Domain

Alan Adı Güvenliği: Kilitler, İki Adımlı Doğrulama ve Ele Geçirilme Riski

Alan adı ele geçirildiğinde sunucu güvenliğinin önemi kalmaz. Transfer kilidi, iki adımlı doğrulama ve kayıt e-postası için kritik kurallar.

Alan Adı Güvenliği: Kilitler, İki Adımlı Doğrulama ve Ele Geçirilme Riski
İçindekiler
  1. Neden Hedef Olur?
  2. Kilit Mekanizmaları
  3. Transfer Kilidi
  4. Kayıt Değişikliği Kilidi
  5. Ek Güvenlik Katmanları
  6. Hesap Güvenliği: En Zayıf Halka
  7. E-posta Zinciri: Gözden Kaçan Risk
  8. Sahiplik Netliği
  9. DNS Katmanı Güvenliği
  10. Terk Edilmiş Alt Alan Adları
  11. Güvenlik Kontrol Listesi
  12. Ele Geçirildiyse Ne Yapmalı?
  13. Sonuç
  14. Sıkça Sorulan Sorular (SSS)
  15. Transfer kilidini hep açık mı tutmalıyım?
  16. Kayıt e-postam neden kendi alan adımda olmamalı?
  17. Gizlilik koruması güvenlik sağlar mı?
  18. Kullanmadığım DNS kayıtları risk mi?

Alan Adı Güvenliği: Kilitler, İki Adımlı Doğrulama ve Ele Geçirilme Riski

Sunucunuzun güvenliğine emek harcarsınız: güncellemeler, güvenlik duvarı, yedekleme. Ancak alan adınız ele geçirilirse bunların hiçbiri işe yaramaz — saldırgan alan adını kendi sunucusuna yönlendirir ve sizin kusursuz sunucunuz boşta kalır.

Bu rehber, alan adı güvenliğinin katmanlarını ve en sık istismar edilen zaafları anlatıyor.

Neden Hedef Olur?

Ele geçirilen bir alan adıyla yapılabilecekler ciddidir:

  • Trafiği yönlendirmek. Ziyaretçileriniz saldırganın sayfasına gider — kimlik avı veya zararlı içerik sunulabilir.
  • E-postaları ele geçirmek. MX kayıtları değiştirilerek gelen tüm e-postalarınız okunabilir. Bu, şifre sıfırlama e-postalarınıza da erişim demektir.
  • Marka adına gönderim yapmak. Alan adınızdan müşterilerinize sahte e-posta gönderilebilir.
  • Alan adını satmak. Transfer edilip başkasına devredilebilir.

İkinci madde en tehlikelisidir ve zincirleme etki üretir: e-postanıza erişen biri, o adrese bağlı diğer hesaplarınızın şifresini de sıfırlayabilir.

Kilit Mekanizmaları

Transfer Kilidi

Alan adının izinsiz transfer edilmesini engelleyen temel korumadır ve varsayılan olarak açık tutulmalıdır.

Transfer yapacağınız zaman geçici olarak kaldırır, işlem bitince tekrar açarsınız. Transfer sonrası kilidi geri açmayı unutmak, yaygın bir ihmaldir.

Kayıt Değişikliği Kilidi

Alan adı kayıt bilgilerinin (sahip, iletişim) değiştirilmesini engeller. Saldırgan önce sahiplik bilgisini değiştirip sonra transfer etmeye çalışır; bu kilit o zinciri kırar.

Ek Güvenlik Katmanları

Bazı kayıt kuruluşları daha güçlü koruma seçenekleri sunar: değişiklik taleplerinde ek doğrulama, telefonla teyit veya belirli işlemler için bekleme süresi. Kritik alan adlarınız için bu seçenekleri sorun.

Hesap Güvenliği: En Zayıf Halka

Tüm kilitler, kayıt kuruluşundaki hesabınıza erişimi olan biri tarafından kaldırılabilir. Yani asıl savunma hattı hesap güvenliğinizdir.

