DNS Güvenlik Denetimi
DNS, internetin adres defteridir; sessizce yanlış yapılandırıldığında ise saldırganın en sevdiği giriş kapısına dönüşür. DNS bölgenizin tamamını — kayıt türlerinden delegasyon zincirine, sarkan kayıtlardan e-posta doğrulama politikalarına kadar — yapılandırılmış bir metodolojiyle denetliyor; süsleme değil, iş etkisine göre önceliklendirilmiş ve uygulanabilir bir bulgu raporu sunuyoruz.
Bu hizmet hangi sorunu çözer?
DNS bölgeleri zamanla birikir: yıllar içinde eklenen alt alan adları, kaldırılan ama kaydı silinmeyen bulut kaynakları, unutulmuş CNAME işaretçileri ve tek bir kişinin yönettiği kritik kayıtlar. Bu birikim görünmezdir; site "çalıştığı" için kimse bakmaz. Oysa saldırganlar tam olarak bu terk edilmiş kayıtları, açık zone transfer uçlarını ve eksik e-posta doğrulama politikalarını arar. Bir DNS güvenlik denetimi, saldırgan sizden önce bulmadan bu boşlukları envanterler ve önceliklendirir.
- Sarkan (dangling) CNAME/CNAME kayıtları üzerinden alt alan adının ele geçirilmesi (subdomain takeover)
- Açık zone transfer (AXFR) ile tüm iç ağ yapınızın ve varlık envanterinizin ifşa olması
- Eksik CAA kaydı nedeniyle yetkisiz sertifika otoritelerinin adınıza sertifika üretebilmesi
- Eksik/yanlış SPF ve DMARC kayıtları yüzünden alan adınız adına kimlik avı e-postası gönderilmesi
- Tek noktaya bağlı ad sunucuları (NS) nedeniyle DDoS anında tüm hizmetlerin erişilemez hale gelmesi
Bu sorunu görmezden gelmenin riski
Neyi değerlendirir ve düzeltiriz?
Kayıt envanteri ve türleri
- A / AAAA kayıtları ve işaret ettikleri IP'lerin canlılığı
- CNAME zincirleri ve sarkan/ölü hedef tespiti
- MX kayıtları ve öncelik/erişilebilirlik doğrulaması
- TXT kayıtları (SPF, DKIM seçicileri, doğrulama jetonları)
- NS ve SOA kayıtları, seri numarası ve zaman aşımı değerleri
E-posta doğrulama politikaları
- SPF kaydı sözdizimi, lookup limiti (10 DNS sorgusu) ve -all/~all değerlendirmesi
- DMARC politikası (p=none/quarantine/reject) ve raporlama adresleri
- DKIM seçicilerinin varlığı ve anahtar uzunluğu
Sertifika ve aktarım güvenliği
- CAA kaydının varlığı ve izin verilen CA listesi
- DNSSEC durumu (imzalı mı, zincir doğrulanıyor mu)
- Wildcard kayıtların kapsamı ve riski
Altyapı dayanıklılığı
- Ad sunucusu yedekliliği ve coğrafi/sağlayıcı dağılımı
- Açık zone transfer (AXFR/IXFR) testi
- Open resolver ve önbellek zehirlenmesi göstergeleri
- TTL değerlerinin operasyonel ve güvenlik açısından uygunluğu
Ele aldığımız teknik alanlar
Nasıl çalışırız?
Tipik olarak neler tespit ederiz?
Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.
Sarkan CNAME üzerinden subdomain takeover riski
Kapatılmış bir bulut kaynağına işaret eden CNAME hâlâ aktif; saldırgan aynı kaynak adını kendi hesabında talep ederek alt alan adınızda içerik yayınlayabilir.
ÖneriÖlü hedefe işaret eden CNAME kaydını derhal silin; kaynak yaşam döngüsü ile DNS kaydı yaşam döngüsünü eşleyen bir süreç kurun.
Açık zone transfer (AXFR)
İkincil ad sunucusu, kısıtlama olmadan tam bölge kopyası veriyor; iç alt alan adları, altyapı adlandırması ve varlık envanteri herkese açık.
ÖneriZone transfer'i yalnızca yetkili ikincil sunucuların IP'leriyle ve tercihen TSIG imzasıyla sınırlayın.
