Adınıza alınan her sertifika kayda geçer. Bu ne işinize yarar?
Kısa cevap: Sertifika şeffaflığı, verilen tüm sertifikaların herkese açık kayıtlara işlenmesi uygulamasıdır. Adınıza izinsiz sertifika alınmasını tespit etmenizi sağlar.
Neden var?
Sistem şu riske karşı geliştirildi: bir sertifika otoritesi, hatayla ya da kötü niyetle, sizin alan adınız için başka birine sertifika verirse. Bu sertifikayla sahte bir site kurulabilir ve tarayıcılar bunu geçerli sayar.
Şeffaflık uygulamasıyla: Verilen her sertifika açık kayıtlara işlenir. Böylece adınıza verilmiş her sertifikayı görebilirsiniz.
Nasıl çalışır?
- Otorite bir sertifika düzenler
- Sertifika, herkese açık kayıt sistemlerine işlenir
- Kayıtlar silinemez
- Herkes bu kayıtları sorgulayabilir
- Tarayıcılar, kayda işlenmemiş sertifikaları kabul etmeyebilir
Şirketiniz için ne anlama geliyor?
1. İzinsiz sertifikaları tespit edebilirsiniz
Adınıza sizin bilginiz dışında bir sertifika alınmışsa, bu kayıtlarda görünür.
2. Kendi sertifikalarınızın envanterini çıkarabilirsiniz
Hangi sertifikaların alındığını unutmuşsanız, kayıtlar hatırlatır.
3. Kayıtlarınız herkese açıktır
Bu bir gizlilik boyutu yaratır: sertifikaya eklediğiniz her alan adı görünür hâle gelir.
Gizlilik boyutu
Sık gözden kaçan bir sonuç: Sertifikanızda listelenen tüm adresler kamuya açık olur.
Bu, şu durumlarda sorun yaratabilir:
- Henüz duyurulmamış bir marka alan adı
- İç sistemlerin adres yapısı
- Test ortamlarının adresleri
- Müşteriye özel alt alan adları
- Yeni proje isimleri
Pratik sonuç: Bir SAN sertifikaya henüz duyurmadığınız bir markanın alan adını eklerseniz, bu bilgi açık kayıtlara girer.
Çözüm
- ☐ Hassas adresler için wildcard kullanılıyor (tek tek listelenmiyor)
- ☐ İç sistem adresleri değerlendirildi
- ☐ Duyurulmamış markalar için sertifika zamanlaması planlandı
- ☐ Test ortamları için ayrı yaklaşım belirlendi
İlk madde etkili bir yöntemdir: Wildcard sertifikada tek tek alt alan adları listelenmez.
İzleme fırsatı
Şeffaflık kayıtları, bir güvenlik izleme aracı olarak kullanılabilir:
- ☐ Alan adımız için verilen sertifikalar izleniyor
- ☐ Yeni bir sertifika verildiğinde uyarı geliyor
- ☐ Uyarı doğru kişiye ulaşıyor
- ☐ Beklenmedik sertifikalar araştırılıyor
Neyi yakalar:
- Yetkisiz kişilerin adınıza sertifika alması
- Farklı bir birimin habersiz sertifika alması
- Ajansın bilgi vermeden sertifika alması
- Otorite hatası
Bu izleme, kurumsal sertifika yönetiminin ileri bir adımıdır ve çoğu şirkette kurulu değildir.
Beklenmedik bir sertifika görürseniz
- Şirket içinde kimse almış mı, sorun
- Ajans ya da danışman almış olabilir mi, kontrol edin
- Hosting sağlayıcınız otomatik almış olabilir mi
- Bunların hiçbiri değilse ciddiye alın
- Otorite ile iletişime geçin
- Alan adı hesabınızın güvenliğini kontrol edin
- DNS kayıtlarınızı inceleyin
- Yönetimi bilgilendirin
Üçüncü madde en yaygın açıklamadır: Hosting panellerindeki otomatik sertifika sistemleri, siz farkında olmadan sertifika alır. Bu normaldir.
Altıncı ve yedinci maddeler kritiktir: Alan adı hesabınız ya da DNS'iniz ele geçirilmişse, saldırgan adınıza sertifika alabilir. Bu, çok ciddi bir durumdur.
Alan adı güvenliğiyle ilişkisi
Sertifika alabilmek için alan adı üzerinde kontrol kanıtlanmalıdır. Dolayısıyla:
- ☐ Alan adı hesabında iki adımlı doğrulama açık
- ☐ DNS yönetim erişimi sınırlı
- ☐ Alan adı transfer kilidi açık
- ☐ Kayıtlı e-posta adresi güvenli
- ☐ Erişimi olan kişiler kayıtlı
Bu maddeler, sertifika güvenliğinin temelidir. Alan adı hesabınızı ele geçiren biri, adınıza geçerli bir sertifika alabilir.
Ek koruma: yetkili otorite tanımlama
DNS üzerinde, alan adınız için hangi otoritelerin sertifika verebileceğini kısıtlayan bir kayıt tanımlanabilir.
- ☐ Bu kayıt hakkında sağlayıcıya soruldu
- ☐ Kullandığımız otorite(ler) belirlendi
- ☐ Kayıt tanımlandı
- ☐ Yeni bir otoriteden sertifika alınacağında güncelleniyor
Dikkat: Bu kayıt tanımlıysa ve listelenmeyen bir otoriteden sertifika almaya çalışırsanız, talep reddedilir. Sağlayıcı değiştirirken güncellemeyi unutmayın.
Kimler için değerli?
| Durum | Öncelik |
|---|---|
| Bilinen marka | Yüksek — taklit hedefi |
| E-ticaret | Yüksek |
| Finansal işlem yapan site | Yüksek |
| Çok sayıda alan adı | Yüksek |
| Küçük vitrin site | Düşük |
Pratik öneri
Çoğu orta ölçekli şirket için makul bir yaklaşım:
- Alan adı hesabınızı güvence altına alın (iki adımlı doğrulama, transfer kilidi)
- Yılda bir kez, alan adınız için verilmiş sertifikaları gözden geçirin
- Beklenmedik bir kayıt görürseniz araştırın
- Marka değeriniz yüksekse sürekli izleme kurun
- Hassas adresler için wildcard tercih edin
İlk madde en yüksek etkiye sahiptir ve maliyeti yoktur.
Yorumlar (0)
Henüz yorum yok — ilk yorumu siz yazın.
Yorum yaz