DNS & Alan Adı Güvenliği Tek Seferlik Hizmet

Alan Adı Ele Geçirme Koruması

Alan adı ele geçirme, tek bir zaafla değil; zayıf bir registrar hesabı, açık bir transfer kilidi, sarkan bir kayıt ve izleme boşluğunun üst üste gelmesiyle olur. Bu yüzden çözüm de tek bir ayar değil, katmanlı bir savunmadır: hesap sertleştirme, kilitleme, kayıt hijyeni, kriptografik doğrulama, sürekli izleme ve — en önemlisi — kötü gün geldiğinde uygulanacak bir olay müdahale planı. Bu katmanları bir araya getirip ele geçirme yüzeyinizi uçtan uca daraltıyoruz.

10 teknik alan 6 adımlı süreç 6 teslimat
Süreç
1Tehdit yüzeyi haritalaması
2Önleyici sertleştirme
3Kayıt hijyeni ve kriptografik katman
4Tespit katmanı kurulumu
5Olay müdahale planı hazırlama
Neden ihtiyacınız var?

Bu hizmet hangi sorunu çözer?

Alan adı ele geçirme, bir kurumun başına gelebilecek en yıkıcı olaylardan biridir: web siteniz, e-postanız, oturum açma altyapınız ve markanız bir anda saldırganın eline geçer; müşteri güveni ve gelir aynı anda çöker. En kötüsü, bunun çoğu zaman "gelişmiş" bir saldırıyla değil, birbirini besleyen küçük ihmallerle olmasıdır: 2FA'sız bir hesap, kilitlenmemiş bir alan adı, sızmış bir auth-code, unutulmuş bir sarkan kayıt ve hiç kimsenin izlemediği bir bölge. Ele geçirme koruması, tam olarak bu ihmal zincirini kırar ve olduğunda ne yapılacağını önceden hazır hale getirir.

  • Registrar hesabının ele geçirilip alan adının başka registrar'a transfer edilmesi ve geri alımın günler-haftalar sürmesi
  • Ad sunucularının değiştirilerek trafiğin, e-postanın ve oturum açma akışlarının saldırgana yönlendirilmesi
  • Sarkan kayıtlar üzerinden alt alan adlarının ele geçirilip marka güveninin kimlik avında kullanılması
  • Süre dolumunun kaçırılmasıyla alan adının serbest kalması ve üçüncü tarafça kapılması
  • Olay müdahale planı olmadığından, ele geçirme anında değerli saatlerin kaybedilmesi
Neden önemli?

Bu sorunu görmezden gelmenin riski

Kayıp yüksek, geri dönüş yavaştırAlan adı bir kez transfer edilirse geri alım süreci tescil kuruluşu prosedürlerine takılır ve günlerce sürebilir. Bu süre boyunca tüm hizmetleriniz saldırganın kontrolündedir; önleme, tedaviden kat kat ucuzdur.
Tek kontrol yeterli değildirSadece 2FA veya sadece kilit, ele geçirmenin tüm yollarını kapatmaz. Gerçek koruma katmanlıdır: hesap, kilit, kod, kayıt hijyeni, kriptografi ve izleme birlikte çalışmalıdır. Zincir en zayıf halkası kadar güçlüdür.
Sarkan kayıtlar sessiz bir ele geçirme kapısıdırAna alan adınız kilitli olsa bile, terk edilmiş bir bulut kaynağına işaret eden alt alan adı ele geçirilebilir. Kayıt hijyeni, koruma stratejisinin ayrılmaz bir parçasıdır.
Sosyal mühendislik teknik kontrolleri atlatabilirSaldırganlar bazen sizi değil, registrar destek hattını hedefler. WHOIS gizliliği, doğrulanmış iletişim kanalları ve registry lock gibi manuel-onaylı kontroller bu yüzeyi daraltır.
Plan olmadan hız olmazEle geçirme anında "kimi arayacağız, hangi kanıtı toplayacağız, registrar'a nasıl ulaşacağız" sorularını o an yanıtlamaya çalışmak felakettir. Önceden hazır bir olay müdahale planı, müdahale süresini saatlerden dakikalara indirir.
Kapsam

Neyi değerlendirir ve düzeltiriz?

