Alan Adı Kayıt Firması Yönetici Hesabını Güvenceye Alma
Geniş kapsamlı rehber: Alan Adı Kayıt Firması Yönetici Hesabını Güvenceye Alma. Detaylı ipuçları, kurulumlar ve dikkat edilmesi gereken noktalar.
Kayıt firması hesabınız neden değerli bir hedeftir
Kayıt firması (registrar) hesabınız, çevrimiçi varlığınızın ana anahtarıdır. Bu hesaptan biri ad sunucularını değiştirebilir, DNS kayıtlarını düzenleyebilir, e-postayı yönlendirebilir, transfer yetki kodu (EPP/auth kodu) isteyebilir, otomatik yenilemeyi kapatabilir veya hesap iletişim bilgilerini değiştirebilir. DNS’in kontrolünü ele geçiren bir saldırgan, alan adınız için geçerli TLS sertifikaları da alabilir, e-postayla gönderilen parola sıfırlamalarını yakalayabilir ve markanızı inandırıcı biçimde taklit edebilir.
Birçok kuruluş sunucularını ve CMS’ini özenle korurken, kayıt firması girişi ortak kullanılır, eski bir parolayla korunur veya eski bir çalışanın gelen kutusuna bağlı kalır. Alan adı değişiklikleri hızla yayılabildiği ve geri alınması zaman aldığı için bu hesabı güvenceye almak, atabileceğiniz en yüksek etkili ve en düşük maliyetli güvenlik adımlarından biridir. Ele geçirmelerin nasıl gerçekleştiğine daha geniş bir bakış için alan adı ele geçirme nedir ve nasıl önlenir yazımıza göz atın.
Alan Adınızı ve Web Sitenizi Anında İnceleyin
TLDix'in WHOIS Domain, Hosting Tespiti ve Domain Oracle (AI) servisleri ile herhangi bir web sitesinin arka plan altyapısını saniyeler içinde analiz edin.
Güçlü ve benzersiz kimlik bilgileriyle başlayın
Temel basit ama vazgeçilmezdir:
- Benzersiz parola. Kayıt firması parolanızı asla başka bir yerde kullanmayın. Parolanın tekrar kullanılması, alakasız sitelerdeki veri ihlallerinin alan adınızın ihlaline dönüşmesine yol açar.
- Uzun ve rastgele üretilmiş. Uzun, rastgele bir parola üretmek için parola yöneticisi kullanın ve parolayı belgelerde veya sohbet mesajlarında değil, orada saklayın.
- Bireysel hesaplar. Tüm ekip için tek bir ortak girişten kaçının. Ortak kimlik bilgileri kişi bazında iptal edilemez ve denetimi imkânsız kılar.
- Risk sonrası değiştirin. Erişimi olan biri ayrıldığında veya herhangi bir cihazın ya da parola deposunun ele geçirilmiş olabileceği durumlarda parolayı değiştirin.
Mevcut en güçlü çok faktörlü kimlik doğrulamayı açın
Çok faktörlü kimlik doğrulama (MFA), iyi bir paroladan sonraki en önemli kontroldür. Tüm yöntemler eşit koruma sağlamaz; kayıt firmanızın desteklediği en güçlü yöntemi seçin.
| Yöntem | Oltalamaya dayanıklılık | Notlar |
|---|---|---|
| Donanım güvenlik anahtarı (FIDO2/WebAuthn) | Yüksek | Gerçek siteye bağlıdır, sahte bir giriş sayfası onu yeniden kullanamaz. En az iki anahtar kaydedin. |
| Passkey | Yüksek | Güvenlik anahtarlarıyla aynı standartları kullanır; senkronize passkey’ler, onları senkronize eden hesabın güvenliğine bağlıdır. |
| Doğrulayıcı uygulama (TOTP) | Orta | SMS’ten çok daha iyidir, ancak kodlar gerçek zamanlı oltalamayla çalınabilir. |
| Anlık bildirim onayı (push) | Orta | Tekrarlanan bildirim yorgunluğuna açıktır; numara eşleştirmeli sürümleri tercih edin. |
| SMS veya sesli kod | Düşük | SIM kartı değiştirme (SIM swap) ve dinlemeye açıktır; yalnızca daha iyisi yoksa kullanın. |
MFA’yı etkinleştirdiğinizde yedek veya kurtarma kodlarını parola yöneticinize ya da güvenli bir çevrimdışı konuma kaydedin. Tüm faktörleri kaybetmek sizi kendi alan adlarınızın dışında bırakabilir ve kayıt firmalarındaki kurtarma süreçleri bilinçli olarak yavaş tasarlanmış olabilir.
Kayıt firmanız yalnızca SMS sunuyorsa, kritik alan adlarınız için doğru yer olup olmadığını sorgulayın. Kayıt firmalarını karşılaştırabilir ve bir alan adının şu anda hangi firmada olduğunu TLDix WHOIS sorgulama aracıyla kontrol edebilirsiniz.
