Adli Bilişim Mühendisliği
Dijital delilin ilk müdahaleden adli edinim, dosya sistemi, bellek, ağ, mobil ve bulut incelemesine; araç doğrulama, korelasyon ve raporlamaya kadar bütün yaşam döngüsünü mühendislik yaklaşımıyla ele alan ders notu.
Adli bilişim mühendisliği, dijital bir olayda yalnızca “veri bulma” işi değildir. Amaç; potansiyel elektronik delili tanımlamak, korumak, edinmek, incelemek, analiz etmek, yorumlamak ve raporlamak için tekrar edilebilir bir mühendislik süreci kurmaktır. Bir bulgunun teknik olarak ilginç olması, tek başına delil niteliğinin güçlü olduğu anlamına gelmez. Kaynağın nereden geldiği, hangi yöntemle elde edildiği, hangi dönüşümlerden geçtiği ve aynı sonuca bağımsız biçimde yeniden ulaşılıp ulaşılamadığı en az bulgunun kendisi kadar önemlidir.
Bu ders; bilgisayar medyalarına ilk müdahale, adli kopya, hash, dosya sistemi ve silinmiş veri analizi, ağ ve bellek incelemesi, mobil cihazlar, bulut kaynakları, zaman çizelgesi, araç doğrulama ve teknik raporlama konularını tek bir delil yaşam döngüsü içinde ele alır. Hukuki yetki, usul ve kabul edilebilirlik yargı alanına göre değiştiği için burada hukuki görüş verilmez; teknik yöntemlerin yetkili süreç ve kurum prosedürleriyle birlikte yürütülmesi esastır. Türkiye’deki bilişim hukuku bağlamı için Bilişim Hukuku, iletişim kayıtlarının ayrı veri modeli için HTS Analizi, saldırı ve olay müdahalesi bağlamı için Siber Güvenlik Mühendisliği dersleri tamamlayıcıdır.
Ünite 1: Dijital Delil ve Adli Bilişim Mühendisliğinin Temeli
Delil yaşam döngüsü
Adli bilişimde yararlı bir üst model şöyledir:
hazırlık
↓
tanımlama
↓
koruma
↓
edinim
↓
inceleme
↓
analiz ve yorum
↓
raporlama
↓
bağımsız inceleme / yeniden üretimBu akış düz bir bant değildir. Analiz sırasında yeni bir veri kaynağının fark edilmesi edinim aşamasına geri dönmeyi gerektirebilir. Bu nedenle her adımın girdisi, çıktısı ve değişiklik etkisi kaydedilmelidir.
Dijital veri neden kırılgandır?
Dijital veri, fiziksel nesneden farklı olarak görünürde hiçbir değişiklik olmadan çok hızlı çoğaltılabilir; buna karşılık yanlış bir açma, bağlama, senkronizasyon veya otomatik güncelleme işlemi yüzünden de değişebilir. Bir işletim sistemi diski salt okunur açmak yerine yazılabilir bağlayabilir; bir mobil cihaz ağa bağlandığında uzaktan silme komutu alabilir; bir bulut hizmetinin günlük saklama süresi dolabilir.
Bu nedenle “cihaza dokunmamak” tek başına koruma değildir. Doğru soru şudur: hangi eylem hangi veriyi değiştirebilir ve bu değişiklik soruşturma açısından kabul edilebilir mi?
Veri durumları
Elektronik veri üç temel durumda düşünülebilir:
- Sabit veri: Disk, SSD, hafıza kartı veya kalıcı depolamada bulunan veri.
- Kullanımdaki veri: RAM, çalışan süreç, açık dosya tanıtıcısı, çözülmüş anahtar, oturum belirteci gibi çalışır durumdaki veri.
- Taşınan veri: Ağ üzerinden hareket eden paket, akış, mesaj veya protokol işlemi.
Bu ayrım edinim yöntemini belirler. Kapalı bir disk için bit düzeyinde kopya uygun olabilirken, yalnız RAM’de bulunan bir şifreleme anahtarı cihaz kapatılırsa geri getirilemeyebilir.
Ünite 2: İlk Müdahale, Olay Yeri ve Güvenli Taşıma
İlk müdahalenin amacı
İlk müdahalenin amacı hemen analiz yapmak değil, durumu kararlı hale getirmek ve sonraki incelemeyi mümkün kılmaktır. Fiziksel güvenlik, insan güvenliği, yetkilendirme, cihazların mevcut durumu ve potansiyel veri kaynakları birlikte değerlendirilir.
