Alan Adı Kayıt Firması Yönetici Hesabını Güvenceye Alma

Alan Adı Kayıt Firması Yönetici Hesabını Güvenceye Alma

Geniş kapsamlı rehber: Alan Adı Kayıt Firması Yönetici Hesabını Güvenceye Alma. Detaylı ipuçları, kurulumlar ve dikkat edilmesi gereken noktalar.

Güvenlik TLDix Editör Ekibi Yayınlandı: Güncellendi: 6 dk okuma

Kayıt firması hesabınız neden değerli bir hedeftir

Kayıt firması (registrar) hesabınız, çevrimiçi varlığınızın ana anahtarıdır. Bu hesaptan biri ad sunucularını değiştirebilir, DNS kayıtlarını düzenleyebilir, e-postayı yönlendirebilir, transfer yetki kodu (EPP/auth kodu) isteyebilir, otomatik yenilemeyi kapatabilir veya hesap iletişim bilgilerini değiştirebilir. DNS’in kontrolünü ele geçiren bir saldırgan, alan adınız için geçerli TLS sertifikaları da alabilir, e-postayla gönderilen parola sıfırlamalarını yakalayabilir ve markanızı inandırıcı biçimde taklit edebilir.

Birçok kuruluş sunucularını ve CMS’ini özenle korurken, kayıt firması girişi ortak kullanılır, eski bir parolayla korunur veya eski bir çalışanın gelen kutusuna bağlı kalır. Alan adı değişiklikleri hızla yayılabildiği ve geri alınması zaman aldığı için bu hesabı güvenceye almak, atabileceğiniz en yüksek etkili ve en düşük maliyetli güvenlik adımlarından biridir. Ele geçirmelerin nasıl gerçekleştiğine daha geniş bir bakış için alan adı ele geçirme nedir ve nasıl önlenir yazımıza göz atın.

⚡ TLDix Araçlar Radarı

Alan Adınızı ve Web Sitenizi Anında İnceleyin

TLDix'in WHOIS Domain, Hosting Tespiti ve Domain Oracle (AI) servisleri ile herhangi bir web sitesinin arka plan altyapısını saniyeler içinde analiz edin.

🔍 Domain WHOIS 🖥️ Hosting Tespiti 🔮 Domain Oracle ✨ Ücretsiz Üye Ol →

Güçlü ve benzersiz kimlik bilgileriyle başlayın

Temel basit ama vazgeçilmezdir:

  • Benzersiz parola. Kayıt firması parolanızı asla başka bir yerde kullanmayın. Parolanın tekrar kullanılması, alakasız sitelerdeki veri ihlallerinin alan adınızın ihlaline dönüşmesine yol açar.
  • Uzun ve rastgele üretilmiş. Uzun, rastgele bir parola üretmek için parola yöneticisi kullanın ve parolayı belgelerde veya sohbet mesajlarında değil, orada saklayın.
  • Bireysel hesaplar. Tüm ekip için tek bir ortak girişten kaçının. Ortak kimlik bilgileri kişi bazında iptal edilemez ve denetimi imkânsız kılar.
  • Risk sonrası değiştirin. Erişimi olan biri ayrıldığında veya herhangi bir cihazın ya da parola deposunun ele geçirilmiş olabileceği durumlarda parolayı değiştirin.

Mevcut en güçlü çok faktörlü kimlik doğrulamayı açın

Çok faktörlü kimlik doğrulama (MFA), iyi bir paroladan sonraki en önemli kontroldür. Tüm yöntemler eşit koruma sağlamaz; kayıt firmanızın desteklediği en güçlü yöntemi seçin.

YöntemOltalamaya dayanıklılıkNotlar
Donanım güvenlik anahtarı (FIDO2/WebAuthn)YüksekGerçek siteye bağlıdır, sahte bir giriş sayfası onu yeniden kullanamaz. En az iki anahtar kaydedin.
PasskeyYüksekGüvenlik anahtarlarıyla aynı standartları kullanır; senkronize passkey’ler, onları senkronize eden hesabın güvenliğine bağlıdır.
Doğrulayıcı uygulama (TOTP)OrtaSMS’ten çok daha iyidir, ancak kodlar gerçek zamanlı oltalamayla çalınabilir.
Anlık bildirim onayı (push)OrtaTekrarlanan bildirim yorgunluğuna açıktır; numara eşleştirmeli sürümleri tercih edin.
SMS veya sesli kodDüşükSIM kartı değiştirme (SIM swap) ve dinlemeye açıktır; yalnızca daha iyisi yoksa kullanın.

