Sahte siteler de kilit simgesi gösterir. Riskler ve korunma.
"Kilit simgesi varsa güvenlidir" inancı, bugün en çok istismar edilen yanılgıdır. Dolandırıcılık amaçlı kurulan sitelerin büyük çoğunluğu sertifikalıdır ve kilit simgesi gösterir.
Risk 1 — Benzer alan adı + geçerli sertifika
Nasıl işliyor:
- Saldırgan, alan adınıza benzer bir adres kaydeder (bir harf farkla)
- O adres için geçerli bir sertifika alır — bu tamamen meşru bir işlemdir
- Sitenizin görünümünü kopyalar
- Müşterilerinizi o adrese yönlendirir
Sonuç: Müşteri kilit simgesini görür, güvenir ve bilgilerini girer.
Kritik nokta: Buradaki sertifika sahte değildir. Sahte olan, alan adının size ait olduğu izlenimidir.
Risk 2 — Alan adı hesabının ele geçirilmesi
Alan adı hesabınız ya da DNS yönetiminiz ele geçirilirse, saldırgan sizin alan adınız için geçerli bir sertifika alabilir.
Bu çok daha ciddidir: Adres tamamen doğrudur, sertifika geçerlidir, hiçbir teknik işaret yoktur.
Risk 3 — Otorite hatası
Bir sertifika otoritesinin hatayla ya da ihlal sonucu yetkisiz sertifika vermesi. Nadirdir ama yaşanmıştır.
Korunma: Sertifika şeffaflığı kayıtlarının izlenmesi.
Risk 4 — Kendinden imzalı sertifikanın kabul ettirilmesi
Kurumsal ortamlarda, cihazlara güvenilen sertifika eklenebilir. Kötü niyetli bir sertifikanın cihazlara eklenmesi, trafiğin izlenmesine yol açabilir.
Korunma: Cihaz yönetimi ve kullanıcı yetkilerinin kontrolü.
En yaygın senaryo: benzer alan adı
Pratikte karşılaşacağınız risk neredeyse her zaman budur. Yaygın varyasyon türleri:
- Bir harf değiştirilmiş
- Bir harf eklenmiş ya da çıkarılmış
- Birbirine benzeyen karakterler kullanılmış
- Tire eklenmiş ya da kaldırılmış
- Farklı uzantı kullanılmış
- Marka adına bir kelime eklenmiş
- Alt alan adı gibi görünen bir yapı kurulmuş
Son madde özellikle etkilidir: Alan adınızı bir alt alan adı gibi gösteren yapılar, dikkatsiz bakışta gerçek görünür.
Savunma 1 — Benzer alan adlarını alın
- ☐ Yaygın yazım hataları tespit edildi
- ☐ Kritik varyasyonlar kayıt edildi
- ☐ Farklı uzantılar değerlendirildi
- ☐ Alınanlar ana siteye yönlendiriliyor
- ☐ Yönlendirilen adresler de sertifikalı
- ☐ Yenilemeleri takip ediliyor
Beşinci madde önemlidir: Sertifikasız bir yönlendirme adresi, yönlendirme öncesi uyarı verir.
Gerçekçi beklenti: Tüm varyasyonları almak mümkün değildir. En olası olanlara odaklanın.
Savunma 2 — Alan adı hesabınızı koruyun
- ☐ İki adımlı doğrulama açık
- ☐ Güçlü ve benzersiz parola
- ☐ Transfer kilidi etkin
- ☐ Kayıtlı e-posta adresi rol bazlı ve güvenli
- ☐ DNS yönetim erişimi sınırlı
- ☐ Erişimi olan kişiler kayıtlı
- ☐ Ayrılanların erişimi kaldırılmış
Bu bölüm, en ciddi senaryoyu (Risk 2) önler ve tamamen ücretsizdir.
Savunma 3 — Yetkili otorite kaydı
- ☐ DNS üzerinde yetkili otorite kaydı tanımlandı
- ☐ Yalnız kullandığımız otorite(ler) listelendi
- ☐ Sağlayıcı değişikliğinde güncelleniyor
Bu kayıt, listelenmeyen bir otoriteden sertifika alınmasını engeller.
Savunma 4 — İzleme
- ☐ Alan adımız için verilen sertifikalar izleniyor
- ☐ Benzer alan adı kayıtları izleniyor
- ☐ Uyarılar bir role gidiyor
- ☐ Beklenmedik kayıtlar araştırılıyor
Savunma 5 — Müşteri farkındalığı
En etkili savunma, müşterilerinizin dikkatidir.
- ☐ Doğru alan adımız iletişimlerimizde net belirtiliyor
- ☐ Müşterilere "adresi elle yazın" hatırlatması yapılıyor
- ☐ E-postalarımızdan gelen bağlantılar konusunda bilgilendirme var
- ☐ Şüpheli site bildirimi için kanal sunuluyor
- ☐ Bildirimler değerlendiriliyor
Dördüncü madde çok değerlidir: Sahte siteleri en hızlı tespit etme yolu, müşteri bildirimidir.
Savunma 6 — E-posta kimlik doğrulama
Sahte siteler genelde e-postayla yayılır. E-posta kimlik doğrulama kayıtlarınız eksikse, saldırgan sizin adınıza e-posta gönderebilir.
- ☐ SPF kaydı tanımlı
- ☐ DKIM etkin
- ☐ DMARC yapılandırılmış
- ☐ Politika kademeli sıkılaştırılıyor
- ☐ Raporlar izleniyor
Bu bölüm, sertifika konusunun dışında görünür ama doğrudan ilişkilidir: Sahte siteye yönlendirme, çoğu zaman sizin adınıza gönderilen bir e-postayla yapılır.
Sahte site tespit ederseniz
- Ekran görüntüsü ve adres kaydedin
- Ne kadar süredir yayında olduğunu tespit etmeye çalışın
- Müşterilerinizi bilgilendirin
- Hukuk danışmanınıza başvurun
- Alan adı kayıt kuruluşuna ve hosting sağlayıcısına şikâyet edin
- Tarayıcı ve güvenlik sağlayıcılarına bildirin
- Gerekiyorsa yasal süreç başlatın
- Olayı kayıt altına alın
Üçüncü madde önceliklidir: Yasal süreç zaman alır; müşteri bilgilendirmesi hemen yapılabilir ve zararı sınırlar.
Müşteri bilgilendirme metni için notlar
- Doğru adresinizi net yazın
- Sahte adresi yazmaktan kaçının (tanıtım yapmış olursunuz)
- Ne tür bilgi istenmediğini belirtin
- Şüphe durumunda nasıl ulaşacaklarını yazın
- Panik yaratmadan, net bir dille yazın
Özet: risk ve savunma
| Risk | Ana savunma | Maliyet |
|---|---|---|
| Benzer alan adı | Savunma domainleri + müşteri farkındalığı | Düşük |
| Alan adı hesabı ele geçirme | İki adımlı doğrulama + transfer kilidi | Ücretsiz |
| Otorite hatası | Şeffaflık izleme + yetkili otorite kaydı | Düşük |
| E-posta üzerinden yayılım | SPF/DKIM/DMARC | Ücretsiz |
En yüksek etkili iki önlem ücretsizdir: alan adı hesabında iki adımlı doğrulama ve e-posta kimlik doğrulama kayıtları.
Yorumlar (0)
Henüz yorum yok — ilk yorumu siz yazın.
Yorum yaz