LAPS Nedir, Nasıl Kurulur? ISO 27001 Uyumu ve Adım Adım Rehber
18 Mart 2026 14:33

"Abi bu bilgisayarda admin yetkisi lazım, local admin şifresi neydi?"
"654321… ama kimseye söyleme."
😅

Tanıdık geldi mi? Birçok kurumda tüm bilgisayarlarda aynı yerel yönetici (local administrator) parolası kullanılıyor. Peki biri bu parolayı öğrenirse ne olur?

  • Domain'e bağlı tüm bilgisayarlara erişim potansiyeli
  • Saldırganlar için lateral movement imkânı
  • ISO 27001, TISAX ve benzeri denetimlerde ciddi uyumsuzluk riski

İşte tam bu noktada Microsoft'un LAPS (Local Administrator Password Solution) çözümü devreye giriyor. Küçük bir araç gibi görünse de kurumsal güvenlik mimarisinde kritik bir katman oluşturuyor.

LAPS Nedir?

LAPS, Microsoft tarafından geliştirilmiş ücretsiz bir Active Directory (AD) uzantısıdır. Her domain-joined Windows makinesinin yerel yönetici parolasını otomatik olarak döndürür, benzersiz ve karmaşık bir parola atar ve bunu şifreli biçimde Active Directory'de saklar.

LAPS sayesinde:

  • ✔ Her bilgisayar için benzersiz administrator şifresi oluşturulur
  • ✔ Şifreler Active Directory üzerinde güvenli şekilde saklanır
  • ✔ Belirlenen periyotlarda otomatik olarak değiştirilir
  • ✔ Yetkili IT personeli gerektiğinde AD üzerinden görüntüleyebilir

Neden LAPS Kullanmalısınız?

  • Ortak admin şifresi riskini ortadan kaldırır: Her makinede farklı parola olduğundan tek bir ele geçirme tüm ağı tehdit etmez.
  • Lateral movement saldırılarını zorlaştırır: Fidye yazılımı (ransomware) operatörlerinin en sık kullandığı teknik olan yanal hareket bu sayede engellenir.
  • Helpdesk için kontrollü erişim sağlar: Kim hangi makinenin parolasına baktı loglanır, hesap verebilirlik artar.
  • Excel üzerinde parola saklama kaosunu bitirir: "Makine listesi + şifreler.xlsx" dönemi kapanır.
  • Denetim uyumluluğunu güçlendirir: ISO 27001, TISAX, KVKK ve benzeri çerçeveler için güçlü bir kontrol kanıtı sunar.

Windows LAPS vs. Legacy LAPS: Fark Nedir?

Microsoft, 2023 yılında Windows 11 ve Windows Server 2022 ve sonrasına Windows LAPS'ı işletim sistemine yerleşik olarak dahil etti. Eski "Legacy LAPS" ayrı bir MSI paketi gerektirirken Windows LAPS şu ek özellikleri de sunar:

  • Azure Active Directory (Entra ID) ve hibrit ortam desteği
  • Parola geçmişi (son N parolayı saklama)
  • Acil erişim (emergency access) parolası
  • AES-256 ile güçlendirilmiş parola şifreleme
  • Microsoft Intune entegrasyonu

LAPS Kurulum Rehberi (Adım Adım)

Gereksinimler

  • Active Directory Domain Services (AD DS)
  • Domain Controller: Windows Server 2012 R2 ve üzeri
  • Yönetilen istemciler: Windows 10/11 veya Windows Server 2012 R2+
  • Schema Admin ve Domain Admin yetkileri

Adım 1 — Active Directory Şemasını Güncelleyin

LAPS, Active Directory şemasına yeni öznitelikler ekler. Bu adımı Schema Admin yetkisiyle Domain Controller üzerinde çalıştırın.

Windows LAPS (yerleşik, Windows Server 2022 / Win11):

  • Update-LapsADSchema

Legacy LAPS (MSI paketi ile kurulan):

  • LAPS.x64.msi'yi yükleyin → Management Tools'u seçin
  • Import-Module AdmPwd.PS
  • Update-AdmPwdADSchema

Adım 2 — Bilgisayar Hesaplarına Parola Yazma İzni Verin

Her makine kendi parolasını AD'ye yazabilmeli. Bu izni OU bazında atayın:

  • Windows LAPS: Set-LapsADComputerSelfPermission -Identity "OU=Workstations,DC=acme,DC=com"
  • Legacy LAPS: Set-AdmPwdComputerSelfPermission -OrgUnit "OU=Workstations,DC=acme,DC=com"