MFA’yı etkinleştirdiğinizde yedek veya kurtarma kodlarını parola yöneticinize ya da güvenli bir çevrimdışı konuma kaydedin. Tüm faktörleri kaybetmek sizi kendi alan adlarınızın dışında bırakabilir ve kayıt firmalarındaki kurtarma süreçleri bilinçli olarak yavaş tasarlanmış olabilir.

Kayıt firmanız yalnızca SMS sunuyorsa, kritik alan adlarınız için doğru yer olup olmadığını sorgulayın. Kayıt firmalarını karşılaştırabilir ve bir alan adının şu anda hangi firmada olduğunu TLDix WHOIS sorgulama aracıyla kontrol edebilirsiniz.

Kayıt firması temalı oltalamayı tanıyın

Saldırganlar, alan adı sahiplerinin yenileme, askıya alma veya doğrulama konulu acil mesajlara tepki verdiğini bilir. Yaygın tuzaklar arasında sahte süre dolumu bildirimleri, WHOIS bilgilerinin birkaç saat içinde onaylanması gerektiğini söyleyen uyarılar ve benzer adlı hizmetlerden gelen faturalar bulunur. Birkaç alışkanlıkla kendinizi koruyun:

  • Asla bir e-postadaki bağlantıdan giriş yapmayın; kayıt firmasının sitesini yer imlerinden açın veya adresi kendiniz yazın.
  • Bir mesajın iddiasına güvenmek yerine gerçek son kullanma tarihlerini bağımsız olarak kontrol edin.
  • MFA kodu veya transfer yetki kodu isteyen destek arayanlarına ya da sohbet temsilcilerine şüpheyle yaklaşın. Gerçek personelin bunlara ihtiyacı olmamalıdır.
  • Şüpheli oltalama girişimlerini kayıt firmanıza bildirin ki diğer müşterileri uyarabilsinler.

Oltalamaya dayanıklı MFA en güçlü son savunma hattıdır; çünkü biri kandırılsa bile güvenlik anahtarı veya passkey sahte bir alan adında kimlik doğrulaması yapmaz.

Kurtarma e-postasını ve iletişim bilgilerini koruyun

Parola sıfırlamaları hesap e-posta adresine gider; dolayısıyla o gelen kutusunu kontrol eden kişi çoğu zaman kayıt firması hesabını da ele geçirebilir. Bu, sıklıkla gözden kaçan bir zayıflıktır.

  1. Farklı bir alan adında posta kutusu kullanın. Kurtarma adresi koruduğu alan adının üzerindeyse, süresi dolan veya ele geçirilen alan adı, onu kurtarmak için gereken posta kutusunu da kaybetmeniz anlamına gelir.
  2. O posta kutusunu da aynı ölçüde koruyun. E-posta hesabına aynı güçlü parolayı ve oltalamaya dayanıklı MFA’yı uygulayın.
  3. Kuruluşlar için rol adreslerini tercih edin. Ayrı bir şirket alan adındaki domains@ gibi izlenen bir adres, personel değişikliklerinden kişisel bir gelen kutusuna göre daha iyi etkilenmeden çıkar.
  4. Telefon numaralarını güncel ve korumalı tutun. SIM kartı değiştirmeye karşı mobil operatörünüze numara taşıma PIN’i veya benzeri bir koruma olup olmadığını sorun.
  5. Kayıt sahibi iletişim bilgilerini gözden geçirin. Doğru iletişim bilgileri doğrulama ve transfer bildirimleri ile olası sahiplik anlaşmazlıkları için önemlidir.

Kimin erişimi olduğunu kontrol edin

Ekipler büyüdükçe erişim yetkileri birikme eğilimindedir. En az yetki ilkesini uygulayın:

  • Mümkünse kayıt firmanızın ekip, alt kullanıcı veya rol özelliklerini kullanın; DNS düzenleyenlere faturalama veya transfer yetkisi vermeyin.
  • Tam yönetici erişimini adı belli az sayıda kişiyle sınırlayın ve acil bir durumda en az ikisinin harekete geçebildiğinden emin olun.
  • Kişiler rol değiştirdiğinde veya ayrıldığında erişimi hemen kaldırın ve kayıt firmasını işten ayrılma kontrol listelerine ekleyin.
  • API anahtarlarını kısıtlayın veya yenileyin. Her entegrasyon için ayrı anahtar oluşturun, bunları gereken işlemler ve IP adresleriyle sınırlayın ve kullanılmayanları iptal edin.
  • Kayıt firması kurumsal hesaplar için tek oturum açmayı (SSO) destekliyorsa, erişimin kimlik sağlayıcınızın politikalarını izlemesi için kullanmayı düşünün.

