17 Aralık 2017 Pazar

Windows Server 2016 Group Policy ile Password Reveal butonu nasıl gizlenir.

Merhaba,  yönetmiş olduğunuz Windows tabanlı sunucu ve client işletim sistemleri üzerinde bir takım güvenlik ayarlarını değiştirmeniz gerekebilir. Örneğin, bir banka veya Telekom operatöründe  Sistem admini olarak çalışıyorsanız,  Yönetiminizdeki sunucular güvenlik gerekçesiyle Audit yazılımları aracılığıyla MPEG4  formatında izlenebilir. Günümüz de  “Centrify” vb Auditing araçları ile kritik sunucular izlenebiliyor. Fakat şirketinizdeki Güvenlik güvence birimi sizden  sunucularınız ve Client işletim sistemlerinizdeki   girilen password’leri göstermeye yarayan  Password Reveal  butonunu gizlemenizi güvenlik gerekçesiyle isteyebilir. Bu durumda bazı GPO değişiklikleri ile bu işlemi gerçekleştirebilirsiniz.

Aşağıdaki ekranda göreceğiniz üzere girdiğim şifreyi  password reveal butonu aracılığıyla görüyorum. Bu esnada Sunucum video olarak izleniyorsa videoyu izleyen kişi de girdiğim şifreyi görebilir. Bu anlamda da ciddi bir güvenlik açığı ortaya çıkmış olur J



Group Policy Management Konsolunu başlatıyorum. Yapacağımız Policy ayarı Computer tabanlı olduğu için  dilersek sadece Serverlarımızın veya hem Serverlarımızın hem  Client larımızın olduğu OU üzerinde bu policy ayarını uygulayabiliriz.


Yapımıza uygun OU seçimini yaptıktan sonra  sırasıyla >  Computer Configuration > Administrative Templates > Windows Components > Credential User Interface.  Alanına gelerek aşağıdaki değişikliği yapıyoruz.



İlgili ayarı Enabled duruma aldıktan sonra  Gpupdate /force  ile gpo değişikliğimizi tetikliyoruz.
90 dakika içinde veya manuel olarak gpupdate /force komutunu çalıştırdığımız veya uzaktan Group policy update komutunu gönderdiğimiz Sunucularımız policy  değişikliğini almış olacaktır. Test edebiliriz.



Evet gördüğümüz üzere policy değişikliğini alan serverlarımız da Password Reveal butonu gitmiş durumda.
Görüşmek dileğiyle.

29 Kasım 2017 Çarşamba

SCCM 2012 R2 İmage Dağıtımı esnasında Alınan (0x80070490) Hatasının çözümü.

Merhaba, System Center Configuration Manager ürünü ile OS Deployment işlemi gerçekleştiriyorsanız Sıfır kurulum veya hazırlamış olduğunuz imajları dağıtırken  bazı hatalarla karşılaşabilirsiniz.  Elinizdeki hazırlamış olduğunuz .wim uzantılı imajı dağıtırken alabileceğiniz örnek bir hatayı aşağıda paylaşıyorum. Ortamımda ki istemcilerime  SCCM üzerinden işletim sistemi dağıtımı yapıyorum.  Ve 2 tür de işletim sistemi dağıtımım mevcut. 1. Sıfır kurulum dediğimiz  referans bir bilgisayara veya notebook cihaza hem kurulum yapıp hem de o cihazın sysprep’li halinin imajını aldığımız kurulum yöntemi. 2. Yöntem ise  Hazır imaj dediğimiz  uygulamalar kurulmuş gerekli updateler geçilmiş sysprep işlemi yapılmış ve dağıtıma hazır imaj türüdür.


2. seçenekteki dağıtım türüyle  hazır imajı gönderirken bir hata ile karşılaştım.
Aşağıda göreceğiniz üzere.



