İçeriğe geç
Siber Kale by Labris Networks

Rehber · DNS ve isim çözümleme

DNS Kayıtlarını Güvenlik Telemetrisi Olarak Kullanmak

Labris Networks Mühendislik Ekibi · Son güncelleme 15 Ağustos 2026 · 8 dk

Kısa cevap

DNS kayıtları yalnız arıza gidermek için değil, güvenlik olayı bulmak için de okunur. Yeni kayıtlanmış alan adları, beklenmeyen çözümleyiciye giden sorgular, olağandışı hacim ve düzenli aralıkla tekrarlayan çağrılar burada görünür. Ön koşul, kayıtların eksiksiz toplanması ve yeterince uzun saklanmasıdır.

DNS kaydı çoğu kurumda tutulur ve çoğu kurumda yalnız bir soruyu cevaplamak için okunur: bu ad neden çözülmüyor?

Aynı kayıt, çok daha fazlasını söyler. Ağdaki her makine bir bağlantı kurmadan önce buradan geçer.

Adım 1. Kaydı Eksiksiz Toplayın

Yaygın bir eksiklik, yalnız engellenen sorguların kaydedilmesidir. Politikanın çalıştığını gösterir, olay incelemesine yaramaz.

Toplanması gereken, çözümlenen sorgulardır. Bulaşmış bir makineyi ele veren şey, engellenmiş bir istek değil, başarıyla çözülmüş ve kimsenin dikkatini çekmemiş bir addır.

Bütün çözümleyiciler kapsama alınmalıdır. Şube çözümleyicileri, sanallaştırma platformlarının kendi çözümleyicileri ve varsa yedek sunucular sık atlanır.

Adım 2. Alanları Doğru Tutun

Kaydın işe yarar olması için birlikte tutulması gereken alanlar şunlardır:

  • Zaman. Diğer kaynaklarla eşleştirmenin tek anahtarıdır; saatlerin tutması ön koşuldur.
  • Kaynak istemci. Hangi makine sordu. NAT arkasındaysa çeviri öncesi adres gerekir.
  • Sorulan ad. Tam olarak, kısaltılmadan.
  • Kayıt tipi. TXT ve NULL sorguları ayrı bir sinyaldir.
  • Dönen cevap. Hangi adrese yönlendirildiği, sonraki adımı bağlar.

Saklama süresi en az bir yıl olmalıdır. Olayların çoğu, gerçekleştikten aylar sonra fark edilir.

Adım 3. Temel Ölçüleri Çıkarın

Hiçbir DNS sinyali eşik olmadan çalışmaz ve eşik, temel ölçülerden çıkar.

Ölçülecekler: istemci başına günlük sorgu sayısı, sorgu adı uzunluğunun dağılımı, alan adı başına tekil alt alan sayısı, kayıt tipi dağılımı ve günün saatine göre hacim eğrisi.

Bu ölçüm yapılmadan konan bir eşik, ya sürekli alarm üretir ve kapatılır, ya da hiç tetiklenmez.

Adım 4. Sorguları Çalıştırın

Aşağıdaki raporlar birbirini tamamlar ve hiçbiri tek başına karar vermez.

Yeni kayıtlanmış alan adları. Kısa süre önce kayıtlanmış bir adın kurum ağından sorulması güçlü bir sinyaldir. Saldırı altyapısı genellikle yenidir.

Tek istemciden yüksek hacim. Emsallerinin katlarına çıkan bir makine ya yanlış yapılandırılmıştır ya da tünelleme yapıyordur.

Uzun sorgu adları. Dağılımın sağ kuyruğu inceleme listesidir.

Düzenli tekrar. Aynı ada eşit aralıklarla yapılan sorgular, komuta trafiğinin DNS’teki izidir. Bağlantı kurulmasa bile örüntü görünür.

Beklenmeyen çözümleyici. Kurum çözümleyicisi dışına giden sorgular. Politika varsa bunlar zaten engellenmiştir; engellenmiş olmaları raporlanmalarına engel değildir.

Tanınmayan bulut hizmetleri. Gölge BT envanterinin en ucuz kaynağıdır.

Adım 5. Bulguyu Doğrulayın

DNS kaydı bir başlangıçtır, sonuç değildir.

Şüpheli bir ad bulunduğunda soru şudur: o çözümlemeden sonra gerçekten bir bağlantı kuruldu mu? Cevap akış kayıtlarındadır. Çözümleme yapılmış ama bağlantı kurulmamışsa, tablo değişir.

Aynı şekilde güvenlik duvarı logu, bağlantının izin alıp almadığını söyler.

Üç kaynağın birlikte okunması, tek bir kaynağa dayanan kararlardan çok daha az yanlış pozitif üretir.

Şifreli DNS Engeli

Bütün bu analiz, sorguların kurum çözümleyicisinden geçmesine bağlıdır.

İstemciler şifreli DNS ile dış bir sağlayıcıya gidiyorsa kayıt hiç oluşmaz. Bu, kısmi bir kayıp değildir; o istemciler için telemetri tamamen kaybolur.

Bu yüzden telemetri çalışmasının ön koşulu, kurum çözümleyicisinin zorunlu kılınmasıdır. Sıra tersine çevrildiğinde kurulan raporlar, ağın giderek küçülen bir kısmını tarif eder.

Mahremiyet Tarafı

DNS kaydı, kullanıcıların gittiği her yeri gösterir. İçerik taşımaz ama davranış taşır.

Kimin bu kayıtlara erişebileceği, ne kadar saklanacağı ve hangi amaçlarla sorgulanabileceği yazılı olmalıdır. Bu, teknik değil yönetişim kararıdır ve kayıt toplanmaya başlamadan önce verilir.