  1. İki adımlı doğrulama açın. Kayıt kuruluşu sunuyorsa mutlaka etkinleştirin. Bu, tek bir önlemle riskin büyük bölümünü kapatır.
  2. Tekil ve güçlü parola kullanın. Başka hiçbir yerde kullanmadığınız bir parola. Bir servisin veri sızıntısı, alan adınızı riske atmamalı.
  3. Kurtarma e-postasını koruyun. Hesap kurtarma o adrese gider; o adres ele geçirilirse alan adınız da ele geçirilir. Kurtarma e-postanızda da iki adımlı doğrulama açık olmalıdır.
  4. Erişimi paylaşmayın. Ekip üyelerine hesap parolasını vermek yerine, kuruluş alt kullanıcı desteği sunuyorsa onu kullanın.

E-posta Zinciri: Gözden Kaçan Risk

Alan adı güvenliğinin en az düşünülen tarafı budur ve mantığı basit ama etkilidir:

Alan adı kayıt hesabınızın kurtarma e-postası, kendi alan adınızdaki bir adres mi? Öyleyse tehlikeli bir döngü kurmuşsunuz demektir:

  • Alan adı ele geçirilirse → MX kayıtları değiştirilir → e-postanız saldırgana gider
  • E-postanız saldırgana giderse → hesap kurtarma talebi de ona gider
  • Sonuç: hesabı geri almanız imkânsızlaşır

Alan adı kayıt hesabınızın e-postası, o alan adında olmamalıdır. Bağımsız bir adres kullanın — bu tek karar, en kötü senaryoda kurtarma yolunuzu açık tutar.

Sahiplik Netliği

Güvenlik yalnızca teknik değildir. Alan adınız kimin adına kayıtlı?

Durum Risk
Web tasarımcının hesabında İlişki bozulunca erişemezsiniz
Ayrılan çalışanın adına Yenileme ve değişiklik yapılamaz
Kişisel e-posta ile kayıtlı Kurumsal süreklilik yok
Ajans hesabında toplu Ayrılırken devir sorunu

Bu durumların hiçbiri teknik bir saldırı değildir ama sonuç aynıdır: alan adınıza erişemezsiniz. Bugün kontrol edin — kayıt kuruluşunun paneline doğrudan giriş yapabiliyor musunuz?

Hızlı bir ön kontrol için alan adınızı sorgulayarak hangi kuruluşta kayıtlı olduğunu, bitiş tarihini ve transfer kilidinin durumunu görebilirsiniz. Sorgu sonucundaki kuruluş adı beklediğiniz yer değilse, sahiplik konusunda bir sorun var demektir.

DNS Katmanı Güvenliği

Alan adı hesabınız güvende olsa bile DNS yönetim paneliniz ayrı bir hedef olabilir. Saldırgan alan adını transfer etmeden, yalnızca DNS kayıtlarını değiştirerek trafiği yönlendirebilir.

Önlemler:

  • DNS paneline de iki adımlı doğrulama. Alan adı hesabınızdan ayrı bir servis kullanıyorsanız, orada da açın.
  • DNS kayıtlarını düzenli kontrol edin. Beklenmedik bir kayıt eklenmiş mi? Özellikle MX ve TXT kayıtlarına bakın.
  • Değişiklik bildirimi açın. Servisiniz destekliyorsa, DNS değişikliklerinde uyarı almayı etkinleştirin.

Terk Edilmiş Alt Alan Adları

Az bilinen ama gerçek bir risk: bir dış servise yönlendirdiğiniz alt alan adı, o servisi kullanmayı bıraktığınızda tehlikeye dönüşür.

Senaryo şudur: bir alt alan adını üçüncü taraf bir servise yönlendirdiniz, sonra o servisi bıraktınız ama DNS kaydını silmediniz. Başka biri o servis üzerinde aynı adı talep ederek sizin alt alan adınızda içerik yayınlayabilir.