Bu hatanın nedeninden kısaca bahsetmek gerekirse,  işletim sistemi dağıtımı esnasında  yükleme yapılacak makine için oluşturulan imaj paketi türünden kaynaklı bir sorun.
SCCM Console aracını açarak  sırasıyla >  Software Library > Task Sequences >  hazır imaj dağıtımı yapmak için oluşturduğumuz  Task Sequence  > Edit diyerek aşağıdaki  alanda bir değişikliğe gitmemiz gerekiyor. Çünkü,  Image kısmındaki  1-1 olan ilk 100 mb ya da 350 mb lık bölümdür. Yani C diskindeki  Reserved alan olarak algılayabiliriz.  Kurulumu buraya yapamayacağı ı için bu hatayı üretmektedir.



Doğru Image olarak  2-2 seçeneğini seçerek bu hatayı önlemiş olacağız.



Bu önemli ayar değişikliğini yaptıktan sonra hazırlamış olduğunuz .wim uzantılı imajı dağıtırken sorun yaşamazsınız J
İyi Çalışmalar.

2 Kasım 2017 Perşembe

Windows Server 2016 Üzerinde File Server Auditing

Merhaba,  bu yazımız da büyük ve orta ölçekli  kurumsal şirketler ve kamu kurumlarında yaygın olarak kullanılan hayati önem derecesine sahip Dosya Sunucularının Auditing işlemlerini inceleyeceğiz.  Dosya sunucularınız üzerinde yetkilendirmeleri minimal şekilde  ve gerekli erişim izinlerini birim bazlı veya  özel durumlar da kişi bazlı yaptığınızı düşünüyorum. Dosya sunucularının erişim yetkilendirmeleri ayrı bir makale konusu  ve oldukça hassas ve deneyim gerektiren bir konu olduğu için burada detaylı  şekilde girmiyorum.  Yazımın içeriğinde silme işlemlerinin Audit edilmesini inceleyeceğiz. Çünkü erişimleri  yukarıda bahsettiğim şekilde minimal ve doğru yetkilerle tanımlarsanız  dosya sunucusunun barındırdığı kaynakları audit etmenize gerek kalmayacaktır. Çünkü herkes kendisi için ayrılmış ortak alana aynı şekilde erişimi gerektiği kadar tanımlanan yetkiler doğrultusunda erişecektir. Dosya sunucularınız üzerinde silme işlemleri hassas işlemlerdir. Ve çoğu zaman belirli ve özel kullanıcılara bu yetkiler tanımlanır. Fakat istisnai durumlar da bazı birim müdürleri  veya Departman yöneticilerinin isteği doğrultusunda belli kullanıcılara da silme yetkisi tanımlayabilirsiniz.  Bu tür talepleri daima mail yoluyla veya ticket sistemi üzerinden ilgili kişiden onayı alınarak  işlem  yapmanızı tavsiye ederim J  ortaya çıkacak kötü durum senaryolarında başınız olabildiğince az ağrımış olur J   Teknik işlemlere geçmeden önce hatırlatma olarak bu işlemlerin büyük ölçekli dediğimiz Enterprise şirketler de nasıl yapıldığını belirtmek istiyorum büyük şirketler de çeşitli loglama ve SIEM ürünleri kullanıldığı için bu tür dosya erişimleri de detaylı olarak loglanmaktadır. Biz 3. Parti bir ürün kullanmak yerine Windows Server üzerinde bazı ayarları aktif hale getirerek nasıl loglama yaptığımızı inceleyeceğiz.


Aşağıda Mevcut Active Directory yapım ve OU dizaynım mevcut.



Öncelikli olarak yapacağımız konfigürasyon Group Policy üzerinde  Auditing özelliğini açmak yönünde olacak. Bir çok kaynakta Auditing özelliğini Default Domain Policy üzerinde enable etmeniz yazsa da benim tavsiyem File Serverınız veya Cluster yapıda  File Server mimarisine sahipseniz ve bir çok file serverınız varsa onların olduğu  OU üzerinde bu policyi aktif hale getirmeniz ben örneğimde bu şekilde yapacağım.
Server Manager aracı üzerinden Group Policy Management aracımı başlatıyorum.




Yeni bir GPO oluşturarak Serverlarımın olduğu OU ya linkliyorum.
GPO’ya uygun bir isim belirliyorum ve ardından düzenliyorum.



Computer Configuration > Policies > Windows Settings > Security Settings > Local Policies >  Audit Policy >   Audit object Access  policysini aktif hale getirerek  Success için ayarlıyorum.