Hazırlık listesi yalnız araç çantası değildir. Şunları kapsar:
- görev ve yetki sınırı,
- ekip rolleri,
- beklenen cihaz ve ağ türleri,
- tahmini veri hacmi,
- yeterli ve temiz hedef depolama,
- güç ve bağlantı ekipmanı,
- yazma koruma donanımı,
- zaman senkronizasyonu ve kayıt formları,
- taşıma ve fiziksel muhafaza malzemeleri,
- özel riskler: şifreleme, uzaktan silme, anti-forensics, tehlikeli ortam.
Çalışan cihaz mı, kapalı cihaz mı?
“Her zaman kapat” veya “asla kapatma” biçiminde evrensel bir kural güvenilir değildir. Karar; volatil verinin değeri, disk şifreleme durumu, ağ bağlantısı, uzaktan müdahale riski, zararlı yazılım davranışı ve yetkili prosedürlere göre verilir.
Çalışan bir sistemde müdahalenin kendisi RAM’i, önbellekleri, olay günlüklarını ve zaman bilgisini değiştirir. Bu kaçınılmazsa kullanılan komutlar, araç sürümleri, saat bilgisi ve gözlenen yan etkiler kaydedilmelidir. Modern SWGDE kılavuzları da canlı edinimde mümkün olan en az müdahaleci tekniğin kullanılmasını ve oluşan değişikliklerin belgelenmesini vurgular.
Oynaklık sırası
Veri kaynakları aynı hızda kaybolmaz. Genel bir düşünme sırası:
CPU / geçici çalışma durumu
↓
RAM, süreçler, ağ oturumları
↓
geçici dosyalar ve canlı günlükler
↓
kalıcı dosya sistemi
↓
yedekler ve uzak kopyalarBu, mutlak bir teknik reçete değildir. Örneğin bir bulut günlük kaynağının saklama süresi, yerel diskten daha kritik olabilir. Olay özelindeki kayıp riski önceliği belirler.
Olay yerinin teknik olarak modellenmesi
Dijital olay yeri yalnız fiziksel bir oda değildir. Bir masaüstü bilgisayar, kablosuz erişim noktası, ağ depolama birimi, yazıcı kuyruğu, mobil cihaz, çevrim içi hesap ve bunlara bağlı uzak servisler aynı olayın farklı delil yüzeyleri olabilir. İlk müdahalede amaç mümkün olduğunca çok cihaz toplamak değil, hangi sistemin hangi delil kaynağını ürettiğini ve bu kaynakların birbirine nasıl bağlandığını belirlemektir.
Olay yerine gitmeden önce oluşturulan teknik plan en az şu sorulara cevap vermelidir:
- Beklenen cihaz türleri ve yaklaşık veri hacmi nedir?
- Hangi sistemlerin çalışır durumda olması beklenmektedir?
- Şifreleme, uzaktan silme, otomatik senkronizasyon veya merkezi yönetim riski var mıdır?
- Ağ topolojisi, sunucu rolleri ve sorumlu teknik personel kimdir?
- Hangi arabirimler için adaptör, yazma koruyucu, güç kaynağı veya özel kablo gerekir?
- Hangi delil kaynakları yalnız kısa süre yaşayacağı için önceliklidir?
- Toplanan verinin güvenli taşınması ve geçici depolanması için kapasite yeterli midir?
Bu plan aynı zamanda araçların çalışırlığının, saatlerinin ve depolama alanlarının önceden doğrulanmasını gerektirir. Adli süreçte kullanılacak araçların “kurulu olması” yeterli değildir; kullanılan sürüm, yapılandırma, lisans durumu, saat kaynağı ve çıktı biçimi bilinmelidir.
Olay yeri güvenliği ve belgeleme
Fiziksel delilde olduğu gibi dijital delilde de bağlam kaybı önemli bir risktir. Bu nedenle cihaz yerinden oynatılmadan önce ekran durumu, kablo bağlantıları, açık uygulamalar, bağlı çevre birimleri, seri numaraları, ağ bağlantıları ve görünür hata mesajları belgelenir. Fotoğraf, video, kroki ve delil etiketi birbirinin alternatifi değil tamamlayıcısıdır.
