DNS & Alan Adı Güvenliği Tek Seferlik Hizmet

DNS Güvenlik Denetimi

DNS, internetin adres defteridir; sessizce yanlış yapılandırıldığında ise saldırganın en sevdiği giriş kapısına dönüşür. DNS bölgenizin tamamını — kayıt türlerinden delegasyon zincirine, sarkan kayıtlardan e-posta doğrulama politikalarına kadar — yapılandırılmış bir metodolojiyle denetliyor; süsleme değil, iş etkisine göre önceliklendirilmiş ve uygulanabilir bir bulgu raporu sunuyoruz.

10 teknik alan 6 adımlı süreç 6 teslimat
Teknik kapsam
DNS kayıt türleri: A, AAAA, CNAME, MX, TXT, NS, SOA, SRV, PTR, CAA
Sarkan (dangling) kayıt ve subdomain takeover yüzey analizi
Zone transfer (AXFR) açıklığı ve bilgi ifşası testi
SPF/DKIM/DMARC uçtan uca e-posta doğrulama denetimi
CAA kaydı ve sertifika otoritesi yetkilendirme analizi
Neden ihtiyacınız var?

Bu hizmet hangi sorunu çözer?

DNS bölgeleri zamanla birikir: yıllar içinde eklenen alt alan adları, kaldırılan ama kaydı silinmeyen bulut kaynakları, unutulmuş CNAME işaretçileri ve tek bir kişinin yönettiği kritik kayıtlar. Bu birikim görünmezdir; site "çalıştığı" için kimse bakmaz. Oysa saldırganlar tam olarak bu terk edilmiş kayıtları, açık zone transfer uçlarını ve eksik e-posta doğrulama politikalarını arar. Bir DNS güvenlik denetimi, saldırgan sizden önce bulmadan bu boşlukları envanterler ve önceliklendirir.

  • Sarkan (dangling) CNAME/CNAME kayıtları üzerinden alt alan adının ele geçirilmesi (subdomain takeover)
  • Açık zone transfer (AXFR) ile tüm iç ağ yapınızın ve varlık envanterinizin ifşa olması
  • Eksik CAA kaydı nedeniyle yetkisiz sertifika otoritelerinin adınıza sertifika üretebilmesi
  • Eksik/yanlış SPF ve DMARC kayıtları yüzünden alan adınız adına kimlik avı e-postası gönderilmesi
  • Tek noktaya bağlı ad sunucuları (NS) nedeniyle DDoS anında tüm hizmetlerin erişilemez hale gelmesi
Neden önemli?

Bu sorunu görmezden gelmenin riski

DNS tüm hizmetlerin temelidirWeb siteniz, e-postanız, API'leriniz ve VPN'iniz DNS çözümlemesine bağlıdır. DNS katmanındaki tek bir yanlış yapılandırma, üstündeki her uygulamayı aynı anda etkiler; bu yüzden getirisi en yüksek denetim noktalarından biridir.
Sarkan kayıtlar sessiz bir tehdittirBir bulut kaynağını kapattığınızda ona işaret eden CNAME çoğu zaman geride kalır. Saldırgan aynı adı kendi hesabında yeniden talep ederse, alt alan adınız üzerinde meşru görünen içerik yayınlayabilir; kimlik avı ve marka istismarı için biçilmiş kaftandır.
E-posta itibarınız DNS'te tanımlıdırSPF, DKIM ve DMARC kayıtları DNS bölgesinde yaşar. Eksik veya gevşek yapılandırma, alan adınızın sahtecilik (spoofing) için kullanılmasına ve gönderdiğiniz meşru e-postaların spam'e düşmesine yol açar.
Denetim envanter disiplinini geri getirirÇoğu kurum kaç kayda sahip olduğunu bilmez. Denetim, bölgenizin tam bir envanterini çıkarır; hangi kaydın neye hizmet ettiğini, hangisinin artık gereksiz olduğunu ve hangisinin acil müdahale gerektirdiğini gözle görülür kılar.
Uyum ve tedarikçi denetimleri kanıt isterISO 27001, PCI DSS ve müşteri güvenlik anketleri giderek DNS sertleştirme kanıtı talep ediyor. Bağımsız bir denetim raporu, bu talepleri karşılamak için somut ve tarihli bir belge sağlar.
Kapsam

Neyi değerlendirir ve düzeltiriz?

