DNS & Alan Adı Güvenliği Tek Seferlik Hizmet

Alan Adı Güvenliği

Alan adınız, tüm dijital varlığınızın kök kimliğidir: e-postanız, web siteniz, oturum açma sistemleriniz ve markanız ona bağlıdır. Yine de çoğu kurumda alan adı, iki faktörlü doğrulaması olmayan tek bir registrar hesabında, tek bir kişinin e-postasına bağlı olarak durur. Registrar hesabından auth-code yönetimine, transfer kilidinden CAA kaydına kadar alan adı yaşam döngüsünün her katmanını sertleştiriyor; ele geçirme ve yetkisiz transfer yüzeyini ölçülebilir biçimde daraltıyoruz.

10 teknik alan 6 adımlı süreç 6 teslimat
Teknik kapsam
Registrar hesabı 2FA (TOTP/donanım anahtarı) ve hesap kurtarma denetimi
clientTransferProhibited ve registry lock durum bayrakları
Auth-code/EPP kodu yönetimi, saklama ve rotasyon
CAA kaydı yapılandırması ve CA yetkilendirmesi
WHOIS/RDAP gizliliği ve iletişim bilgisi sertleştirme
Neden ihtiyacınız var?

Bu hizmet hangi sorunu çözer?

Alan adı ele geçirmenin çoğu, sofistike bir sömürüyle değil; zayıf registrar hesabı güvenliği, kilitlenmemiş bir alan adı ve gözden kaçan bir yenileme tarihiyle olur. Saldırgan registrar hesabınıza eriştiğinde ad sunucularınızı değiştirebilir, alan adını başka bir registrar'a transfer edebilir veya sessizce süresinin dolmasını bekleyebilir. Sonuç aynıdır: web siteniz, e-postanız ve markanız bir anda saldırganın kontrolüne geçer. Alan adı güvenliği, bu zincirin her halkasını — hesap, kilit, kod, iletişim ve yenileme — kapatmakla ilgilidir.

  • Registrar hesabının ele geçirilmesiyle ad sunucularının değiştirilip trafiğin çalınması
  • Yetkisiz transfer (auth-code sızıntısı veya kilitsizlik) ile alan adının tümüyle kaybı
  • Yenileme tarihinin kaçırılması sonucu alan adının serbest kalması ve kapılması
  • Eksik CAA kaydı nedeniyle saldırganın adınıza geçerli TLS sertifikası üretmesi
  • WHOIS'te açık iletişim bilgileriyle hedefli sosyal mühendislik ve kimlik avı
Neden önemli?

Bu sorunu görmezden gelmenin riski

Alan adı kök güven noktasıdırAlan adınızı kaybederseniz DNSSEC, güçlü sertifikalar veya sertleştirilmiş sunucular bir işe yaramaz; saldırgan kökü kontrol eder. Bu yüzden alan adı güvenliği, güvenlik yatırımlarınızın altındaki temeldir.
Registrar hesabı en zayıf halkadırAlan adına yapılan saldırıların çoğu registrar paneline erişimle başlar. 2FA, ayrı yönetici e-postası ve rol tabanlı erişim olmadan tek bir sızmış parola tüm portföyü açar.
Transfer/registrar kilidi ucuz ama güçlü savunmadırclientTransferProhibited ve registry-level kilit, yetkisiz transferi teknik olarak engeller. Etkinleştirmesi dakikalar sürer ama devre dışı bırakılmış olması en pahalı ihmallerden biridir.
Yenileme, güvenliğin operasyonel yüzüdürEn güçlü kilit bile süresi dolmuş bir alan adını kurtarmaz. Otomatik yenileme, çoklu bildirim ve sahiplik netliği, sessiz kayıpları önler.
CAA ile sertifika yetkisini siz belirlersinizCAA kaydı, adınıza yalnızca izin verdiğiniz sertifika otoritelerinin sertifika üretebilmesini sağlar; ele geçirilmiş bir DNS ile bile sahte sertifika üretimini zorlaştırır.
Kapsam

Neyi değerlendirir ve düzeltiriz?

Registrar hesabı sertleştirme

  • İki faktörlü doğrulama (2FA/TOTP, tercihen donanım anahtarı) etkinleştirme
  • Yönetim için ayrı, izlenen bir kurumsal e-posta adresi
  • Rol tabanlı erişim ve en az yetki ilkesi
  • Kurtarma e-postası/telefonunun güvenliği ve hesap kurtarma zaafı denetimi

Transfer ve kayıt kilidi

  • clientTransferProhibited (registrar lock) etkinleştirme
  • Uygun TLD'lerde registry-level kilit değerlendirmesi
  • Auth-code (EPP/transfer kodu) güvenliği ve rotasyonu
  • clientUpdateProhibited / clientDeleteProhibited durum bayrakları

Kayıt ve sertifika politikası

  • CAA kaydının tanımlanması ve izin verilen CA listesi
  • Ad sunucusu değişikliklerine karşı koruma ve onay süreci
  • DNS ve alan adı arasındaki sahiplik netliği

