Alan Adı Güvenliği
Alan adınız, tüm dijital varlığınızın kök kimliğidir: e-postanız, web siteniz, oturum açma sistemleriniz ve markanız ona bağlıdır. Yine de çoğu kurumda alan adı, iki faktörlü doğrulaması olmayan tek bir registrar hesabında, tek bir kişinin e-postasına bağlı olarak durur. Registrar hesabından auth-code yönetimine, transfer kilidinden CAA kaydına kadar alan adı yaşam döngüsünün her katmanını sertleştiriyor; ele geçirme ve yetkisiz transfer yüzeyini ölçülebilir biçimde daraltıyoruz.
Bu hizmet hangi sorunu çözer?
Alan adı ele geçirmenin çoğu, sofistike bir sömürüyle değil; zayıf registrar hesabı güvenliği, kilitlenmemiş bir alan adı ve gözden kaçan bir yenileme tarihiyle olur. Saldırgan registrar hesabınıza eriştiğinde ad sunucularınızı değiştirebilir, alan adını başka bir registrar'a transfer edebilir veya sessizce süresinin dolmasını bekleyebilir. Sonuç aynıdır: web siteniz, e-postanız ve markanız bir anda saldırganın kontrolüne geçer. Alan adı güvenliği, bu zincirin her halkasını — hesap, kilit, kod, iletişim ve yenileme — kapatmakla ilgilidir.
- Registrar hesabının ele geçirilmesiyle ad sunucularının değiştirilip trafiğin çalınması
- Yetkisiz transfer (auth-code sızıntısı veya kilitsizlik) ile alan adının tümüyle kaybı
- Yenileme tarihinin kaçırılması sonucu alan adının serbest kalması ve kapılması
- Eksik CAA kaydı nedeniyle saldırganın adınıza geçerli TLS sertifikası üretmesi
- WHOIS'te açık iletişim bilgileriyle hedefli sosyal mühendislik ve kimlik avı
Bu sorunu görmezden gelmenin riski
Neyi değerlendirir ve düzeltiriz?
Registrar hesabı sertleştirme
- İki faktörlü doğrulama (2FA/TOTP, tercihen donanım anahtarı) etkinleştirme
- Yönetim için ayrı, izlenen bir kurumsal e-posta adresi
- Rol tabanlı erişim ve en az yetki ilkesi
- Kurtarma e-postası/telefonunun güvenliği ve hesap kurtarma zaafı denetimi
Transfer ve kayıt kilidi
- clientTransferProhibited (registrar lock) etkinleştirme
- Uygun TLD'lerde registry-level kilit değerlendirmesi
- Auth-code (EPP/transfer kodu) güvenliği ve rotasyonu
- clientUpdateProhibited / clientDeleteProhibited durum bayrakları
Kayıt ve sertifika politikası
- CAA kaydının tanımlanması ve izin verilen CA listesi
- Ad sunucusu değişikliklerine karşı koruma ve onay süreci
- DNS ve alan adı arasındaki sahiplik netliği
İletişim, gizlilik ve yenileme
- WHOIS/RDAP gizliliği ve iletişim bilgilerinin sertleştirilmesi
- Otomatik yenileme ve çoklu süre-dolumu bildirimi
- Sahiplik ve fatura sorumluluğunun belgelenmesi
Ele aldığımız teknik alanlar
Nasıl çalışırız?
Tipik olarak neler tespit ederiz?
Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.
Registrar hesabında 2FA yok, tek kişiye bağlı
Tüm portföy, iki faktörlü doğrulaması olmayan tek bir parolayla korunuyor ve tek bir çalışanın e-postasına bağlı; sızmış bir parola alan adlarının tümünün kaybına yol açabilir.
ÖneriDonanım anahtarı veya TOTP tabanlı 2FA'yı etkinleştirin; yönetim için ayrı, izlenen bir kurumsal e-posta kullanın.
Transfer kilidi (clientTransferProhibited) kapalı
Alan adı yetkisiz transfere açık; auth-code ele geçirilirse veya hesap sızarsa alan adı dakikalar içinde başka registrar'a taşınabilir.