Önleme: hesap ve kilit katmanı

  • Registrar hesabı 2FA (tercihen donanım anahtarı) ve kurtarma sertleştirme
  • clientTransferProhibited ve uygun TLD'lerde registry lock
  • Auth-code güvenli saklama ve rotasyon
  • clientUpdateProhibited / clientDeleteProhibited koruma bayrakları

Önleme: kayıt hijyeni katmanı

  • Sarkan (dangling) kayıt tespiti ve temizliği
  • CAA kaydı ile yetkisiz sertifika üretiminin sınırlanması
  • DNSSEC ile DNS yanıt bütünlüğü (uygunsa)
  • Ad sunucusu değişikliklerine onay akışı

Tespit: izleme katmanı

  • NS/DS/kayıt değişikliği ve registrar durumu izleme
  • CT günlüğünde beklenmedik sertifika izleme
  • Süre dolumu ve yenileme takibi

Müdahale: olay planı katmanı

  • Ele geçirme senaryoları için yazılı olay müdahale planı
  • Registrar/registry acil iletişim ve eskalasyon yolları
  • Kanıt toplama ve geri alım (recovery) adımları
  • Sorumluluk matrisi ve iletişim protokolü
Teknik kapsam

Ele aldığımız teknik alanlar

Registrar hesabı 2FA, kurtarma zafiyeti ve rol denetimiclientTransferProhibited, registry lock ve koruma durum bayraklarıAuth-code/EPP kodu güvenli yönetimi ve rotasyonuSarkan (dangling) kayıt ve subdomain takeover yüzey temizliğiCAA kaydı ile sertifika otoritesi yetkilendirmesiDNSSEC ile DNS bütünlük doğrulaması (uygunsa)NS/DS/registrar durumu ve CT günlüğü izleme entegrasyonuAlan adı yenileme otomasyonu ve çoklu bildirimSosyal mühendislik yüzeyi (registrar destek) risk azaltımıYazılı olay müdahale ve geri alım (recovery) planı
Metodoloji

Nasıl çalışırız?

Tehdit yüzeyi haritalamasıAlan adı portföyünüzü, registrar yapılandırmalarını, DNS bölgesini ve mevcut kontrolleri inceler; ele geçirmenin tüm olası yollarını haritalarız.
Önleyici sertleştirmeHesap 2FA, transfer/registry kilidi, auth-code hijyeni ve koruma bayraklarını uygular; yetkisiz transferi teknik olarak zorlaştırırız.
Kayıt hijyeni ve kriptografik katmanSarkan kayıtları temizler, CAA kaydını tanımlar ve uygunsa DNSSEC ile yanıt bütünlüğünü sağlarız; alt alan adı ele geçirme yüzeyini daraltırız.
Tespit katmanı kurulumuNS/DS/registrar durumu ve CT günlüğü izlemesini kurar; ele geçirme belirtilerinin dakikalar içinde yakalanmasını sağlarız.
Olay müdahale planı hazırlamaEle geçirme senaryoları için yazılı bir müdahale planı, acil iletişim yolları ve geri alım adımlarını belgeleriz; ekibinizle üzerinden geçeriz.
Devir ve tatbikatKontrolleri ve planı ekibinize devreder, isteğe bağlı masa başı (tabletop) tatbikatla planın pratikte işlediğini test ederiz.
Örnek bulgular

Tipik olarak neler tespit ederiz?

Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.

Kritik

Ele geçirme için birden çok yol aynı anda açık

Etki

2FA yok, transfer kilidi kapalı ve auth-code paylaşılan bir belgede; bu üçü bir araya gelince alan adı düşük çabayla tümüyle ele geçirilebilir.