Kayıt envanteri ve türleri

  • A / AAAA kayıtları ve işaret ettikleri IP'lerin canlılığı
  • CNAME zincirleri ve sarkan/ölü hedef tespiti
  • MX kayıtları ve öncelik/erişilebilirlik doğrulaması
  • TXT kayıtları (SPF, DKIM seçicileri, doğrulama jetonları)
  • NS ve SOA kayıtları, seri numarası ve zaman aşımı değerleri

E-posta doğrulama politikaları

  • SPF kaydı sözdizimi, lookup limiti (10 DNS sorgusu) ve -all/~all değerlendirmesi
  • DMARC politikası (p=none/quarantine/reject) ve raporlama adresleri
  • DKIM seçicilerinin varlığı ve anahtar uzunluğu

Sertifika ve aktarım güvenliği

  • CAA kaydının varlığı ve izin verilen CA listesi
  • DNSSEC durumu (imzalı mı, zincir doğrulanıyor mu)
  • Wildcard kayıtların kapsamı ve riski

Altyapı dayanıklılığı

  • Ad sunucusu yedekliliği ve coğrafi/sağlayıcı dağılımı
  • Açık zone transfer (AXFR/IXFR) testi
  • Open resolver ve önbellek zehirlenmesi göstergeleri
  • TTL değerlerinin operasyonel ve güvenlik açısından uygunluğu
Teknik kapsam

Ele aldığımız teknik alanlar

DNS kayıt türleri: A, AAAA, CNAME, MX, TXT, NS, SOA, SRV, PTR, CAASarkan (dangling) kayıt ve subdomain takeover yüzey analiziZone transfer (AXFR) açıklığı ve bilgi ifşası testiSPF/DKIM/DMARC uçtan uca e-posta doğrulama denetimiCAA kaydı ve sertifika otoritesi yetkilendirme analiziDNSSEC imza durumu ve delegasyon zinciri kontrolüAd sunucusu (NS) yedekliliği ve tek nokta arıza değerlendirmesiWildcard kayıtları ve gereğinden geniş kapsam tespitiTTL politikası ve önbellek davranışı incelemesiWHOIS/RDAP üzerinden registrar ve gizlilik durumu gözden geçirmesi
Metodoloji

Nasıl çalışırız?

Kapsam ve yetkilendirmeDenetlenecek alan adlarını ve alt alan adlarını netleştirir, test sınırlarını ve yazılı yetkilendirmeyi belirleriz. Yalnızca izin verilen varlıklar üzerinde çalışırız.
Pasif keşif ve envanterSertifika şeffaflık (CT) günlükleri, pasif DNS ve WHOIS/RDAP kaynaklarından alt alan adı envanterini genişletir; bölgenin tam haritasını çıkarırız.
Aktif kayıt doğrulamaHer kaydı sorgular, hedeflerin canlılığını kontrol eder; sarkan CNAME'leri ve ölü işaretçileri tespit ederiz. Zone transfer ve open resolver testlerini tahribatsız biçimde uygularız.
E-posta ve sertifika politikası analiziSPF lookup zincirini, DMARC politikasını ve CAA kaydını değerlendirir; kimlik avına ve yetkisiz sertifikaya açık noktaları belirleriz.
Manuel doğrulama ve yanlış pozitif ayıklamaOtomatik bulguları manuel olarak teyit eder; sömürülebilirliği ve gerçek iş etkisini doğrularız. Rapora yalnızca teyit edilmiş bulgular girer.
Önceliklendirme ve raporlamaBulguları kritikten bilgilendiriciye sınıflandırır; her biri için kanıt, etki ve net giderme adımı içeren rapor hazırlarız. İsteğe bağlı aktarım görüşmesi düzenleriz.
Örnek bulgular

Tipik olarak neler tespit ederiz?

Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.

Kritik

Sarkan CNAME üzerinden subdomain takeover riski

Etki

Kapatılmış bir bulut kaynağına işaret eden CNAME hâlâ aktif; saldırgan aynı kaynak adını kendi hesabında talep ederek alt alan adınızda içerik yayınlayabilir.

Öneri

Ölü hedefe işaret eden CNAME kaydını derhal silin; kaynak yaşam döngüsü ile DNS kaydı yaşam döngüsünü eşleyen bir süreç kurun.

Yüksek

Açık zone transfer (AXFR)

Etki

İkincil ad sunucusu, kısıtlama olmadan tam bölge kopyası veriyor; iç alt alan adları, altyapı adlandırması ve varlık envanteri herkese açık.

Öneri

Zone transfer'i yalnızca yetkili ikincil sunucuların IP'leriyle ve tercihen TSIG imzasıyla sınırlayın.

Yüksek

CAA kaydı tanımlı değil

Etki

Herhangi bir sertifika otoritesi alan adınız için sertifika düzenleyebilir; yetkisiz sertifikayla ortadaki adam saldırısı yüzeyi genişler.

Öneri

Yalnızca kullandığınız CA'ları listeleyen bir CAA kaydı ekleyin ve iolation raporlama adresi tanımlayın.

Orta

SPF lookup limiti aşılıyor

Etki

SPF kaydı 10 DNS sorgu sınırını aşıyor; bazı alıcılar SPF'yi "permerror" olarak değerlendirip meşru e-postalarınızı reddedebilir.

Öneri

include zincirini sadeleştirin, kullanılmayan sağlayıcıları çıkarın; gerekiyorsa SPF düzleştirme (flattening) uygulayın.

Düşük

Ad sunucuları tek sağlayıcıda ve tek konumda

Etki

Tüm NS kayıtları aynı sağlayıcı ve bölgede; sağlayıcı kaynaklı bir kesinti veya DDoS tüm hizmetlerinizi aynı anda erişilemez kılabilir.

Öneri

İkincil bir DNS sağlayıcısı ekleyerek NS yedekliliğini farklı ağ ve coğrafyaya yayın.

Sonuç

Ne teslim alırsınız, kimler için?

Ne teslim alırsınız?

  • Yönetici özeti ve genel DNS güvenlik duruşu değerlendirmesi
  • Tam DNS kayıt envanteri (kayıt türü, hedef, TTL ve amaç açıklaması)
  • Önem derecesine göre sınıflandırılmış bulgu listesi (kanıt + etki + çözüm)
  • Subdomain takeover riski taşıyan sarkan kayıtların ayrı listesi
  • SPF/DMARC/CAA/DNSSEC durum tablosu ve önerilen hedef yapılandırma
  • Önceliklendirilmiş giderme yol haritası ve yeniden doğrulama kontrol listesi

Kimler için?

  • Onlarca/yüzlerce alt alan adı yöneten kurumsal ve e-ticaret ekipleri
  • Bulut kaynaklarını sık açıp kapatan DevOps/platform ekipleri
  • Uyum ve tedarikçi denetimine hazırlanan BT güvenlik birimleri
  • DNS envanterini hiç çıkarmamış, kayıt sahipliği belirsiz kuruluşlar
Ne zaman?

Bu hizmeti ne zaman düşünmelisiniz?

  • Yeni bir alan adı portföyü devraldığınızda veya birleşme/devralma sonrası
  • Bulut taşıması veya altyapı yeniden yapılandırması sonrası
  • E-posta teslim edilebilirliği düşerken veya spoofing şikâyeti geldiğinde
  • Yıllık güvenlik denetim döngüsü ve uyum sertifikasyonu öncesi
Karşılaştırma

Otomatik DNS tarayıcı mı, denetim mi?

