da yüksek düzeyde önerildiği belirtilmiştir. :contentReference[oaicite:4]{index=4}

Öte yandan, yakın zamanda gündeme gelen bir güvenlik açığı olan CVE‑2025‑33073’e bakıldığında, imzasız SMB bağlantılarının “NTLM relay” veya benzeri kimlik yönlendirme saldırılarına açık olduğu görülmektedir. Özellikle “SMB signing uygulanmayan makineler saldırı yüzeyi haline gelir”. :contentReference[oaicite:6]{index=6}

İlk başta “CVE-2024-38023” numarası ile SMTLM gibi bir açık belirtilmiş olsa da, güncel yayınlarda daha çok “CVE-2025-33073” üzerinden SMB signing’in zorunluluğu vurgulanmaktadır. Bu nedenle uygulamada “SMB signing’i zorunlu hale getirmemiz” ana öncelik haline gelmiştir.

3. SMB Signing’i Nasıl Etkinleştirirsiniz?

SMB imzalama ayarlarını Grup İlkesi (GPO), PowerShell veya yerel güvenlik politikası üzerinden yapılandırabilirsiniz. Özet adımlar aşağıdaki gibidir.

3.1 Grup İlkesi (GPO) ile

Bilgisayar Yapılandırması → Windows Ayarları → Güvenlik Ayarları → Yerel Politikalar → Güvenlik Seçenekleri  
  • Microsoft network server: Digitally sign communications (always)  
  • Microsoft network client: Digitally sign communications (always)

Bu ayarlar ile sunucu ve istemci tarafında “her zaman” imzalama zorunlu hale gelir. :contentReference[oaicite:7]{index=7}

3.2 PowerShell ile

# Sunucu tarafı için  
Set-ItemProperty -Path "HKLM:\\SYSTEM\\CurrentControlSet\\Services\\LanManServer\\Parameters" -Name RequireSecuritySignature -Value 1  

# İstemci tarafı için  
Set-ItemProperty -Path "HKLM:\\SYSTEM\\CurrentControlSet\\Services\\LanManWorkstation\\Parameters" -Name RequireSecuritySignature -Value 1

Ancak SMB 2/3 mimarisinde bazı eski registry anahtarları göz ardı edilebilir; bu yüzden GPO önerilir. :contentReference[oaicite:8]{index=8}

4. Uyumluluk ve Uygulama Süreci

SMB signing’i tamamen zorunlu hale getirdiğinizde, ortamınızdaki eski cihazlar, ağ yazıcıları veya NAS cihazları bu ayarı desteklemeyebilir ve bağlantı sorunları yaşanabilir. Bu nedenle aşağıdaki adımlarla geçiş süreci önerilir:

  • Öncelikle sunucu tarafında “Always sign” seçeneğini etkinleştirerek istemcilerin imzalı bağlantı isteyip istemediğini gözlemleyin. (compatibility modu)
  • İstemci uyumluysa, istemci tarafında da “Always sign” seçeneğini etkinleştirin.
  • Bağlantıyı kesintiye uğratmamak için ilk aşamada “if server agrees” gibi daha esnek ayarlarla geçin. :contentReference[oaicite:9]{index=9}
  • Geçiş sürecinde sistem performansını ve bağlantı hatalarını izleyin — bazı sistemlerde imzalama CPU kullanımını artırabilir. :contentReference[oaicite:10]{index=10}

5. Windows Güvenlik Güncellemeleri ve Tavsiyeler

SMB ile ilişkili yeni zafiyetler doğrultusunda sistemlerin güncelliğini sağlamak kritik önem taşır. Örneğin, CISA da uyarısında bu tür SMB zafiyetlerine karşı “acil güncelleme” yapılmasını önermektedir. :contentReference[oaicite:11]{index=11}

Ayrıca, aşağıdaki ek güvenlik önlemlerini almanız önerilir:

  • SMB v1 protokolünü devre dışı bırakın. :contentReference[oaicite:12]{index=12}
  • İç ağda sadece güvenilen cihazların SMB erişimi olmasını sağlayın. (segmentasyon, VLAN, firewall) :contentReference[oaicite:13]{index=13}
  • NTLM yerine mümkünse Kerberos kimlik doğrulamasını tercih edin. :contentReference[oaicite:14]{index=14}
  • SMB bağlantılarını izleyin ve şüpheli trafik için alarm mekanizmaları kurun. :contentReference[oaicite:15]{index=15}

6. Sonuç

SMB signing, ağ ortamında dosya ve yazıcı paylaşımı yapan Windows sistemlerinde kritik bir güvenlik katmanıdır. İmzalama zorunluluğu, kimlik sahteciliği, paket manipülasyonu ve yönlendirme (relay) saldırılarına karşı etkin bir koruma sağlar. Özellikle güncel zafiyetler (örneğin CVE-2025-33073) bağlamında, “SMB signing’i zorunlu hale getirmek” artık bir tavsiye değil, işletme güvenliği açısından temel bir gerekliliktir.

Sistemlerinizi korumak için güvenlik güncellemelerini zamanında uygulayın, eski protokolleri devre dışı bırakın ve SMB signing kurallarınızı acilen devreye alın.

Bir Yorum Yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Benzer Yazılar