Policy değişikliğimizin hemen uygulanması için  “gpudapte /force”   komutunu çalıştırmayı unutmuyoruz.



Policy tarafındaki ayarlarımız tamamdır. Şimdi File Server da audit edeceğimiz klasör veya klasörler üzerinde işlem sağlayacağız. Tavsiyem en tepedeki  Root klasör üzerinde  Auditing işlemlerini ayarlamanız ben örneğimde bu şekilde yapacağım. Mevcut File Server yapım aşağıdaki gibidir.
En tepede ORTAK isminde  Shared bir folder’ım ve altında ilgili departman klasörlerim mevcut.



Auditing açacağım klasöre sağ click Properties diyor ve aşağıda göstereceğim Auditing sekmesine kadar ilerliyorum.




Auditing tabında  “Add” seçeneğini seçiyorum ve “audit” işlemleri yapılacak kullanıcı veya kullanıcı grubumu ve gerekli  audit edilecek seçenekleri belirliyorum.


Auditing işlemi yapacak kullanıcı grubum olarak “Domain Users” grubumu seçtim. Çünkü domain userlarımın  File Server üzerindeki işlemlerini Audit edeceğim.


“Show Advanced Permissions”  seçimimi yapıyorum.


Sadece Delete  seçeneklerini işaretliyorum. Çünkü amacımız Delete edilen objeleri audit edebilmek.
İlgili seçimleri yaptıktan sonra son hal aşağıdaki gibi olmalıdır.



“Apply”  ok diyerek pencereleri kapatıyorum.
Artık test etme işlemlerine geçebiliriz.
Ozgur.senerdogan  kullanıcısı ile  File Server da satış klasörüne erişiyorum.  Burada önemli bir klasörü sileceğim.




2016 isimli klasörü sildim.



File server üzerinde event viewer aracını açarak  auditing işlemini yapalım.
Security logları kontrol edeceğiz.


2016 klasör ismim olduğu için aramayı bu şekilde yapıyorum. Event ID kodumuz 4663 olacak aşağıda göreceğiniz üzere ilgili eventı bulduk.


Eventa ait detayları inceliyoruz.




Üstte göreceğiniz üzere Access Request information  olarak “DELETE” yazıyor. Yani dosyayı silen kişiyi bulduk.  Ozgur.senerdogan kullanıcısı.  J

Bir test daha yapalım başka bir kullanıcıyla olsun bu seferki testimiz.
Saban.yildirim  kullanıcısı ile  ortak alana erişiyorum.


HR_Personel_Dosyaları  isimli klasörü siliyorum J 



Audit kontrol etmek için File Serverımda  event viewer  aracını açarak  Security tabına kadar geliyorum.
İlgili  keyword yöntemiyle arama yaptığımda  silinen klasöre ait auditing sonucunu görüntüleyebiliyorum.


Event detaylarını incelediğimde  doğru sonuçların geldiğini görüyorum.





Evet bir yazımın daha sonuna geldik. Faydalı olmasını dilerim.
Selamlar. 

19 Eylül 2017 Salı

Active Directory Grup Üyelikleri değişimi Loglama ve inceleme.