Öneri

Önce 2FA ve transfer kilidini etkinleştirin, ardından auth-code'u kasaya taşıyıp rotasyonlayın; bu üç kontrol yüzeyin büyük kısmını kapatır.

Kritik

Olay müdahale planı yok

Etki

Bir ele geçirme anında kimin, kimi arayacağı ve hangi adımların izleneceği belirsiz; kritik ilk saatler kaybedilerek geri alım süresi uzar.

Öneri

Registrar/registry acil iletişimini, kanıt toplama ve geri alım adımlarını içeren yazılı bir plan hazırlayıp ekiple tatbik edin.

Yüksek

Birden çok sarkan alt alan adı kaydı

Etki

Terk edilmiş bulut kaynaklarına işaret eden CNAME'ler subdomain takeover'a açık; ana alan adı kilitli olsa bile marka güveni kimlik avında kullanılabilir.

Öneri

Sarkan kayıtları temizleyin ve kaynak yaşam döngüsünü DNS kaydı yaşam döngüsüyle eşleyen bir süreç kurun.

Orta

Registrar destek hattı sosyal mühendisliğe açık

Etki

WHOIS bilgileri açık ve hesap kurtarma zayıf; saldırgan teknik kontrolleri atlayıp destek hattı üzerinden değişiklik yaptırabilir.

Öneri

WHOIS gizliliğini açın, kurtarma kanallarını sertleştirin ve mümkünse manuel onay gerektiren registry lock kullanın.

Düşük

CT günlüğü izlemesi yok

Etki

Adınıza yetkisiz bir sertifika üretilse erken fark edemezsiniz; ele geçirme veya MITM hazırlığı sessiz kalabilir.

Öneri

CT günlüğü izlemesini kurun ve beklenmedik sertifikalarda uyarı alın.

Sonuç

Ne teslim alırsınız, kimler için?

Ne teslim alırsınız?

  • Ele geçirme tehdit yüzeyi haritası ve kontrol boşluğu raporu
  • Uygulanmış önleyici kontroller (2FA, transfer/registry kilidi, koruma bayrakları)
  • Temizlenmiş sarkan kayıtlar, tanımlı CAA ve (uygunsa) DNSSEC durumu
  • Kurulmuş tespit/izleme katmanı (NS/DS/CT değişiklik uyarıları)
  • Yazılı olay müdahale ve geri alım planı, acil iletişim rehberi
  • Sorumluluk matrisi ve isteğe bağlı masa başı tatbikat özeti

Kimler için?

  • Alan adı kaybının doğrudan gelir ve itibar kaybı anlamına geldiği markalar
  • Daha önce ele geçirme girişimi veya şüpheli aktivite yaşamış kurumlar
  • Kritik altyapısını tek bir alan adına bağlayan SaaS/fintech/e-ticaret ekipleri
  • Yönetime alan adı riski için somut kontrol kanıtı sunması gereken liderler
Ne zaman?

Bu hizmeti ne zaman düşünmelisiniz?

  • Bir ele geçirme girişimi, kimlik avı veya şüpheli registrar aktivitesi fark edildiğinde
  • Kritik bir ürün veya markanın tek bir alan adına bağlı olduğunu fark ettiğinizde
  • Güvenlik olgunluğunu artırma veya siber sigorta gereksinimleri sırasında
  • Yönetim kurulu veya denetim alan adı riski için kanıt talep ettiğinde
Karşılaştırma

Tekil ayar mı, katmanlı ele geçirme koruması mı?