Bir cihazın yalnız kendisini fotoğraflamak yetersiz olabilir. Örneğin iki harici diskin hangisinin hangi USB portuna bağlı olduğu veya ağ cihazında hangi kablonun hangi porta girdiği sonradan zaman çizelgesi ve sahiplik tartışması açısından kritik olabilir. Belgeleme şu ilişkiyi korumalıdır:
fiziksel konum
-> cihaz kimliği
-> bağlantı/port
-> mantıksal kaynak
-> elde edilen adli kopyaÇalışan sistemlerde karar modeli
Bilgisayarın açık veya kapalı olması ilk müdahalenin temel kararlarından biridir. Güncel sistemlerde bu karar özellikle önemlidir; tam disk şifreleme, RAM'de bulunan anahtarlar, oturum belirteçleri, kısa ömürlü konteynerler ve bulut bağlantıları kapanma anında kaybolabilir. Öte yandan çalışan sisteme yapılan her komut da sistemi değiştirir.
Bu nedenle “çalışan cihazı daima kapat” veya “daima canlı inceleme yap” biçiminde evrensel bir kural doğru değildir. Karar şu eksenlerde verilir:
- volatile delilin değeri,
- sistemin işlevi ve kritikliği,
- şifreleme durumu,
- uzaktan müdahale riski,
- devam eden zararlı süreçler,
- hukuki/kurumsal yetki,
- kullanılan aracın sisteme bırakacağı iz,
- kesintinin yaratacağı operasyonel etki.
Canlı toplamada her komutun ve aracın yan etkisi kayıt altına alınmalıdır. RAM imajı almak bile bellek düzenini değiştirir; ağ bağlantılarını listelemek sistem çağrıları ve günlük girdileri üretebilir. Bu değişiklik, yöntemin geçersiz olduğu anlamına gelmez; değişikliğin öngörülebilir, sınırlı ve belgelenmiş olması gerekir.
Oynaklık sırası ve edinim önceliği
Oynaklık sırası yalnız “RAM önce disk sonra” şeklinde ezberlenmemelidir. Uygulamada kaynaklar farklı hızlarla değişir:
CPU/register/cache
↓
çalışan süreçler ve RAM
↓
ağ oturumları / ARP / yönlendirme / socket durumu
↓
geçici dosyalar / günlük tamponları
↓
yerel kalıcı depolama
↓
uzak günlükler / yedekler / arşivlerBu sıra olayın niteliğine göre değişebilir. Örneğin ağ saldırısında kısa ömürlü bağlantı durumu, disk imajından daha öncelikli olabilir; fiziksel olarak hasarlı bir depolama biriminde ise tekrar güç vermek veri kurtarma olasılığını azaltabilir.
Cihaz türüne göre ilk müdahale
Masaüstü ve dizüstü bilgisayarlar
Güç durumu, ekran, bağlı depolama birimleri, ağ bağlantıları ve açık oturumlar belgelenir. Kapalı bir cihaz yalnız inceleme amacıyla açılmaz. Çalışan cihazda ise şifreleme ve volatile veri gereksinimi değerlendirilmeden kapatma yapılmaz. Harici depolama birimleri bağımsız delil kimliğiyle kaydedilir.
Sunucular
Sunucuya müdahale, tek kullanıcılı bir bilgisayara göre daha yüksek yan etkiye sahip olabilir. Sanal makineler, konteynerler, ortak depolama, RAID, uzak günlükleme ve çok kullanıcılı oturumlar ayrı kaynaklardır. Fiziksel diski sökmek her zaman doğru edinim yöntemi değildir; hizmet kesintisi ve veri tutarlılığı hesaba katılmalıdır.
Ağ cihazları
Yönlendirici, anahtar, güvenlik duvarı ve kablosuz erişim noktalarında çalışan yapılandırma ile kalıcı yapılandırma farklı olabilir. ARP tabloları, NAT durumları, bağlantı tabloları, DHCP kayıtları, saat/NTP durumu ve kısa ömürlü log tamponları kapanma sonrasında kaybolabilir. Bir ağ cihazının yalnız konfigürasyon dosyasını almak aktif olayın tamamını temsil etmez.
Yazıcı, tarayıcı, fotokopi ve benzeri cihazlar
Çok işlevli cihazlar iş kuyruğu, adres defteri, kimlik doğrulama bilgileri, tarama hedefleri, sabit depolama ve ağ günlükleri barındırabilir. Bunlar “çevre birimi” oldukları gerekçesiyle delil kapsamı dışında bırakılmamalıdır.