Merhabalar,  önceki yazımda  domain ortamlarında veya Workgroup yapılardaki  Client Bilgisayarlar üzerinde Local grup üyeliklerinin  kimler tarafından gerçekleştirildiğini ( Local Admin grubuna ekleme vb ) nasıl görüntüleyebileceğimizi incelemiştik.
Bu yazımızda biz Sistem Yöneticileri olarak yönettiğimiz,  yönetimimiz de olan  Active Directory Domain ortamlarında  delegasyon yöntemi ile yetkilendirdiğimiz  Helpdesk veya  Sistem destek ekibindeki arkadaşların yapmış olduğu  AD üzerindeki grup üyelikleri ve değişikliklerinin nasıl takibinin yapılacağını inceleyeceğiz.  Bu incelemeler sayesinde  olmaması gereken grup üyelikleri yapıldığını tespit etmemiz  ileride  oluşabilecek veya ortaya çıkabilecek bazı kötü durum senaryolarını engelleyecektir.  Örneğin  Satış biriminde çalışan bir kullanıcının hiç ilgisi olmayan  sadece Yönetim kullanıcılarının kullanması için oluşturulan  File Server ortak alanına erişimi için yetkilendirilmesi gibi.  Ya da siz bu örneği kendi şirket yapınıza göre daha iyi uyarlayabilirsiniz.  Delegasyon nedir neden ihtiyaç duyarız kısmına uzun uzadıya girmek istemiyorum aşağıdaki linkte  AD ve Exchange tarafında güzel bir delegasyon örneği mevcut. Ama kısaca özetlemek gerekirse  Yönettiğimiz Active Directory ortamları geniş yapıya hizmet ediyorsa  örneğin, Türkiye genelinde 13  14 farklı lokasyonda  merkez ve Şube Branch office ağımız mevcutsa ve uzak lokasyonlardaki  çalışan ve Departman sayımız fazlaysa  uzak lokasyonlarda  son kullanıcı destek süreçlerini işleten ve yöneten arkadaşlarımıza  AD ve Exchange üzerinde belli başlı operasyonel işlemleri Delegasyon yöntemiyle devrederiz ki üzerimizdeki iş yükü hafiflesin J böylelikle esas sorumluluğumuz olan   Kritik Sistemlerin Yönetimini daha efektif bir şekilde gerçekleştirelim.
Delegasyon nedir, nasıl yapılır  Türkçe kaynak olarak en iyisi olduğunu iddia ettiğim aşağıdaki yazımı uygun zamanınızda incelemenizi öneriyorum.
işlemlere başlamadan önce Mevcut Active Directory ortamımı aşağıdaki şekilde gösteriyorum.
Bölgelere özel dizayn edilmiş OU yapılarım ve  Security ve Distribution Group  larım mevcut.

Helpdesk ekibimde çalışan arkadaşların  hizmet ettikleri coğrafi lokasyonlardaki kullanıcılar üzerinde  çeşitli yönetimsel  hakları mevcut.  User account oluşturma, password resetleme, user accountları  dist. Veya security gruplara üye yapabilme üyelikten çıkarma vb gibi.




Delegasyon işlemi şu ana kadar yapmadıysanız yeni yapacaksanız  tavsiyem, Helpdesk userlarınız için  Bölgesel bazlı bir Security  group oluşturmanız  örneğin,  Ankara_Helpdesk_Users  ve bu gruba  Ankara lokasyonundaki Helpdesk  veya sistem destek ekibindeki kişileri eklemeniz daha sonra bu gruba  Ankara daki tüm kullanıcılarınız üzerinde  işlem yapmalarını istiyorsanız Ankara_Users  OU birimi üzerinden  gerekli Delegasyon haklarını vermeniz. 
Benim Active directory yapımda  Bölgesel olarak  IT Support ekibimdeki kişilere Delegasyon yetkileri verildiği için bu kısmı direk geçiyorum.
İlk olarak  Domain controllerlar üzerinden Audit toplayabilmemiz için bir Group policy ayarı gerçekleştireceğiz. Group Policy Management Console aracını Server manager üzerinden başlatıyorum.

Default Domain Controllers Policy üzerine gelerek Edit seçeneği ile düzenlemeye başlıyorum.


 Computer Configuration – Policies – Windows Settings – Security Settings – Local Policies – Audit Policy kısmına geliyorum.
“Audit Directory Service Access” Policysini düzenleyeceğim. Default durumda Not defined durumdadır.


Policy ayarını  Define these policy settings seçeneğini işaretleyerek aktif hale getiriyor ve  Success seçeneğini işaretliyorum.

Gpupdate /force komutu ile  yaptığım policy değişikliğinin hemen geçerli olmasını sağlıyorum.


Group Policy tarafındaki işlemimiz bu kadar. Şimdi hangi OU birimleri üzerinde Auditing yapacaksak  ilgili OU birimleri üzerinde bir takım yetkilendirmeler yapmamız gerekiyor.
Aşağıdaki gibi öncelikli olarak Merkez_Users   birimi üzerinde yetkilendirme gerçekleştireceğim.
Active Directory  User And Computers  ADUC aracımı başlatıyorum.  View menüsünden “Advanced Features” seçeneğini işaretliyorum.