Yalnızca tek bir kontrolKatmanlı ele geçirme koruması
KapsamTek bir yolu kapatırTüm ele geçirme yolları
Sarkan kayıtGenellikle gözden kaçarTespit + temizlik
TespitYokNS/DS/CT izleme
MüdahalePlansızYazılı olay planı + tatbikat
Geri alım süresiBelirsiz, uzunÖnceden hazır, kısa
SSS

Sıkça Sorulan Sorular

Alan adı ele geçirme ile DNS ele geçirme aynı şey mi?
Yakından ilişkili ama farklıdır. Alan adı ele geçirme genellikle registrar hesabına erişip alan adını transfer etmek veya kontrolü almaktır. DNS ele geçirme ise ad sunucularını veya kayıtları değiştirerek trafiği yönlendirmektir. İkisi de aynı sonuca — kontrolün kaybı — varır ve koruma her ikisini de kapsar.
Registrar kilidim varsa yine de bu hizmete ihtiyacım olur mu?
Transfer kilidi güçlü bir katmandır ama tek başına yeterli değildir. 2FA'sız bir hesap, sarkan bir kayıt, sızmış bir auth-code veya sosyal mühendislik kilidi atlatabilir. Bu hizmet, tek bir kontrole güvenmek yerine katmanları birleştirir ve bir katman aşılırsa diğerlerinin devreye girmesini sağlar.
Alan adım ele geçirilirse geri alabilir miyim?
Çoğu durumda evet, ama süreç tescil kuruluşu prosedürlerine bağlıdır ve günler-haftalar sürebilir; bu sırada hizmetleriniz kesintiye uğrar. Bu yüzden önleme ve önceden hazır bir müdahale planı kritiktir — geri alım her zaman yavaş ve maliyetlidir. Hazırlık, bu süreyi belirgin biçimde kısaltır.
Bir olay müdahale planı neden bu kadar önemli?
Ele geçirme anında en değerli kaynak zamandır. Kimi arayacağınızı, hangi kanıtı toplayacağınızı ve registrar/registry'ye nasıl eskalasyon yapacağınızı önceden bilmek, müdahaleyi saatlerden dakikalara indirir. Planı olmayan kurumlar en kritik ilk saatleri "ne yapacağız" diye kaybeder.
Sarkan kayıt temizliği neden ele geçirme korumasının parçası?
Çünkü ana alan adınız kusursuz kilitli olsa bile, terk edilmiş bir bulut kaynağına işaret eden bir alt alan adı ele geçirilebilir. Saldırgan o alt alan adında meşru görünen içerik yayınlayıp markanızı kimlik avında kullanabilir. Bütünsel koruma, ana alan adıyla birlikte alt alan adı yüzeyini de kapsamak zorundadır.
Bu hizmet DNSSEC ve CAA'yı da içeriyor mu?
Evet, uygun olduğunda. CAA yetkisiz sertifika üretimini sınırlar, DNSSEC ise DNS yanıtlarının bütünlüğünü doğrular. Bunlar ele geçirmenin belirli türlerini zorlaştıran kriptografik katmanlardır; portföyünüze ve sağlayıcı desteğinize göre kapsama dahil ederiz.
Masa başı (tabletop) tatbikat gerçekten gerekli mi?
Zorunlu değil ama şiddetle öneririz. Yazılı bir plan ancak pratikte işlediği doğrulandığında değerlidir. Kısa bir masa başı tatbikat, sorumluluk boşluklarını, eksik iletişim bilgilerini ve belirsiz adımları gerçek bir olaydan önce ortaya çıkarır; planı kâğıt üzerinde kalmaktan kurtarır.
Bu koruma alan adımın ele geçirilmesini "%100 imkânsız" kılar mı?
Hayır; dürüst hiçbir hizmet bunu vaat edemez. Yaptığımız, bilinen ele geçirme yollarını katmanlı biçimde kapatıp riski ölçülebilir şekilde düşürmek ve olduğunda hızlı toparlanmanızı sağlamaktır. Amaç mutlak imkânsızlık değil; saldırıyı çok zorlaştırmak, erken yakalamak ve etkiyi en aza indirmektir.
Sonraki adım

İlgili hizmetler, araçlar ve rehberler

Alan Adı Ele Geçirme Koruması için başlayalım

Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.