Kayıt firması temalı oltalamayı tanıyın
Saldırganlar, alan adı sahiplerinin yenileme, askıya alma veya doğrulama konulu acil mesajlara tepki verdiğini bilir. Yaygın tuzaklar arasında sahte süre dolumu bildirimleri, WHOIS bilgilerinin birkaç saat içinde onaylanması gerektiğini söyleyen uyarılar ve benzer adlı hizmetlerden gelen faturalar bulunur. Birkaç alışkanlıkla kendinizi koruyun:
- Asla bir e-postadaki bağlantıdan giriş yapmayın; kayıt firmasının sitesini yer imlerinden açın veya adresi kendiniz yazın.
- Bir mesajın iddiasına güvenmek yerine gerçek son kullanma tarihlerini bağımsız olarak kontrol edin.
- MFA kodu veya transfer yetki kodu isteyen destek arayanlarına ya da sohbet temsilcilerine şüpheyle yaklaşın. Gerçek personelin bunlara ihtiyacı olmamalıdır.
- Şüpheli oltalama girişimlerini kayıt firmanıza bildirin ki diğer müşterileri uyarabilsinler.
Oltalamaya dayanıklı MFA en güçlü son savunma hattıdır; çünkü biri kandırılsa bile güvenlik anahtarı veya passkey sahte bir alan adında kimlik doğrulaması yapmaz.
Kurtarma e-postasını ve iletişim bilgilerini koruyun
Parola sıfırlamaları hesap e-posta adresine gider; dolayısıyla o gelen kutusunu kontrol eden kişi çoğu zaman kayıt firması hesabını da ele geçirebilir. Bu, sıklıkla gözden kaçan bir zayıflıktır.
- Farklı bir alan adında posta kutusu kullanın. Kurtarma adresi koruduğu alan adının üzerindeyse, süresi dolan veya ele geçirilen alan adı, onu kurtarmak için gereken posta kutusunu da kaybetmeniz anlamına gelir.
- O posta kutusunu da aynı ölçüde koruyun. E-posta hesabına aynı güçlü parolayı ve oltalamaya dayanıklı MFA’yı uygulayın.
- Kuruluşlar için rol adreslerini tercih edin. Ayrı bir şirket alan adındaki domains@ gibi izlenen bir adres, personel değişikliklerinden kişisel bir gelen kutusuna göre daha iyi etkilenmeden çıkar.
- Telefon numaralarını güncel ve korumalı tutun. SIM kartı değiştirmeye karşı mobil operatörünüze numara taşıma PIN’i veya benzeri bir koruma olup olmadığını sorun.
- Kayıt sahibi iletişim bilgilerini gözden geçirin. Doğru iletişim bilgileri doğrulama ve transfer bildirimleri ile olası sahiplik anlaşmazlıkları için önemlidir.
Kimin erişimi olduğunu kontrol edin
Ekipler büyüdükçe erişim yetkileri birikme eğilimindedir. En az yetki ilkesini uygulayın:
- Mümkünse kayıt firmanızın ekip, alt kullanıcı veya rol özelliklerini kullanın; DNS düzenleyenlere faturalama veya transfer yetkisi vermeyin.
- Tam yönetici erişimini adı belli az sayıda kişiyle sınırlayın ve acil bir durumda en az ikisinin harekete geçebildiğinden emin olun.
- Kişiler rol değiştirdiğinde veya ayrıldığında erişimi hemen kaldırın ve kayıt firmasını işten ayrılma kontrol listelerine ekleyin.
- API anahtarlarını kısıtlayın veya yenileyin. Her entegrasyon için ayrı anahtar oluşturun, bunları gereken işlemler ve IP adresleriyle sınırlayın ve kullanılmayanları iptal edin.
- Kayıt firması kurumsal hesaplar için tek oturum açmayı (SSO) destekliyorsa, erişimin kimlik sağlayıcınızın politikalarını izlemesi için kullanmayı düşünün.
Alan adlarının kendisini kilitleyin
Hesap güvenliği yetkisiz girişleri önler; alan adı kilitleri ise hesap ele geçirilse bile ikinci bir engel ekler.
Kayıt firması (transfer) kilidi
Genellikle transfer kilidi olarak gösterilen clientTransferProhibited durumu, siz kaldırana kadar başka bir kayıt firmasına transferi engeller. Aktif olarak transfer yapmıyorsanız her alan adında açık tutun. Ayrıntılar alan adı transfer kilidi rehberinde yer alıyor.
Registry kilidi
İş açısından kritik alan adları için birçok kayıt otoritesi (registry), katılımcı kayıt firmaları aracılığıyla registry kilidi sunar. Bu kilit, sunucu düzeyinde durumlar ayarlar; böylece ad sunucularında, iletişim bilgilerinde veya transferlerde değişiklik yapmak, bant dışı (out-of-band) manuel bir doğrulama süreci gerektirir. Genellikle ek ücretlidir ve meşru değişiklikleri yavaşlatır; yüksek değerli adlar için zaten amaç budur. Kullanılabilirlik TLD’ye ve kayıt firmasına göre değişir.
