Kurumunuz ne kadar dijital? Üç dakikalık ölçümle öğrenin. Endeksinizi ölçün →
Thro

Sahte Sertifika Riski

4 dk okuma Siber Güvenlik SSL ve Sertifika
Sahte Sertifika Riski

Sahte siteler de kilit simgesi gösterir. Riskler ve korunma.

"Kilit simgesi varsa güvenlidir" inancı, bugün en çok istismar edilen yanılgıdır. Dolandırıcılık amaçlı kurulan sitelerin büyük çoğunluğu sertifikalıdır ve kilit simgesi gösterir.

Risk 1 — Benzer alan adı + geçerli sertifika

Nasıl işliyor:

  1. Saldırgan, alan adınıza benzer bir adres kaydeder (bir harf farkla)
  2. O adres için geçerli bir sertifika alır — bu tamamen meşru bir işlemdir
  3. Sitenizin görünümünü kopyalar
  4. Müşterilerinizi o adrese yönlendirir

Sonuç: Müşteri kilit simgesini görür, güvenir ve bilgilerini girer.

Kritik nokta: Buradaki sertifika sahte değildir. Sahte olan, alan adının size ait olduğu izlenimidir.

Risk 2 — Alan adı hesabının ele geçirilmesi

Alan adı hesabınız ya da DNS yönetiminiz ele geçirilirse, saldırgan sizin alan adınız için geçerli bir sertifika alabilir.

Bu çok daha ciddidir: Adres tamamen doğrudur, sertifika geçerlidir, hiçbir teknik işaret yoktur.

Risk 3 — Otorite hatası

Bir sertifika otoritesinin hatayla ya da ihlal sonucu yetkisiz sertifika vermesi. Nadirdir ama yaşanmıştır.

Korunma: Sertifika şeffaflığı kayıtlarının izlenmesi.

Risk 4 — Kendinden imzalı sertifikanın kabul ettirilmesi

Kurumsal ortamlarda, cihazlara güvenilen sertifika eklenebilir. Kötü niyetli bir sertifikanın cihazlara eklenmesi, trafiğin izlenmesine yol açabilir.

Korunma: Cihaz yönetimi ve kullanıcı yetkilerinin kontrolü.

En yaygın senaryo: benzer alan adı

Pratikte karşılaşacağınız risk neredeyse her zaman budur. Yaygın varyasyon türleri:

  • Bir harf değiştirilmiş
  • Bir harf eklenmiş ya da çıkarılmış
  • Birbirine benzeyen karakterler kullanılmış
  • Tire eklenmiş ya da kaldırılmış
  • Farklı uzantı kullanılmış
  • Marka adına bir kelime eklenmiş
  • Alt alan adı gibi görünen bir yapı kurulmuş

Son madde özellikle etkilidir: Alan adınızı bir alt alan adı gibi gösteren yapılar, dikkatsiz bakışta gerçek görünür.

Savunma 1 — Benzer alan adlarını alın

  • ☐ Yaygın yazım hataları tespit edildi
  • ☐ Kritik varyasyonlar kayıt edildi
  • ☐ Farklı uzantılar değerlendirildi
  • ☐ Alınanlar ana siteye yönlendiriliyor
  • ☐ Yönlendirilen adresler de sertifikalı
  • ☐ Yenilemeleri takip ediliyor

Beşinci madde önemlidir: Sertifikasız bir yönlendirme adresi, yönlendirme öncesi uyarı verir.

Gerçekçi beklenti: Tüm varyasyonları almak mümkün değildir. En olası olanlara odaklanın.

Savunma 2 — Alan adı hesabınızı koruyun

  • ☐ İki adımlı doğrulama açık
  • ☐ Güçlü ve benzersiz parola
  • ☐ Transfer kilidi etkin
  • ☐ Kayıtlı e-posta adresi rol bazlı ve güvenli
  • ☐ DNS yönetim erişimi sınırlı
  • ☐ Erişimi olan kişiler kayıtlı
  • ☐ Ayrılanların erişimi kaldırılmış

Bu bölüm, en ciddi senaryoyu (Risk 2) önler ve tamamen ücretsizdir.

