DNS İzleme
Bir DNS denetimi belirli bir andaki durumu fotoğraflar; ama DNS canlı bir sistemdir ve dün güvenli olan bölge, bugün yetkisiz bir A kaydı değişikliğiyle veya sessizce dolan bir DNSSEC imzasıyla riske girebilir. DNS İzleme, bölgenizi 7/24 gözler; kayıt değişikliklerini, ad sunucusu değişimlerini, imza dolumlarını ve yeni oluşan sarkan kayıtları saptar ve beklenmedik bir şey olduğunda kullanıcılarınız etkilenmeden sizi uyarır.
Bu hizmet hangi sorunu çözer?
DNS değişiklikleri çoğu zaman fark edilmeden yaşanır. Bir A kaydı yanlışlıkla değiştirilir, bir NS kaydı bir saldırgan tarafından güncellenir, bir DNSSEC imzası sessizce dolar veya yeni açılan bir alt alan adı sarkan bir CNAME bırakır. Bunların hiçbiri gürültü çıkarmaz; genellikle bir müşteri "siteniz açılmıyor" veya "e-postanız bize saldırgan gibi görünüyor" dediğinde fark edilir. O noktada zarar çoktan oluşmuştur. Sürekli izleme, bu değişiklikleri gerçek zamanlı yakalayarak reaktif krizi proaktif uyarıya dönüştürür.
- Yetkisiz A/NS kaydı değişikliğiyle trafiğin saldırgana yönlendirilmesinin geç fark edilmesi
- DNSSEC imzasının (RRSIG) sessizce dolması sonucu alan adının SERVFAIL ile erişilemez olması
- Yeni açılan alt alan adlarının sarkan kayıt bırakarak subdomain takeover'a açık kalması
- SPF/DMARC kaydının bozulmasıyla e-posta teslim edilebilirliğinin ve spoofing korumasının çökmesi
- DS kaydı veya registrar durumundaki yetkisiz değişikliğin ele geçirme belirtisi olarak kaçırılması
Bu sorunu görmezden gelmenin riski
Neyi izler ve koruruz?
Kayıt değişiklik izleme
- A / AAAA / CNAME kayıtlarındaki beklenmedik değişiklikler
- MX kaydı değişiklikleri ve e-posta yönlendirme sapmaları
- TXT kaydı (SPF/DKIM/DMARC) bozulma veya değişiklikleri
- Yeni eklenen veya kaldırılan kayıtların anlık tespiti
Delegasyon ve DNSSEC izleme
- NS kaydı ve ad sunucusu değişimlerinin izlenmesi
- DS kaydı değişikliği (güven zinciri müdahalesi göstergesi)
- RRSIG imza geçerlilik süresi ve dolum yaklaşımı takibi
- DNSKEY değişikliği ve anahtar döndürme doğrulaması
Ele geçirme ve saldırı göstergeleri
- Sertifika şeffaflık (CT) günlüklerinde adınıza beklenmedik sertifika
- Yeni oluşan sarkan (dangling) kayıt tespiti
- Registrar durum bayraklarında (kilit) değişiklik
Uyarı ve raporlama
- Önceliklendirilmiş anlık uyarı (e-posta ve entegrasyon kanalları)
- Değişiklik geçmişi ve zaman damgalı kayıt
- Periyodik durum raporu ve eğilim özeti
Ele aldığımız teknik alanlar
Nasıl çalışırız?
Tipik olarak neler tespit ederiz?
Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.
Yetkisiz NS kaydı değişikliği tespit edildi
Ad sunucuları beklenmedik biçimde değişti; bu, alan adı ele geçirmenin klasik ilk adımıdır ve tüm trafik saldırganın kontrolüne geçebilir.
ÖneriDeğişikliği anında doğrulayın; yetkisizse registrar hesabını güvenceye alın, NS'i geri yükleyin ve olay müdahalesi başlatın.
DNSSEC RRSIG imzası 48 saat içinde dolacak
İmza yenilenmezse çözümleyiciler SERVFAIL döndürecek ve alan adı tümüyle erişilemez hale gelecek.
Öneriİmza yenilemesini derhal tetikleyin veya otomasyonun neden çalışmadığını inceleyin.