Bir alan adında hangi durumların etkin olduğunu komut satırından doğrulayabilirsiniz:
whois example.com | grep -i status
curl -s https://rdap.verisign.com/com/v1/domain/example.com | grep -o "client[A-Za-z]*Prohibited"
Transfer, güncelleme ve silmeyi kapsayan client ve, kullanılıyorsa, server prohibited durumlarını arayın. Yukarıdaki RDAP adresi .com içindir; diğer TLD’ler kendi kayıt otoritesi sunucularını kullanır.
Mantıklı olduğunda bir araya toplayın
Çoğu zaman yıllar önce farklı kişiler tarafından kaydedilmiş, birçok kayıt firmasına dağılmış alan adlarını tutarlı biçimde korumak zordur. Önemli adları güçlü MFA, rol tabanlı erişim ve registry kilidi destekleyen bir veya iki kayıt firmasında toplamak denetimleri kolaylaştırır ve bir saldırganın hedef alabileceği giriş sayısını azaltır. Herhangi bir şeyi taşımadan önce her alan adının mevcut kayıt firmasını, son kullanma tarihini ve kilit durumunu kontrol edin; transfer kuralları kısıtlayabileceği için süresi dolmak üzere olan veya yakın zamanda değiştirilmiş adları transfer etmekten kaçının.
Uyarıları ve izlemeyi kurun
İyi kontrollere rağmen bir şey değiştiğinde bunu hemen öğrenmek istersiniz.
- Kayıt firmanızın sunduğu tüm güvenlik bildirimlerini açın: yeni girişler, parola veya MFA değişiklikleri, iletişim bilgisi değişiklikleri, DNS düzenlemeleri ve transfer talepleri.
- Beklenmedik ad sunucusu veya kayıt değişikliklerinin uyarı tetiklemesi için kritik alan adlarının DNS kayıtlarını harici olarak izleyin.
- Son kullanma tarihlerini kayıt firmasından bağımsız olarak takip edin. Süresi dolan bir alan adı, ek süreler bittikten sonra başkası tarafından yeniden kaydedilebilir. TLDix alan adı takibi yenileme hatırlatmaları gönderir ve tüm adlarınızı tek bir görünümde tutar.
- Otomatik yenilemeyi, fark edilmeden süresi dolmayacak bir ödeme yöntemiyle açık tutun.
Uyarıların doğru kişiye ulaştığından emin olun
Bildirimler ancak biri onları okuyup harekete geçerse işe yarar. Güvenlik uyarılarının, birden fazla kişinin izlediği ve tatil ya da işten ayrılma gibi durumlarda boş kalmayan bir adrese gittiğini doğrulayın. Ara sıra bir test yapın: örneğin zararsız bir DNS kaydı ekleyip bildirimin ne kadar sürede ve kime ulaştığını kontrol edin. Böylece gerçek bir olayda uyarının sessizce kaybolmadığından emin olursunuz.
Üç aylık kayıt firması güvenlik kontrol listesi
Tekrarlayan bir hatırlatma kurun ve bu maddeleri yılda birkaç kez gözden geçirin:
| Kontrol | Olması gereken durum |
|---|---|
| Kullanıcılar ve roller | Yalnızca mevcut personel, asgari yetkilerle |
| MFA | Her kullanıcı için açık, mümkünse oltalamaya dayanıklı |
| Kurtarma e-postası ve telefon | Güncel, ayrı bir alan adında, güçlü biçimde korunuyor |
| API anahtarları | Her biri biliniyor, kapsamı sınırlı ve hâlâ gerekli |
| Alan adı durumları | Transfer kilidi açık; kritik adlarda registry kilidi açık |
| Yenilemeler | Otomatik yenileme açık, kart geçerli, son kullanma tarihleri takipte |
| Bildirimler | Güvenlik uyarıları açık ve izlenen bir gelen kutusuna ulaşıyor |
| DNS | Bilinmeyen kayıt yok; kullanılıyorsa DNSSEC yapılandırılmış |
DNS katmanını da kapsamak için bunu DNSSEC ve CAA kayıtları dahil daha kapsamlı alan adı güvenliği en iyi uygulamalarıyla birlikte ele alın.
Ele geçirilmeden şüpheleniyorsanız
Hızlı davranın. Güvenilir bir cihazdan giriş yapıp parolayı değiştirin, oturumları ve API anahtarlarını iptal edin ve MFA faktörlerini yeniden kaydedin. DNS kayıtlarını, ad sunucularını, iletişim bilgilerini ve bekleyen transferleri kontrol edin. Kayıt firmaları özellikle erken bildirildiğinde yetkisiz değişiklikleri dondurabildiği veya geri alabildiği için hemen kayıt firmasının destek ya da kötüye kullanım (abuse) ekibiyle iletişime geçin. Gördüklerinizi ve ne zaman gördüğünüzü kaydedin. Sahiplik konusunda anlaşmazlık varsa yetkin bir danışmana başvurun; bu yazı hukuki tavsiye değildir.