DNS & Alan Adı Güvenliği Sürekli / Aylık Hizmet

DNS İzleme

Bir DNS denetimi belirli bir andaki durumu fotoğraflar; ama DNS canlı bir sistemdir ve dün güvenli olan bölge, bugün yetkisiz bir A kaydı değişikliğiyle veya sessizce dolan bir DNSSEC imzasıyla riske girebilir. DNS İzleme, bölgenizi 7/24 gözler; kayıt değişikliklerini, ad sunucusu değişimlerini, imza dolumlarını ve yeni oluşan sarkan kayıtları saptar ve beklenmedik bir şey olduğunda kullanıcılarınız etkilenmeden sizi uyarır.

10 teknik alan 6 adımlı süreç 6 teslimat
Süreç
1Temel durum (baseline) oluşturma
2Çoklu nokta izleme
3Değişiklik tespiti ve sınıflandırma
4DNSSEC ve dolum takibi
5Uyarı ve bağlam sağlama
Neden ihtiyacınız var?

Bu hizmet hangi sorunu çözer?

DNS değişiklikleri çoğu zaman fark edilmeden yaşanır. Bir A kaydı yanlışlıkla değiştirilir, bir NS kaydı bir saldırgan tarafından güncellenir, bir DNSSEC imzası sessizce dolar veya yeni açılan bir alt alan adı sarkan bir CNAME bırakır. Bunların hiçbiri gürültü çıkarmaz; genellikle bir müşteri "siteniz açılmıyor" veya "e-postanız bize saldırgan gibi görünüyor" dediğinde fark edilir. O noktada zarar çoktan oluşmuştur. Sürekli izleme, bu değişiklikleri gerçek zamanlı yakalayarak reaktif krizi proaktif uyarıya dönüştürür.

  • Yetkisiz A/NS kaydı değişikliğiyle trafiğin saldırgana yönlendirilmesinin geç fark edilmesi
  • DNSSEC imzasının (RRSIG) sessizce dolması sonucu alan adının SERVFAIL ile erişilemez olması
  • Yeni açılan alt alan adlarının sarkan kayıt bırakarak subdomain takeover'a açık kalması
  • SPF/DMARC kaydının bozulmasıyla e-posta teslim edilebilirliğinin ve spoofing korumasının çökmesi
  • DS kaydı veya registrar durumundaki yetkisiz değişikliğin ele geçirme belirtisi olarak kaçırılması
Neden önemli?

Bu sorunu görmezden gelmenin riski

DNS statik değil, canlıdırKayıtlar sürekli eklenir, değişir ve silinir. Tek seferlik bir denetim değeri hızla eskir; yalnızca sürekli izleme, bölgenizin güncel güvenlik durumunu gerçek zamanlı yansıtır.
Erken tespit zararı sınırlarDNS ele geçirmede dakikalar önemlidir. Yetkisiz bir NS değişikliğini anında yakalamak ile bir müşteri şikâyetiyle saatler sonra öğrenmek arasındaki fark, çoğu zaman bir kriz ile küçük bir olay arasındaki farktır.
DNSSEC izleme olmadan tehlikelidirDNSSEC güçlüdür ama imza dolumu veya zincir kopması alan adını tümüyle erişilemez yapabilir. Bu olaylar sessizdir; yalnızca sürekli izleme onları kullanıcılar etkilenmeden yakalar.
Değişiklik disiplinini denetlenebilir kılarBirden fazla ekip DNS'e dokunduğunda, kimin neyi ne zaman değiştirdiğini bilmek zorlaşır. İzleme, her değişikliği zaman damgasıyla kaydederek hem güvenlik hem operasyonel hesap verebilirlik sağlar.
Denetim kazanımlarını korurBir DNS denetiminden veya sertleştirmeden sonra elde edilen temiz durum, izleme olmadan zamanla erozyona uğrar. İzleme, o iyi durumdan sapmaları anında bildirerek yatırımınızı sürdürülebilir kılar.
Kapsam

Neyi izler ve koruruz?

Kayıt değişiklik izleme

  • A / AAAA / CNAME kayıtlarındaki beklenmedik değişiklikler
  • MX kaydı değişiklikleri ve e-posta yönlendirme sapmaları
  • TXT kaydı (SPF/DKIM/DMARC) bozulma veya değişiklikleri
  • Yeni eklenen veya kaldırılan kayıtların anlık tespiti

Delegasyon ve DNSSEC izleme

  • NS kaydı ve ad sunucusu değişimlerinin izlenmesi
  • DS kaydı değişikliği (güven zinciri müdahalesi göstergesi)
  • RRSIG imza geçerlilik süresi ve dolum yaklaşımı takibi
  • DNSKEY değişikliği ve anahtar döndürme doğrulaması

Ele geçirme ve saldırı göstergeleri

  • Sertifika şeffaflık (CT) günlüklerinde adınıza beklenmedik sertifika
  • Yeni oluşan sarkan (dangling) kayıt tespiti
  • Registrar durum bayraklarında (kilit) değişiklik