ÖneriRegistrar kilidini derhal etkinleştirin; yüksek değerli alan adları için registry-level kilit değerlendirin.
Auth-code paylaşılan bir belgede saklı
Transfer kodu ortak bir dosyada duruyor; erişimi olan herkes yetkisiz transfer başlatabilir.
ÖneriAuth-code'u parola kasasına taşıyın, erişimi kısıtlayın ve transfer sonrası rotasyon uygulayın.
Yenileme yalnızca tek bildirime bağlı
Süre dolumu yalnızca bir e-postaya bağlı; e-posta kaçarsa alan adı sessizce serbest kalıp kapılabilir.
ÖneriOtomatik yenilemeyi açın, çoklu alıcıya ve farklı kanallara bildirim kurun.
WHOIS'te açık kişisel iletişim bilgileri
Yönetici adı, e-postası ve telefonu herkese açık; hedefli sosyal mühendislik ve kimlik avı kolaylaşır.
ÖneriWHOIS gizliliğini etkinleştirin ve iletişimi izlenen kurumsal bir adrese yönlendirin.
Ne teslim alırsınız, kimler için?
Ne teslim alırsınız?
- Alan adı portföy envanteri (registrar, yenileme, sahip, kilit durumu)
- Registrar hesabı sertleştirme durum raporu (2FA, kurtarma, roller)
- Etkinleştirilmiş transfer/registrar kilidi ve koruma bayrakları
- Tanımlanmış CAA kaydı ve izin verilen CA listesi
- WHOIS/RDAP gizlilik durumu ve iletişim sertleştirme özeti
- Yenileme takvimi, bildirim kurulumu ve sahiplik dokümantasyonu
Kimler için?
- Marka ve gelir değeri yüksek alan adları işleten kurumlar
- Portföyü birden fazla registrar'a dağılmış pazarlama/hukuk ekipleri
- Alan adı yönetimini tek kişiye/e-postaya bağlamış şirketler
- Daha önce transfer veya yenileme sorunu yaşamış kuruluşlar
Bu hizmeti ne zaman düşünmelisiniz?
- Değerli bir alan adı satın aldığınızda veya portföy devraldığınızda
- Alan adı yönetiminden sorumlu kişi değiştiğinde
- Bir kimlik avı/sosyal mühendislik girişimi fark edildiğinde
- Yıllık güvenlik gözden geçirmesi ve uyum hazırlığı sırasında
Varsayılan alan adı kurulumu mu, sertleştirilmiş mi?
| Varsayılan registrar kurulumu | Sertleştirilmiş alan adı | |
|---|---|---|
| Hesap 2FA | Genellikle kapalı | Donanım/TOTP zorunlu |
| Transfer kilidi | Açık kalabilir | Etkin + registry lock değerlendirmesi |
| Auth-code | Paylaşılan belgede | Kasada, rotasyonlu |
| CAA kaydı | Çoğunlukla yok | Tanımlı ve kısıtlı |
| Yenileme | Tek bildirime bağlı | Otomatik + çoklu uyarı |
Sıkça Sorulan Sorular
Registrar kilidi (registrar lock) tam olarak ne yapar?
Registry lock ile registrar lock arasındaki fark nedir?
Auth-code (EPP kodu) nedir, neden korunmalı?
Alan adı ele geçirme genellikle nasıl oluyor?
WHOIS gizliliği güvenlik için gerçekten önemli mi?
CAA kaydı alan adı güvenliğiyle nasıl ilişkili?
Birden çok registrar'a dağılmış portföyümü nasıl yönetmeliyim?
Bu hizmet alan adımı "%100 ele geçirilemez" yapar mı?
İlgili hizmetler, araçlar ve rehberler
DNS & Alan Adı GüvenliğiDNS Güvenlik Denetimi
DNS & Alan Adı GüvenliğiDNS İzleme
DNS & Alan Adı GüvenliğiSPF Yapılandırma
E-Posta GüvenliğiWeb Sitesi Güvenlik Denetimi
Web Sitesi Güvenliği
Alan Adı Güvenliği için başlayalım
Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.