İletişim, gizlilik ve yenileme

  • WHOIS/RDAP gizliliği ve iletişim bilgilerinin sertleştirilmesi
  • Otomatik yenileme ve çoklu süre-dolumu bildirimi
  • Sahiplik ve fatura sorumluluğunun belgelenmesi
Teknik kapsam

Ele aldığımız teknik alanlar

Registrar hesabı 2FA (TOTP/donanım anahtarı) ve hesap kurtarma denetimiclientTransferProhibited ve registry lock durum bayraklarıAuth-code/EPP kodu yönetimi, saklama ve rotasyonCAA kaydı yapılandırması ve CA yetkilendirmesiWHOIS/RDAP gizliliği ve iletişim bilgisi sertleştirmeAd sunucusu değişiklik kontrolü ve onay akışıAlan adı yenileme otomasyonu ve çoklu bildirimclientUpdateProhibited / clientDeleteProhibited koruma bayraklarıPortföy envanteri ve sahiplik/sorumluluk haritalamasıSosyal mühendislik yüzeyi (registrar destek hattı) risk değerlendirmesi
Metodoloji

Nasıl çalışırız?

Envanter ve sahiplik haritasıTüm alan adlarını, registrar'larını, yenileme tarihlerini ve sorumlularını çıkarır; dağınık ve sahipsiz kayıtları görünür kılarız.
Hesap ve erişim denetimiRegistrar hesaplarında 2FA, kurtarma zafiyeti, rol ve e-posta güvenliğini değerlendirir; en zayıf halkaları önceliklendiririz.
Kilit ve durum bayrağı sertleştirmeTransfer/registrar kilidini ve uygun koruma bayraklarını etkinleştirir; kritik alan adları için registry-level kilit değerlendiririz.
Kayıt ve sertifika politikasıCAA kaydını tanımlar, ad sunucusu değişiklik onayını ve DNS-alan adı sahiplik netliğini kurarız.
Gizlilik ve iletişim sertleştirmeWHOIS/RDAP gizliliğini uygular, iletişim bilgilerini sosyal mühendisliğe karşı sadeleştirir ve izlenen kanallara bağlarız.
Yenileme ve süreklilikOtomatik yenileme, çoklu bildirim ve sahiplik belgelemesini kurar; operasyonel el kitabıyla devrederiz.
Örnek bulgular

Tipik olarak neler tespit ederiz?

Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.

Kritik

Registrar hesabında 2FA yok, tek kişiye bağlı

Etki

Tüm portföy, iki faktörlü doğrulaması olmayan tek bir parolayla korunuyor ve tek bir çalışanın e-postasına bağlı; sızmış bir parola alan adlarının tümünün kaybına yol açabilir.

Öneri

Donanım anahtarı veya TOTP tabanlı 2FA'yı etkinleştirin; yönetim için ayrı, izlenen bir kurumsal e-posta kullanın.

Kritik

Transfer kilidi (clientTransferProhibited) kapalı

Etki

Alan adı yetkisiz transfere açık; auth-code ele geçirilirse veya hesap sızarsa alan adı dakikalar içinde başka registrar'a taşınabilir.

Öneri

Registrar kilidini derhal etkinleştirin; yüksek değerli alan adları için registry-level kilit değerlendirin.

Yüksek

Auth-code paylaşılan bir belgede saklı

Etki

Transfer kodu ortak bir dosyada duruyor; erişimi olan herkes yetkisiz transfer başlatabilir.

Öneri

Auth-code'u parola kasasına taşıyın, erişimi kısıtlayın ve transfer sonrası rotasyon uygulayın.

Orta

Yenileme yalnızca tek bildirime bağlı

Etki

Süre dolumu yalnızca bir e-postaya bağlı; e-posta kaçarsa alan adı sessizce serbest kalıp kapılabilir.

Öneri

Otomatik yenilemeyi açın, çoklu alıcıya ve farklı kanallara bildirim kurun.

Düşük

WHOIS'te açık kişisel iletişim bilgileri

Etki

Yönetici adı, e-postası ve telefonu herkese açık; hedefli sosyal mühendislik ve kimlik avı kolaylaşır.

Öneri

WHOIS gizliliğini etkinleştirin ve iletişimi izlenen kurumsal bir adrese yönlendirin.

Sonuç

Ne teslim alırsınız, kimler için?

Ne teslim alırsınız?

  • Alan adı portföy envanteri (registrar, yenileme, sahip, kilit durumu)
  • Registrar hesabı sertleştirme durum raporu (2FA, kurtarma, roller)
  • Etkinleştirilmiş transfer/registrar kilidi ve koruma bayrakları
  • Tanımlanmış CAA kaydı ve izin verilen CA listesi
  • WHOIS/RDAP gizlilik durumu ve iletişim sertleştirme özeti
  • Yenileme takvimi, bildirim kurulumu ve sahiplik dokümantasyonu

Kimler için?