Savunma 3 — Yetkili otorite kaydı

  • ☐ DNS üzerinde yetkili otorite kaydı tanımlandı
  • ☐ Yalnız kullandığımız otorite(ler) listelendi
  • ☐ Sağlayıcı değişikliğinde güncelleniyor

Bu kayıt, listelenmeyen bir otoriteden sertifika alınmasını engeller.

Savunma 4 — İzleme

  • ☐ Alan adımız için verilen sertifikalar izleniyor
  • ☐ Benzer alan adı kayıtları izleniyor
  • ☐ Uyarılar bir role gidiyor
  • ☐ Beklenmedik kayıtlar araştırılıyor

Savunma 5 — Müşteri farkındalığı

En etkili savunma, müşterilerinizin dikkatidir.

  • ☐ Doğru alan adımız iletişimlerimizde net belirtiliyor
  • ☐ Müşterilere "adresi elle yazın" hatırlatması yapılıyor
  • ☐ E-postalarımızdan gelen bağlantılar konusunda bilgilendirme var
  • ☐ Şüpheli site bildirimi için kanal sunuluyor
  • ☐ Bildirimler değerlendiriliyor

Dördüncü madde çok değerlidir: Sahte siteleri en hızlı tespit etme yolu, müşteri bildirimidir.

Savunma 6 — E-posta kimlik doğrulama

Sahte siteler genelde e-postayla yayılır. E-posta kimlik doğrulama kayıtlarınız eksikse, saldırgan sizin adınıza e-posta gönderebilir.

  • ☐ SPF kaydı tanımlı
  • ☐ DKIM etkin
  • ☐ DMARC yapılandırılmış
  • ☐ Politika kademeli sıkılaştırılıyor
  • ☐ Raporlar izleniyor

Bu bölüm, sertifika konusunun dışında görünür ama doğrudan ilişkilidir: Sahte siteye yönlendirme, çoğu zaman sizin adınıza gönderilen bir e-postayla yapılır.

Sahte site tespit ederseniz

  1. Ekran görüntüsü ve adres kaydedin
  2. Ne kadar süredir yayında olduğunu tespit etmeye çalışın
  3. Müşterilerinizi bilgilendirin
  4. Hukuk danışmanınıza başvurun
  5. Alan adı kayıt kuruluşuna ve hosting sağlayıcısına şikâyet edin
  6. Tarayıcı ve güvenlik sağlayıcılarına bildirin
  7. Gerekiyorsa yasal süreç başlatın
  8. Olayı kayıt altına alın

Üçüncü madde önceliklidir: Yasal süreç zaman alır; müşteri bilgilendirmesi hemen yapılabilir ve zararı sınırlar.

Müşteri bilgilendirme metni için notlar

  • Doğru adresinizi net yazın
  • Sahte adresi yazmaktan kaçının (tanıtım yapmış olursunuz)
  • Ne tür bilgi istenmediğini belirtin
  • Şüphe durumunda nasıl ulaşacaklarını yazın
  • Panik yaratmadan, net bir dille yazın

Özet: risk ve savunma

RiskAna savunmaMaliyet
Benzer alan adıSavunma domainleri + müşteri farkındalığıDüşük
Alan adı hesabı ele geçirmeİki adımlı doğrulama + transfer kilidiÜcretsiz
Otorite hatasıŞeffaflık izleme + yetkili otorite kaydıDüşük
E-posta üzerinden yayılımSPF/DKIM/DMARCÜcretsiz

En yüksek etkili iki önlem ücretsizdir: alan adı hesabında iki adımlı doğrulama ve e-posta kimlik doğrulama kayıtları.

Paylaş:
T
Thro
Thro · 10 Ağustos 2026

Yorumlar (0)

Henüz yorum yok — ilk yorumu siz yazın.

Yorum yaz