Alan adlarının kendisini kilitleyin

Hesap güvenliği yetkisiz girişleri önler; alan adı kilitleri ise hesap ele geçirilse bile ikinci bir engel ekler.

Kayıt firması (transfer) kilidi

Genellikle transfer kilidi olarak gösterilen clientTransferProhibited durumu, siz kaldırana kadar başka bir kayıt firmasına transferi engeller. Aktif olarak transfer yapmıyorsanız her alan adında açık tutun. Ayrıntılar alan adı transfer kilidi rehberinde yer alıyor.

Registry kilidi

İş açısından kritik alan adları için birçok kayıt otoritesi (registry), katılımcı kayıt firmaları aracılığıyla registry kilidi sunar. Bu kilit, sunucu düzeyinde durumlar ayarlar; böylece ad sunucularında, iletişim bilgilerinde veya transferlerde değişiklik yapmak, bant dışı (out-of-band) manuel bir doğrulama süreci gerektirir. Genellikle ek ücretlidir ve meşru değişiklikleri yavaşlatır; yüksek değerli adlar için zaten amaç budur. Kullanılabilirlik TLD’ye ve kayıt firmasına göre değişir.

Bir alan adında hangi durumların etkin olduğunu komut satırından doğrulayabilirsiniz:

whois example.com | grep -i status
curl -s https://rdap.verisign.com/com/v1/domain/example.com | grep -o "client[A-Za-z]*Prohibited"

Transfer, güncelleme ve silmeyi kapsayan client ve, kullanılıyorsa, server prohibited durumlarını arayın. Yukarıdaki RDAP adresi .com içindir; diğer TLD’ler kendi kayıt otoritesi sunucularını kullanır.

Mantıklı olduğunda bir araya toplayın

Çoğu zaman yıllar önce farklı kişiler tarafından kaydedilmiş, birçok kayıt firmasına dağılmış alan adlarını tutarlı biçimde korumak zordur. Önemli adları güçlü MFA, rol tabanlı erişim ve registry kilidi destekleyen bir veya iki kayıt firmasında toplamak denetimleri kolaylaştırır ve bir saldırganın hedef alabileceği giriş sayısını azaltır. Herhangi bir şeyi taşımadan önce her alan adının mevcut kayıt firmasını, son kullanma tarihini ve kilit durumunu kontrol edin; transfer kuralları kısıtlayabileceği için süresi dolmak üzere olan veya yakın zamanda değiştirilmiş adları transfer etmekten kaçının.

Uyarıları ve izlemeyi kurun

İyi kontrollere rağmen bir şey değiştiğinde bunu hemen öğrenmek istersiniz.

  • Kayıt firmanızın sunduğu tüm güvenlik bildirimlerini açın: yeni girişler, parola veya MFA değişiklikleri, iletişim bilgisi değişiklikleri, DNS düzenlemeleri ve transfer talepleri.
  • Beklenmedik ad sunucusu veya kayıt değişikliklerinin uyarı tetiklemesi için kritik alan adlarının DNS kayıtlarını harici olarak izleyin.
  • Son kullanma tarihlerini kayıt firmasından bağımsız olarak takip edin. Süresi dolan bir alan adı, ek süreler bittikten sonra başkası tarafından yeniden kaydedilebilir. TLDix alan adı takibi yenileme hatırlatmaları gönderir ve tüm adlarınızı tek bir görünümde tutar.
  • Otomatik yenilemeyi, fark edilmeden süresi dolmayacak bir ödeme yöntemiyle açık tutun.

Uyarıların doğru kişiye ulaştığından emin olun

Bildirimler ancak biri onları okuyup harekete geçerse işe yarar. Güvenlik uyarılarının, birden fazla kişinin izlediği ve tatil ya da işten ayrılma gibi durumlarda boş kalmayan bir adrese gittiğini doğrulayın. Ara sıra bir test yapın: örneğin zararsız bir DNS kaydı ekleyip bildirimin ne kadar sürede ve kime ulaştığını kontrol edin. Böylece gerçek bir olayda uyarının sessizce kaybolmadığından emin olursunuz.