Uyarı ve raporlama

  • Önceliklendirilmiş anlık uyarı (e-posta ve entegrasyon kanalları)
  • Değişiklik geçmişi ve zaman damgalı kayıt
  • Periyodik durum raporu ve eğilim özeti
Teknik kapsam

Ele aldığımız teknik alanlar

A/AAAA/CNAME/MX/TXT/NS/SOA kayıt değişiklik izlemeAd sunucusu (NS) ve delegasyon değişimi tespitiDNSSEC RRSIG imza dolumu ve DS/DNSKEY değişiklik izlemeSPF/DKIM/DMARC kaydı bozulma ve değişiklik uyarısıYeni oluşan sarkan (dangling) kayıt sürekli taramasıSertifika şeffaflık (CT) günlüğü izleme ve beklenmedik sertifika uyarısıRegistrar durum bayrağı (transfer kilidi) değişiklik izlemeBirden fazla coğrafi noktadan çözümleme tutarlılığı kontrolüDeğişiklik geçmişi kaydı ve zaman damgalı denetim iziÖnceliklendirilmiş uyarı ve entegrasyon (e-posta/webhook/mesajlaşma)
Metodoloji

Nasıl çalışırız?

Temel durum (baseline) oluşturmaİzlemeye başlarken bölgenizin bilinen-iyi durumunu bir temel olarak kaydeder; hangi kayıtların ne olması gerektiğini sizinle netleştiririz. Sapma uyarıları bu temele göre üretilir.
Çoklu nokta izlemeKayıtları birden fazla coğrafi çözümleyiciden düzenli sorgular; tutarsızlıkları ve bölgesel manipülasyon belirtilerini yakalarız.
Değişiklik tespiti ve sınıflandırmaHer değişikliği temel duruma göre karşılaştırır; beklenen bakım ile beklenmedik/riskli değişikliği ayırır ve önem derecesine göre sınıflandırırız.
DNSSEC ve dolum takibiRRSIG geçerlilik pencerelerini ve DS/DNSKEY durumunu izler; imza dolumundan çok önce ve zincir kopması anında uyarı üretiriz.
Uyarı ve bağlam sağlamaUyarıları sadece "bir şey değişti" demekle bırakmaz; ne değişti, önceki değer neydi ve neden riskli olabileceğini içeren bağlamla iletiriz.
Periyodik gözden geçirmeTemel durumu düzenli günceller, yanlış alarmları azaltır ve dönemsel bir eğilim/durum raporu sunarız.
Örnek bulgular

Tipik olarak neler tespit ederiz?

Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.

Kritik

Yetkisiz NS kaydı değişikliği tespit edildi

Etki

Ad sunucuları beklenmedik biçimde değişti; bu, alan adı ele geçirmenin klasik ilk adımıdır ve tüm trafik saldırganın kontrolüne geçebilir.

Öneri

Değişikliği anında doğrulayın; yetkisizse registrar hesabını güvenceye alın, NS'i geri yükleyin ve olay müdahalesi başlatın.

Kritik

DNSSEC RRSIG imzası 48 saat içinde dolacak

Etki

İmza yenilenmezse çözümleyiciler SERVFAIL döndürecek ve alan adı tümüyle erişilemez hale gelecek.

Öneri

İmza yenilemesini derhal tetikleyin veya otomasyonun neden çalışmadığını inceleyin.

Yüksek

CT günlüğünde beklenmedik sertifika

Etki

Adınıza, sizin talep etmediğiniz bir sertifika düzenlendi; bu, DNS/alan adı ele geçirme veya yetkisiz erişim belirtisi olabilir.

Öneri

Sertifikanın kaynağını doğrulayın; meşru değilse CAA kaydını gözden geçirin ve olası ele geçirmeyi araştırın.

Orta

SPF kaydı değişti, artık -all yerine ?all

Etki

E-posta doğrulama politikası gevşedi; alan adınız adına sahte e-posta gönderimi kolaylaştı ve teslim edilebilirlik etkilenebilir.

Öneri

Değişikliğin bilinçli olup olmadığını doğrulayın; değilse önceki katı politikayı geri yükleyin.

Düşük

Yeni alt alan adı sarkan CNAME ile oluşturuldu

Etki

Yeni eklenen bir kayıt, henüz sağlanmamış bir bulut kaynağına işaret ediyor; kaynak talep edilmezse subdomain takeover riski doğar.

Öneri

Hedef kaynağın gerçekten sizin kontrolünüzde sağlandığını doğrulayın; değilse kaydı kaldırın.

Sonuç

Ne teslim alırsınız, kimler için?

Ne teslim alırsınız?

  • 7/24 sürekli DNS izleme ve temel durum (baseline) kaydı
  • Önceliklendirilmiş anlık uyarılar (e-posta ve entegrasyon kanalları)
  • Değişiklik başına bağlam: ne değişti, önceki/yeni değer, risk notu
  • DNSSEC imza dolumu ve zincir kopması erken uyarısı
  • Zaman damgalı değişiklik geçmişi ve denetim izi
  • Periyodik durum raporu ve eğilim özeti

Kimler için?