Merkez_USERS OU birimim üzerinde sağ click > Properties > Security tabına kadar ilerliyorum.
Buradan Advanced tabına geçiyorum.


Advanded tabına geçtikten sonra > Auditing > Add seçeneği ile ilerliyorum.


Select a Principal  seçeneğine tıklayarak  “Authenticated Users”  grubunu seçiyorum.



Authenticated Users grubunu seçiyorum  Type kısmını Success olacak şekilde belirliyorum  ve yetkilendirmemi aşağıdaki şekilde yapıyorum.




Write All Properties seçeneğinin işaretli olması gerekli. İlgili seçimimi yaptıktan sonra Apply > Ok diyerek işlemimi sonlandırıyorum.
buraya kadar geldiyseniz Auditing işlemini başarılı olarak ayarlamış durumdasınız demektir. Şimdi  Auditleri nasıl okuyacağımızı inceleyelim.
Server Manager konsolu üzerinden veya  Eventvwr.msc  komutuyla  “Event Viewer” aracını çalıştırıyoruz.
Custom Views  Tabına gelerek  “Create  Custom View”  seçeneğini seçiyoruz.


Custom view oluşturma aşamasında seçenekleri aşağıdaki gibi doldurabilirsiniz.
Geriye dönük 30 günlük log okumak istiyorum. Yani bu işlemi bugün yaptığımı düşünürsek 1 ay önce gerçekleştirilen  grup üyeliği ekleme ve çıkarma işlemlerinin bile kimler tarafından yapıldığını görebiliyor olacağım. J



Security eventlarına yazıldığı için  Account işlemleri  Windows Logs > Security seçeneğini işaretliyoruz.
Event Sources  seçimimiz Windows Security Auditing olacak. Event ID seçimimiz ise 4728,4729 şeklinde olacak.  Grup üyeliği gerçekleştirme 4728  grup üyeliğinden çıkarma 4729 event idli işlemler altında incelenmektedir.


Seçimlerimizi yaptık OK dediğimizde  custom view kayıt ekranı gelecektir  uygun bir isimle kaydederek logları okuyabiliriz J


Merkez_Users  OU birimimde user işlemleri için saban.yildirim  isimli Helpdesk uzmanım  delegasyon yöntemi ile yetkili.



Saban.yildirim  kullanıcısı ile emre.aydin  kullanıcısını  2 farklı gruba üye yapıyorum.
Loglarım hemen düşüyor.




Subject kısmında işlemi yapan   Account hakkında bilgi yer alıyor.



Member kısmında üyeliği gerçekleştirilen Account bilgisi var.  Group kısmında ise üye yapılan group  bilgisi yer almakta.



Her bir group üyeliği için ayrı event yaratacaktır. Örneğin emre.aydin kullanıcısını 2 farklı gruba üye yaptığımız için 4728 idli 2 tane event oluşturdu. Dilerseniz ikisinide inceleyebilirsiniz.
Şimdi deneme amaçlı başka bir userı  üyesi olduğu bir gruptan çıkaralım.
Kullanıcım  Ozgur senerdogan  Merkez_Users altında finance OU sunda bulunuyor.



Aşağıdaki gruplara üye durumda.



Saban.yildirim  kullanıcım ile ozgur.senerdogan  kullanıcısını  Finance_Read grubundan çıkarıyorum.
4729 event id ile log düşüyor.



Buraya kadar yaptığımız ayarlar ve uygulamalarımızla  delegasyon yetkisi verdiğimiz   Helpdesk veya  Sistem destek ekibindeki arkadaşların  domaindeki userların grup üyeliklerini gerçekleştirmelerine dair bilgi toplayabiliyoruz.  İleride bir gün sizden üst yönetim veya  IK  tarafından bu tür bilgiler istenirse  sunabilmeniz açısından bu yazıyı sizlerle paylaşıyorum.
Sağlıcakla kalın.

Group Policy Preferences Olan Grup ilkelerini Listeleme

Merhaba, 100'lerce GPO olan yapılar da hangi GPO Objeleri içerisinde Group Policy Preferences  ayarları mevcut listelemek isterseniz aşa...