Üç aylık kayıt firması güvenlik kontrol listesi

Tekrarlayan bir hatırlatma kurun ve bu maddeleri yılda birkaç kez gözden geçirin:

KontrolOlması gereken durum
Kullanıcılar ve rollerYalnızca mevcut personel, asgari yetkilerle
MFAHer kullanıcı için açık, mümkünse oltalamaya dayanıklı
Kurtarma e-postası ve telefonGüncel, ayrı bir alan adında, güçlü biçimde korunuyor
API anahtarlarıHer biri biliniyor, kapsamı sınırlı ve hâlâ gerekli
Alan adı durumlarıTransfer kilidi açık; kritik adlarda registry kilidi açık
YenilemelerOtomatik yenileme açık, kart geçerli, son kullanma tarihleri takipte
BildirimlerGüvenlik uyarıları açık ve izlenen bir gelen kutusuna ulaşıyor
DNSBilinmeyen kayıt yok; kullanılıyorsa DNSSEC yapılandırılmış

DNS katmanını da kapsamak için bunu DNSSEC ve CAA kayıtları dahil daha kapsamlı alan adı güvenliği en iyi uygulamalarıyla birlikte ele alın.

Ele geçirilmeden şüpheleniyorsanız

Hızlı davranın. Güvenilir bir cihazdan giriş yapıp parolayı değiştirin, oturumları ve API anahtarlarını iptal edin ve MFA faktörlerini yeniden kaydedin. DNS kayıtlarını, ad sunucularını, iletişim bilgilerini ve bekleyen transferleri kontrol edin. Kayıt firmaları özellikle erken bildirildiğinde yetkisiz değişiklikleri dondurabildiği veya geri alabildiği için hemen kayıt firmasının destek ya da kötüye kullanım (abuse) ekibiyle iletişime geçin. Gördüklerinizi ve ne zaman gördüğünüzü kaydedin. Sahiplik konusunda anlaşmazlık varsa yetkin bir danışmana başvurun; bu yazı hukuki tavsiye değildir.

Sık sorulan sorular

SMS ile iki faktörlü doğrulama kayıt firması için yeterli mi?
Yalnızca paroladan iyidir, ancak kodlar dinlenebildiği veya SIM kartı değiştirme yoluyla çalınabildiği için en zayıf MFA seçeneğidir. Önemli alan adlarını kontrol eden hesaplar için donanım güvenlik anahtarı, passkey veya en azından bir doğrulayıcı uygulama kullanın. Kayıt firmanız yalnızca SMS sunuyorsa kritik alan adlarınızı başka bir firmaya taşımayı düşünün.
Transfer kilidi ile registry kilidi arasındaki fark nedir?
Transfer kilidi kayıt firmanız tarafından ayarlanır ve siz hesabınızdan kaldırana kadar transferleri engeller; bu yüzden hesaba erişen bir saldırgan da onu kaldırabilir. Registry kilidi ise kayıt otoritesi düzeyinde ayarlanır ve değiştirilmesi manuel bir doğrulama süreci gerektirir; kayıt firması hesabı ele geçirilse bile koruma sağlar. Registry kilitleri genellikle ek ücretlidir.
Kayıt firması hesap e-postası aynı alan adında olmalı mı?
Olmaması daha güvenlidir. Alan adının süresi dolarsa, DNS’i değiştirilirse veya posta hizmeti çalışmazsa parola sıfırlama e-postaları size hiç ulaşmayabilir ya da bir saldırgana ulaşabilir. Kayıt firması hesabını yönettiği alan adlarından bağımsız olarak her zaman kurtarabilmek için ayrı ve iyi korunan bir alan adında izlenen bir posta kutusu kullanın.
Alan adlarımıza kaç kişinin yönetici erişimi olmalı?
Mümkün olduğunca az, ama asla yalnızca bir kişi. Bireysel girişleri ve güçlü MFA’sı olan, adı belli iki veya üç yönetici yaygın bir dengedir: acil durumları ve izinleri karşılamaya yetecek kadar, kolayca denetlenecek kadar az. DNS düzenlemesi gereken diğer kişilere, kayıt firması destekliyorsa sınırlı roller verilmelidir.
DNS’imi başka biri değiştirdiyse ilk ne yapmalıyım?
Parolayı değiştirerek, bilinmeyen oturumları, kullanıcıları ve API anahtarlarını kaldırarak ve MFA’yı sıfırlayarak hesabı hemen güvenceye alın. Ardından doğru ad sunucularını veya kayıtları geri yükleyin ve olayı bildirmek için kayıt firmanızın destek ya da kötüye kullanım ekibiyle iletişime geçin. Zaman damgalarını ve değişiklikleri belgeleyin, sertifikaların veya e-postanın etkilenip etkilenmediğini kontrol edin.
Sıkça Sorulan Sorular

Merak Edilenler ve Yanıtları

TLDix.com, domain sorgulama ve AI servisleri hakkında en çok sorulan sorular.