Ücretsiz otomatik tarayıcıDNS güvenlik denetimi
KapsamTek alan adı, yüzeysel kontrollerTüm portföy ve alt alan adı envanteri
Subdomain takeoverÇoğunlukla tespit edilmezSarkan kayıtlar için özel analiz
Yanlış pozitifYüksek, manuel doğrulama yokManuel teyitten geçmiş bulgular
ÖnceliklendirmeHam listeİş etkisine göre sıralı yol haritası
AktarımYokRapor + giderme görüşmesi
SSS

Sıkça Sorulan Sorular

DNS denetimi hizmetlerimi etkiler mi, kesinti olur mu?
Hayır. Denetim, tahribatsız ve saldırgan olmayan kontrollerle yürütülür; kayıtlarınız değiştirilmez, yalnızca okunur ve analiz edilir. Değişiklik yalnızca sizin onayınızla, ayrı bir yapılandırma çalışması kapsamında yapılır.
Subdomain takeover nedir ve neden bu kadar önemli?
Bir alt alan adınız (ör. blog.sirket.com) artık var olmayan bir bulut kaynağına CNAME ile işaret ediyorsa, saldırgan aynı kaynak adını kendi hesabında talep ederek o alt alan adı üzerinde içerik yayınlayabilir. Bu, marka güveninizi kullanan çok etkili bir kimlik avı ve dolandırıcılık aracıdır; denetimin ilk aradığı şeylerden biridir.
Zone transfer testi yasal ve güvenli mi?
Zone transfer isteği, sunucunun izin verip vermediğini ölçen okuma amaçlı bir sorgudur ve yalnızca sizin sahibi olduğunuz, yetkilendirdiğiniz alan adları üzerinde yapılır. Sunucu açıksa bu zaten herkesin erişebileceği bir bilgi ifşasıdır; biz onu sizin adınıza güvenli biçimde tespit ederiz.
SPF ve DMARC bir DNS denetiminin parçası mı?
Evet. SPF, DKIM ve DMARC kayıtları DNS bölgesinde yaşar ve alan adınızın e-posta sahtekârlığına karşı korunmasını doğrudan belirler. Bu politikaları da denetler, eksik veya gevşek noktaları raporlarız.
Denetim ne kadar sürer?
Portföyün büyüklüğüne ve alt alan adı sayısına bağlıdır. Tek bir kurumsal alan adı birkaç iş günü içinde raporlanabilirken, yüzlerce alt alan adı içeren geniş portföyler daha uzun sürebilir. Kapsamı netleştirdikten sonra somut bir süre veririz.
Bulguları siz mi giderirsiniz?
Denetim tek başına alınabilir ve size uygulanabilir bir yol haritası bırakır. İsterseniz giderme, DNSSEC yapılandırma veya sürekli DNS izleme hizmetlerini ayrı olarak sunarız; bunları dayatmayız.
DNS altyapımı tamamen sizin barındırmanıza gerek var mı?
Hayır. Denetim, sağlayıcınızdan bağımsızdır; kaydınız nerede barınırsa barınsın dışarıdan sorgulanabilen her şeyi analiz edebiliriz. Ayrıntılı iç görü için sağlayıcı panelinize salt-okunur erişim faydalı olur ama zorunlu değildir.
Denetim bana "%100 güvenlik" sağlar mı?
Hayır; böyle bir vaat teknik olarak dürüst olmaz. Denetim, belirli bir andaki yapılandırmanızın fotoğrafını çeker ve riskleri önceliklendirir. Güvenlik süreklidir: yeni alt alan adları, sağlayıcı değişiklikleri ve tehdit ortamı değiştikçe düzenli tekrar ve izleme gerekir.
Küçük bir işletmeyim, tek alan adım var; yine de anlamlı mı?
Evet. Küçük ölçekte bile eksik CAA, gevşek SPF/DMARC ve yedeksiz ad sunucusu gibi yüksek etkili sorunlar sık görülür. Küçük portföyler için denetim hızlı, hedefli ve maliyet-etkin olur; en kritik boşlukları kısa sürede kapatmanızı sağlar.
Sonraki adım

İlgili hizmetler, araçlar ve rehberler

DNS Güvenlik Denetimi için başlayalım

Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.