Bu, marka itibarınız için ciddi bir risktir. Önlem basittir: kullanmadığınız DNS kayıtlarını silin ve DNS bölgenizi altı ayda bir gözden geçirin.

Güvenlik Kontrol Listesi

  1. Transfer kilidi açık mı?
  2. Kayıt kuruluşu hesabında iki adımlı doğrulama etkin mi?
  3. Hesap parolası tekil ve güçlü mü?
  4. Kayıt e-postası, kendi alan adınızın dışında mı?
  5. Kurtarma e-postasında da iki adımlı doğrulama var mı?
  6. Alan adı sizin/şirketinizin adına mı kayıtlı?
  7. Panele doğrudan erişiminiz var mı?
  8. DNS paneli ayrıysa orada da iki adımlı doğrulama açık mı?
  9. Kullanılmayan DNS kayıtları temizlendi mi?
  10. Bitiş tarihi için bağımsız bir hatırlatıcı kurulu mu?

Ele Geçirildiyse Ne Yapmalı?

  1. Kayıt kuruluşuyla derhal iletişime geçin. Telefon varsa arayın; e-posta erişiminiz kesilmiş olabilir.
  2. Sahiplik kanıtlarınızı hazırlayın. Fatura, kayıt kaydı, şirket belgeleri.
  3. Diğer hesaplarınızı güvene alın. E-postanız ele geçirildiyse ona bağlı tüm hesaplar risk altındadır.
  4. Müşterilerinizi bilgilendirin. Alan adınızdan sahte iletişim yapılabilir.

Süre kritiktir: alan adı başka bir kuruluşa transfer edilirse geri alma süreci belirgin biçimde zorlaşır.

Sonuç

Alan adı, dijital varlığınızın en kritik ve en az korunan parçasıdır — ele geçirildiğinde sunucu güvenliğinizin hiçbir önemi kalmaz. En yüksek getirili üç önlem şudur: transfer kilidini açık tutmak, kayıt hesabında iki adımlı doğrulamayı etkinleştirmek ve kayıt e-postasını kendi alan adınızın dışında tutmak. Üçüncüsü en az düşünülen ama en kritik olanıdır: alan adınız ele geçirildiğinde e-postanız da kesilir ve kurtarma talebi saldırgana gider. Bugün bir kontrol yapın — alan adınız gerçekten sizin adınıza mı kayıtlı?

Sıkça Sorulan Sorular (SSS)

Transfer kilidini hep açık mı tutmalıyım?

Evet. Kilit, alan adınızın izinsiz transferini engelleyen temel korumadır. Yalnızca transfer yapacağınız zaman geçici olarak kaldırın ve işlem bitince hemen geri açın — bu adım sıkça unutulur.

Kayıt e-postam neden kendi alan adımda olmamalı?

Alan adı ele geçirilirse MX kayıtları değiştirilerek e-postanız saldırgana yönlendirilebilir. Hesap kurtarma talebi de o adrese gideceği için alan adınızı geri almanız imkânsızlaşır. Bağımsız bir adres bu döngüyü kırar.

Gizlilik koruması güvenlik sağlar mı?

Kısmen. Kayıt bilgilerinizin görünmemesi, hedefli sosyal mühendislik girişimlerini zorlaştırır. Ancak hesabınızın ele geçirilmesini engellemez — asıl koruma iki adımlı doğrulama ve transfer kilididir.

Kullanmadığım DNS kayıtları risk mi?

Bir dış servise yönlendirilmiş ve artık kullanılmayan alt alan adı kayıtları gerçek bir risktir: başka biri o servis üzerinde aynı adı talep edip sizin alt alan adınızda içerik yayınlayabilir. Kullanmadığınız kayıtları silin ve DNS bölgenizi düzenli gözden geçirin.