  • DNS değişikliğinin doğrudan gelir/erişilebilirlik etkilediği e-ticaret ve SaaS ekipleri
  • Birden çok ekibin DNS'e dokunduğu, değişiklik disiplini zayıf kurumlar
  • DNSSEC kullanan ve imza dolumu riskini yönetmesi gereken ekipler
  • Denetim/sertleştirme kazanımlarını sürekli korumak isteyen kuruluşlar
Ne zaman?

Bu hizmeti ne zaman düşünmelisiniz?

  • Bir DNS güvenlik denetimi veya sertleştirme çalışmasından hemen sonra
  • DNSSEC etkinleştirdikten sonra (imza dolumunu izlemek için)
  • Alan adı ele geçirme veya yetkisiz değişiklik korkusu belirdiğinde
  • Birden fazla ekibe DNS erişimi verildiğinde
Karşılaştırma

Tek seferlik denetim mi, sürekli izleme mi?

Tek seferlik DNS denetimiSürekli DNS izleme
Kapsam zamanıTek an fotoğrafı7/24 canlı takip
Yetkisiz değişiklikSonradan fark edilirAnında uyarı
DNSSEC dolumuKapsam dışıErken uyarı
Yeni sarkan kayıtO anki durumla sınırlıOluştuğunda yakalanır
Değer ömrüZamanla eskirSürekli güncel
SSS

Sıkça Sorulan Sorular

DNS izleme, DNS denetiminin yerini tutar mı?
Hayır; ikisi birbirini tamamlar. Denetim, bölgenizin derinlemesine ve tek seferlik bir analizini yapıp mevcut boşlukları kapatmanızı sağlar. İzleme ise o temiz durumdan sapmaları sürekli yakalar. Genellikle denetimle başlayıp izlemeyle devam etmenizi öneririz.
Ne tür değişikliklerde uyarı alırım?
A/AAAA/CNAME/MX/TXT/NS kayıt değişiklikleri, DNSSEC imza dolumu, DS/DNSKEY değişimi, SPF/DMARC bozulması, yeni sarkan kayıtlar, registrar kilidi değişikliği ve CT günlüğünde beklenmedik sertifika bunların başında gelir. Uyarıları önem derecesine göre önceliklendiririz.
Sürekli izleme çok fazla yanlış alarm üretmez mi?
Amacımız bunu önlemek. Bilinen-iyi bir temel durum oluşturur ve beklenen bakım değişikliklerini beklenmedik/riskli olanlardan ayırırız. Temel durumu düzenli günceller ve gürültüyü sürekli azaltırız; uyarı, sinyal taşımadığında değerini yitirir.
Uyarılar bana nasıl ulaşır?
E-posta temel kanaldır; ayrıca ekibinizin kullandığı mesajlaşma veya olay yönetimi araçlarına webhook/entegrasyon üzerinden bağlanabiliriz. Kritik uyarıların doğru kişilere gecikmeden ulaşmasını önemseriz.
DNSSEC imza dolumunu neden ayrıca izlemek gerekiyor?
Çünkü imza dolumu sessiz ama yıkıcıdır: RRSIG dolarsa alan adınız SERVFAIL ile tümüyle erişilemez hale gelir ve bu, hiçbir "hata" görünmeden olur. İzleme, dolumdan çok önce uyararak bu tür bir kesintiyi önler; DNSSEC kullanıyorsanız izleme neredeyse zorunludur.
İzleme, alan adı ele geçirmeyi durdurur mu?
İzleme, ele geçirmeyi tek başına "durduran" bir kilit değildir; onu erken tespit eden bir alarmdır. Yetkisiz bir NS veya DS değişikliğini dakikalar içinde bildirir, böylece siz hızlı müdahale edebilirsiniz. Önleme için registrar kilidi ve 2FA gibi kontrolleri (alan adı güvenliği hizmeti) izlemeyle birlikte öneririz.
Kendi DNS sağlayıcımın panelinde zaten günlük var; bu yeterli değil mi?
Sağlayıcı günlükleri değerlidir ama genellikle tek sağlayıcıyla sınırlıdır, DNSSEC dolumunu veya CT günlüklerini kapsamaz ve proaktif önceliklendirilmiş uyarı sunmaz. Bağımsız izleme, sağlayıcıdan gelen değişiklikleri de (ör. sağlayıcı tarafı hata veya ihlal) yakalayabilmesi açısından ayrı bir güvenlik katmanı sağlar.
İzleme bana "%100 kesintisizlik" garanti eder mi?
Hayır; hiçbir izleme hizmeti kesinti veya ele geçirmeyi imkânsız kılamaz. İzlemenin sağladığı şey görünürlük ve zamandır: sorunları kullanıcılar geniş çapta etkilenmeden yakalama ve hızlı müdahale şansı. Bu, ortalama tespit ve müdahale süresini ölçülebilir biçimde kısaltır.
Sonraki adım

İlgili hizmetler, araçlar ve rehberler

DNS İzleme için başlayalım

Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.