  • Marka ve gelir değeri yüksek alan adları işleten kurumlar
  • Portföyü birden fazla registrar'a dağılmış pazarlama/hukuk ekipleri
  • Alan adı yönetimini tek kişiye/e-postaya bağlamış şirketler
  • Daha önce transfer veya yenileme sorunu yaşamış kuruluşlar
Ne zaman?

Bu hizmeti ne zaman düşünmelisiniz?

  • Değerli bir alan adı satın aldığınızda veya portföy devraldığınızda
  • Alan adı yönetiminden sorumlu kişi değiştiğinde
  • Bir kimlik avı/sosyal mühendislik girişimi fark edildiğinde
  • Yıllık güvenlik gözden geçirmesi ve uyum hazırlığı sırasında
Karşılaştırma

Varsayılan alan adı kurulumu mu, sertleştirilmiş mi?

Varsayılan registrar kurulumuSertleştirilmiş alan adı
Hesap 2FAGenellikle kapalıDonanım/TOTP zorunlu
Transfer kilidiAçık kalabilirEtkin + registry lock değerlendirmesi
Auth-codePaylaşılan belgedeKasada, rotasyonlu
CAA kaydıÇoğunlukla yokTanımlı ve kısıtlı
YenilemeTek bildirime bağlıOtomatik + çoklu uyarı
SSS

Sıkça Sorulan Sorular

Registrar kilidi (registrar lock) tam olarak ne yapar?
clientTransferProhibited bayrağı, alan adının başka bir registrar'a transfer edilmesini teknik olarak engeller. Yetkisiz transfere karşı en etkili ve en ucuz savunmalardan biridir; etkinleştirmesi dakikalar sürer ve normal operasyonunuzu etkilemez.
Registry lock ile registrar lock arasındaki fark nedir?
Registrar lock, registrar hesabınız üzerinden ayarladığınız bir durum bayrağıdır. Registry lock ise daha üst seviyede, tescil kuruluşu (registry) katmanında uygulanan ve değişiklik için ek manuel doğrulama gerektiren daha güçlü bir korumadır. Yüksek değerli alan adları için registry lock'u değerlendirmenizi öneririz.
Auth-code (EPP kodu) nedir, neden korunmalı?
Auth-code, alan adı transferini yetkilendiren gizli bir anahtardır. Bu kod ele geçirilirse ve transfer kilidi de kapalıysa, alan adı yetkisiz olarak taşınabilir. Bu yüzden kodu parola kasasında saklamak, erişimi kısıtlamak ve transfer sonrası rotasyonlamak kritiktir.
Alan adı ele geçirme genellikle nasıl oluyor?
Çoğu vaka sofistike değildir: sızmış registrar parolası, 2FA eksikliği, açık transfer kilidi veya kaçırılmış yenileme tarihi. Saldırgan bir kez erişince ad sunucularını değiştirir veya alan adını transfer eder. Alan adı güvenliği tam olarak bu zayıf halkaları kapatmaya odaklanır.
WHOIS gizliliği güvenlik için gerçekten önemli mi?
Evet. Açık WHOIS bilgileri, saldırganlara hedefli kimlik avı ve registrar destek hattı üzerinden sosyal mühendislik için doğrudan malzeme verir. Gizlilik, bu keşif yüzeyini daraltır. Bazı TLD/registrarların sınırlamaları olabilir; uygun olan her yerde etkinleştiririz.
CAA kaydı alan adı güvenliğiyle nasıl ilişkili?
CAA kaydı, adınıza yalnızca belirttiğiniz sertifika otoritelerinin TLS sertifikası üretebilmesini sağlar. DNS'iniz kısmen ele geçirilse bile yetkisiz bir CA'nın sahte sertifika üretmesini zorlaştırır; bu yüzden alan adı sertleştirmenin bir parçası olarak tanımlarız.
Birden çok registrar'a dağılmış portföyümü nasıl yönetmeliyim?
Önce tam bir envanter çıkarır, her alan adının registrar'ını, yenileme tarihini, sahibini ve kilit durumunu haritalarız. Dağınıklık başlı başına bir risktir; sertleştirme öncesi görünürlük kazanmak ilk adımdır. Konsolidasyon gerekip gerekmediğini birlikte değerlendiririz.
Bu hizmet alan adımı "%100 ele geçirilemez" yapar mı?
Hayır; hiçbir dürüst hizmet bunu vaat edemez. Yaptığımız şey, bilinen ele geçirme yollarının — zayıf hesap, açık kilit, sızmış kod, kaçan yenileme — büyük çoğunluğunu ölçülebilir biçimde kapatmaktır. Bu, saldırı yüzeyini ciddi ölçüde daraltır ama sürekli dikkat ve izleme gerektiren bir duruştur.
Sonraki adım

İlgili hizmetler, araçlar ve rehberler

Alan Adı Güvenliği için başlayalım

Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.