CAA kaydı tanımlı değil
Herhangi bir sertifika otoritesi alan adınız için sertifika düzenleyebilir; yetkisiz sertifikayla ortadaki adam saldırısı yüzeyi genişler.
ÖneriYalnızca kullandığınız CA'ları listeleyen bir CAA kaydı ekleyin ve iolation raporlama adresi tanımlayın.
SPF lookup limiti aşılıyor
SPF kaydı 10 DNS sorgu sınırını aşıyor; bazı alıcılar SPF'yi "permerror" olarak değerlendirip meşru e-postalarınızı reddedebilir.
Öneriinclude zincirini sadeleştirin, kullanılmayan sağlayıcıları çıkarın; gerekiyorsa SPF düzleştirme (flattening) uygulayın.
Ad sunucuları tek sağlayıcıda ve tek konumda
Tüm NS kayıtları aynı sağlayıcı ve bölgede; sağlayıcı kaynaklı bir kesinti veya DDoS tüm hizmetlerinizi aynı anda erişilemez kılabilir.
Öneriİkincil bir DNS sağlayıcısı ekleyerek NS yedekliliğini farklı ağ ve coğrafyaya yayın.
Ne teslim alırsınız, kimler için?
Ne teslim alırsınız?
- Yönetici özeti ve genel DNS güvenlik duruşu değerlendirmesi
- Tam DNS kayıt envanteri (kayıt türü, hedef, TTL ve amaç açıklaması)
- Önem derecesine göre sınıflandırılmış bulgu listesi (kanıt + etki + çözüm)
- Subdomain takeover riski taşıyan sarkan kayıtların ayrı listesi
- SPF/DMARC/CAA/DNSSEC durum tablosu ve önerilen hedef yapılandırma
- Önceliklendirilmiş giderme yol haritası ve yeniden doğrulama kontrol listesi
Kimler için?
- Onlarca/yüzlerce alt alan adı yöneten kurumsal ve e-ticaret ekipleri
- Bulut kaynaklarını sık açıp kapatan DevOps/platform ekipleri
- Uyum ve tedarikçi denetimine hazırlanan BT güvenlik birimleri
- DNS envanterini hiç çıkarmamış, kayıt sahipliği belirsiz kuruluşlar
Bu hizmeti ne zaman düşünmelisiniz?
- Yeni bir alan adı portföyü devraldığınızda veya birleşme/devralma sonrası
- Bulut taşıması veya altyapı yeniden yapılandırması sonrası
- E-posta teslim edilebilirliği düşerken veya spoofing şikâyeti geldiğinde
- Yıllık güvenlik denetim döngüsü ve uyum sertifikasyonu öncesi
Otomatik DNS tarayıcı mı, denetim mi?
| Ücretsiz otomatik tarayıcı | DNS güvenlik denetimi | |
|---|---|---|
| Kapsam | Tek alan adı, yüzeysel kontroller | Tüm portföy ve alt alan adı envanteri |
| Subdomain takeover | Çoğunlukla tespit edilmez | Sarkan kayıtlar için özel analiz |
| Yanlış pozitif | Yüksek, manuel doğrulama yok | Manuel teyitten geçmiş bulgular |
| Önceliklendirme | Ham liste | İş etkisine göre sıralı yol haritası |
| Aktarım | Yok | Rapor + giderme görüşmesi |
Sıkça Sorulan Sorular
DNS denetimi hizmetlerimi etkiler mi, kesinti olur mu?
Subdomain takeover nedir ve neden bu kadar önemli?
Zone transfer testi yasal ve güvenli mi?
SPF ve DMARC bir DNS denetiminin parçası mı?
Denetim ne kadar sürer?
Bulguları siz mi giderirsiniz?
DNS altyapımı tamamen sizin barındırmanıza gerek var mı?
Denetim bana "%100 güvenlik" sağlar mı?
Küçük bir işletmeyim, tek alan adım var; yine de anlamlı mı?
İlgili hizmetler, araçlar ve rehberler
DNS & Alan Adı GüvenliğiDNS İzleme
DNS & Alan Adı GüvenliğiAlan Adı Ele Geçirme Koruması
DNS & Alan Adı GüvenliğiSPF Yapılandırma
E-Posta GüvenliğiWeb Sitesi Güvenlik Denetimi
Web Sitesi Güvenliği
DNS Güvenlik Denetimi için başlayalım
Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.