CT günlüğünde beklenmedik sertifika
Adınıza, sizin talep etmediğiniz bir sertifika düzenlendi; bu, DNS/alan adı ele geçirme veya yetkisiz erişim belirtisi olabilir.
ÖneriSertifikanın kaynağını doğrulayın; meşru değilse CAA kaydını gözden geçirin ve olası ele geçirmeyi araştırın.
SPF kaydı değişti, artık -all yerine ?all
E-posta doğrulama politikası gevşedi; alan adınız adına sahte e-posta gönderimi kolaylaştı ve teslim edilebilirlik etkilenebilir.
ÖneriDeğişikliğin bilinçli olup olmadığını doğrulayın; değilse önceki katı politikayı geri yükleyin.
Yeni alt alan adı sarkan CNAME ile oluşturuldu
Yeni eklenen bir kayıt, henüz sağlanmamış bir bulut kaynağına işaret ediyor; kaynak talep edilmezse subdomain takeover riski doğar.
ÖneriHedef kaynağın gerçekten sizin kontrolünüzde sağlandığını doğrulayın; değilse kaydı kaldırın.
Ne teslim alırsınız, kimler için?
Ne teslim alırsınız?
- 7/24 sürekli DNS izleme ve temel durum (baseline) kaydı
- Önceliklendirilmiş anlık uyarılar (e-posta ve entegrasyon kanalları)
- Değişiklik başına bağlam: ne değişti, önceki/yeni değer, risk notu
- DNSSEC imza dolumu ve zincir kopması erken uyarısı
- Zaman damgalı değişiklik geçmişi ve denetim izi
- Periyodik durum raporu ve eğilim özeti
Kimler için?
- DNS değişikliğinin doğrudan gelir/erişilebilirlik etkilediği e-ticaret ve SaaS ekipleri
- Birden çok ekibin DNS'e dokunduğu, değişiklik disiplini zayıf kurumlar
- DNSSEC kullanan ve imza dolumu riskini yönetmesi gereken ekipler
- Denetim/sertleştirme kazanımlarını sürekli korumak isteyen kuruluşlar
Bu hizmeti ne zaman düşünmelisiniz?
- Bir DNS güvenlik denetimi veya sertleştirme çalışmasından hemen sonra
- DNSSEC etkinleştirdikten sonra (imza dolumunu izlemek için)
- Alan adı ele geçirme veya yetkisiz değişiklik korkusu belirdiğinde
- Birden fazla ekibe DNS erişimi verildiğinde
Tek seferlik denetim mi, sürekli izleme mi?
| Tek seferlik DNS denetimi | Sürekli DNS izleme | |
|---|---|---|
| Kapsam zamanı | Tek an fotoğrafı | 7/24 canlı takip |
| Yetkisiz değişiklik | Sonradan fark edilir | Anında uyarı |
| DNSSEC dolumu | Kapsam dışı | Erken uyarı |
| Yeni sarkan kayıt | O anki durumla sınırlı | Oluştuğunda yakalanır |
| Değer ömrü | Zamanla eskir | Sürekli güncel |
Sıkça Sorulan Sorular
DNS izleme, DNS denetiminin yerini tutar mı?
Ne tür değişikliklerde uyarı alırım?
Sürekli izleme çok fazla yanlış alarm üretmez mi?
Uyarılar bana nasıl ulaşır?
DNSSEC imza dolumunu neden ayrıca izlemek gerekiyor?
İzleme, alan adı ele geçirmeyi durdurur mu?
Kendi DNS sağlayıcımın panelinde zaten günlük var; bu yeterli değil mi?
İzleme bana "%100 kesintisizlik" garanti eder mi?
İlgili hizmetler, araçlar ve rehberler
DNS & Alan Adı GüvenliğiDNSSEC Yapılandırma
DNS & Alan Adı GüvenliğiAlan Adı Ele Geçirme Koruması
DNS & Alan Adı GüvenliğiDMARC Yapılandırma
E-Posta GüvenliğiWeb Sitesi Güvenlik Denetimi
Web Sitesi Güvenliği
DNS İzleme için başlayalım
Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.