Adım 3 — Yöneticilere Okuma İzni Verin (En Az Yetki İlkesi)

Kimlerin parolaları okuyabileceğini belirleyin. Tüm IT ekibine değil, yalnızca ihtiyacı olan gruplara verin:

  • Windows LAPS: Set-LapsADReadPasswordPermission -Identity "OU=Workstations,..." -AllowedPrincipals "ACME\L2-Support"
  • Legacy LAPS: Set-AdmPwdReadPasswordPermission -OrgUnit "OU=..." -AllowedPrincipals "ACME\L2-Support"

Adım 4 — Group Policy ile Yapılandırın

LAPS politikaları GPO (Group Policy Object) aracılığıyla dağıtılır. Temel politika ayarları:

  • Parola Karmaşıklığı: Büyük harf + küçük harf + rakam + özel karakter
  • Parola Uzunluğu: Minimum 15 karakter (önerilen: 20+)
  • Parola Yaşı: 30 gün (uyumluluk gereksinimlerinize göre ayarlayın)
  • Hedef Hesap: "Administrator" (varsayılan) veya farklı bir yerel hesap

GPO yolu: Computer Configuration → Administrative Templates → LAPS (Windows LAPS için yerleşik; Legacy için ADMX şablonu gerekir)

Adım 5 — İstemci Kurulumu (Yalnızca Legacy LAPS)

Windows LAPS için herhangi bir istemci kurulumu gerekmez — OS'a yerleşiktir. Legacy LAPS için her yönetilen makinede LAPS.x64.msi dağıtılmalıdır:

  • SCCM / MECM ile yazılım dağıtımı
  • Microsoft Intune ile Uygulama Dağıtımı
  • GPO'nun "Software Installation" özelliği

Adım 6 — Test Edin ve Doğrulayın

  • İstemci makinede gpupdate /force çalıştırın
  • Bir sonraki politika döngüsünde parola AD'ye yazılmış olmalı
  • Parola okuma testi: Get-LapsADPassword -Identity "PC01" -AsPlainText

Parolayı Nasıl Görüntülersiniz?

  • PowerShell: Get-LapsADPassword -Identity "BILGISAYAR-ADI" -AsPlainText
  • LAPS UI (Legacy): Grafik arayüzlü yönetim aracı
  • Active Directory Users and Computers: Bilgisayar nesnesi → Öznitelikler
  • Microsoft Intune / Endpoint Manager: Azure AD joined cihazlar için portal

LAPS Calisma Akisi - GPO, Parola Uretimi, AD Depolama, Admin Erisimi

Sekil 1: LAPS calisma akisi - GPO politikasi, benzersiz parola uretimi, AD depolama, yetkili erisim

LAPS ve ISO 27001 Uyumu

LAPS, ISO 27001:2013 standardının birden fazla maddesine doğrudan yanıt verir. Bu nedenle BGYS (Bilgi Güvenliği Yönetim Sistemi) belgelendirme süreçlerinde somut teknik kontrol kanıtı olarak sunulabilir:

ISO 27001 Maddesi Başlık LAPS'ın Katkısı
A.9.2.3 Privileged Access Rights Yönetimi Yerel yönetici parolalarının merkezi ve denetimli yönetimi; ayrıcalıklı erişimin kısıtlanması
A.9.4.1 Bilgiye Erişimi Kısıtlama Parolaların yalnızca yetkili personele, rol bazında verilmesi; en az yetki ilkesinin uygulanması
A.12.4.1 Olay Kayıt Günlükleri Parola sorgulama olaylarının AD veya SIEM üzerinde loglanması; denetim izi oluşturulması
A.12.6.1 Teknik Açıklık Yönetimi Sabit / ortak parola kullanımının yarattığı teknik açığın kapatılması; parola rotasyonu ile risk azaltımı

ISO 27001:2022 (güncel versiyon) karşılıkları:

  • A.5.15 — Erişim Kontrolü
  • A.5.18 — Erişim Hakları
  • A.8.2 — Ayrıcalıklı Erişim Hakları
  • A.8.5 — Güvenli Kimlik Doğrulama

LAPS ve TISAX Uyumu

Otomotiv sektöründe faaliyet gösteren veya OEM tedarik zincirinde yer alan kuruluşlar için TISAX (Trusted Information Security Assessment Exchange) uyumu kritiktir. LAPS, TISAX ISA (Information Security Assessment) kriterlerinden şunları karşılar:

  • ISA 3.1 — Kullanıcı Kimlik Yönetimi: Yerel hesap parolalarının merkezi ve güvenli yönetimi
  • ISA 3.2 — Erişim Kontrolü: Ayrıcalıklı hesaplara en az yetki ilkesiyle kontrollü erişim

Güvenlik En İyi Uygulamaları

  • En az yetki ilkesi: Parola okuma iznini minimize edin. L1 Helpdesk değil, yalnızca L2/L3 ekibine verin.
  • Kullanılan parolayı hemen sıfırlayın: Bir makinede parola kullanıldıktan sonra otomatik sıfırlama tetiklenecek şekilde ayarlayın.
  • Günlükleri SIEM'e aktarın: Anormal parola erişimlerini (mesai dışı, yüksek frekanslı) izleyin.
  • Domain Controller güvenliğini sıkılaştırın: LAPS parolaları AD'de saklandığından DC koruması kritiktir; Tier 0 modeline uyun.
  • PAW (Privileged Access Workstation) kullanın: LAPS parolası sorgulama işlemleri yalnızca güvenli yönetim istasyonlarından yapılmalı.
  • Legacy LAPS kullanıyorsanız Windows LAPS'a geçin: Legacy, parolaları cleartext saklıyor; AES-256 şifrelemeli Windows LAPS çok daha güvenli.

LAPS + Microsoft Sentinel Entegrasyonu

Microsoft Sentinel kullanıyorsanız LAPS erişim loglarını analitik kural olarak tanımlayabilirsiniz:

  • Kısa aralıklarla çok sayıda parola sorgusu → Lateral movement girişimi uyarısı
  • Mesai dışı saatlerde parola sorgusu → SOC bildirimi
  • Yetkisiz hesabın parola erişim girişimi → Otomatik engellelme + incident açma

Sıkça Sorulan Sorular

LAPS kurulumu zor mu?

Hayır. Temel kurulum birkaç PowerShell komutu ve bir GPO ayarıyla yapılabilir. Büyük ortamlarda (500+ makine) OU yapısı planlaması önceden yapılmalı ama teknik karmaşıklık düşük seviyededir. En büyük engel genellikle teknik değil; "değişiklik yönetimi" ve "bütçe" konularındaki dirençtir.

LAPS etki alanına katılmamış makinelerde çalışır mı?

Hayır, LAPS Active Directory veya Azure Active Directory gerektirir. Workgroup ortamlar için üçüncü taraf PAM (Privileged Access Management) çözümleri değerlendirilebilir.

Saldırgan Domain Admin yetkisi alırsa LAPS'ı bypass edebilir mi?

Evet — Domain Admin AD'deki tüm nesneleri okuyabilir. Bu yüzden LAPS, tek başına yeterli değildir. Privileged Identity Management (PIM), Just-in-Time (JIT) erişim ve AD Tier modeli ile birlikte uygulanmalıdır.

Excel'de tuttuğumuz parola listesi LAPS ile nasıl ortadan kalkar?

LAPS olmadan IT ekipleri parolaları genellikle spreadsheet, paylaşılan not veya hafızada tutar — bu hem güvensiz hem denetimsizdir. LAPS'ta parolalar AD'den anlık sorgulanır; saklamaya gerek kalmaz.

Sonuç: Büyük Güvenlik, Küçük Araç

Bir IT yöneticisinin görevi yalnızca sistemleri çalıştırmak değil, riskleri öngörmek ve altyapıyı güvenli hale getirmektir. LAPS, kurumsal güvenlik programınıza hızlı, ücretsiz ve ölçülebilir bir değer katar.

Bazen güvenliği artırmak için büyük yatırımlar değil, doğru araçları doğru şekilde devreye almak yeterli olur. LAPS tam olarak böyle bir çözümdür.

Hâlâ LAPS kullanmıyorsanız, bu hafta başlamak için bir neden var: fidye yazılımı saldırılarının %80'inden fazlası lateral movement içeriyor ve bu saldırıların büyük çoğunluğu sabit yerel yönetici parolalarını kullanıyor.

Nordis Global olarak LAPS kurulumu, Active Directory güvenlik değerlendirmesi, ISO 27001 / TISAX uyum danışmanlığı ve Privileged Access Management çözümleri konularında kurumunuza destek sağlıyoruz. Bizimle iletişime geçin.

Benzer Yazılar