Taşınabilir ve gömülü cihazlar
Kamera, navigasyon cihazı, medya oynatıcı, akıllı saat, IoT cihazı veya endüstriyel kontrol bileşeni standart masaüstü adli yöntemlerine uymayabilir. Depolama sökümü, seri/JTAG arabirimi veya üreticiye özgü protokol gerekebilir. Donanımsal müdahale geri döndürülemez olabileceği için önce düşük etkili yöntemler değerlendirilir.
Paketleme, taşıma ve çevresel risk
Antistatik, darbeye dayanıklı ve gerektiğinde radyo frekansı korumalı taşıma araçlarının ortak amacı, delilin taşınırken yeni bir fiziksel veya mantıksal etkiye maruz kalmamasıdır. Mekanik darbe, elektrostatik boşalma, nem, aşırı sıcaklık ve yetkisiz kablosuz iletişim ayrı risk sınıflarıdır.
Mobil cihazı Faraday çantasına koymak tek başına her problemi çözmez. Sinyal kesilmesi cihazın daha yüksek güç tüketmesine, ısınmasına veya bataryanın hızla tükenmesine yol açabilir. Ayrıca modern cihazlar Wi-Fi, hücresel ağ, Bluetooth, NFC ve eSIM gibi birden fazla iletişim yüzeyine sahiptir. İzolasyon yöntemi olay ve cihaz bazında doğrulanmalıdır.
Ünite 3: Delil Kimliği, Zincirleme Muhafaza ve Bütünlük
Delil kimliği
Her delil nesnesi en az şu bağlamla tanımlanmalıdır:
delil kimliği
kaynak cihaz / hesap / hizmet
seri numarası veya mantıksal kimlik
elde eden kişi
elde etme zamanı ve saat dilimi
konum
edinim yöntemi
araç ve sürüm
çıktı dosyaları
hash değerleri
sonraki devir-teslimlerZincirleme muhafaza, yalnız imzalı bir form değil, delilin yaşamı boyunca kimde, ne zaman, hangi amaçla ve hangi durumda bulunduğunun izlenebilirliğidir.
Hash neyi kanıtlar, neyi kanıtlamaz?
Kriptografik hash, belirli bayt dizisinin özetidir. Aynı algoritmayla aynı baytlar aynı özeti üretir. Bu nedenle adli kopya oluşturulduktan sonra bütünlük kontrolünde güçlü bir araçtır.
kaynak baytlar --hash--> H1
kopya baytlar --hash--> H2
H1 == H2 -> bit düzeyinde eşitlik için güçlü doğrulamaHash, tek başına dijital imza değildir. Dijital imza özel anahtarla kimlik ve bütünlük bağını kurarken hash yalnız özet üretir. Hash ayrıca “bu veri hukuken gerçektir” veya “bu dosyayı şu kişi oluşturdu” sonucunu tek başına vermez.
MD5 ve SHA-1 tarihsel adli iş akışlarında yaygın kullanılmıştır; çarpışma dirençlerinin kırılmış olması nedeniyle yeni tasarımlarda SHA-256 gibi güncel kriptografik özetler tercih edilmelidir. Eski bir delil setinde MD5 bulunması o setin otomatik olarak değersiz olduğu anlamına gelmez; doğrulama bağlamı, eşlik eden hash’ler ve süreç kayıtları birlikte değerlendirilir.
Ünite 4: Adli Edinim, İmaj Alma ve Yazma Koruma
Fiziksel ve mantıksal edinim
Fiziksel edinim, mümkün olduğunda depolama alanının ham baytlarını almaya çalışır. Silinmiş alan, ayrılmamış alan ve bazı dosya sistemi yapıları bu düzeyde görülebilir.
Mantıksal edinim, dosya sistemi veya uygulama arayüzünün sunduğu mantıksal nesneleri alır. Bulut hizmetleri, modern mobil işletim sistemleri ve kurumsal platformlarda çoğu zaman tek uygulanabilir yöntem budur.
fiziksel edinim -> daha geniş ham görünüm
mantıksal edinim -> daha yüksek semantik bağlamBiri her koşulda diğerinden üstün değildir. Erişim yetkisi, şifreleme, cihaz durumu, depolama teknolojisi ve amaç belirleyicidir.
Yazma koruma
Yazma koruma, kaynak medyaya istem dışı yazmayı önlemek için donanımsal veya yazılımsal mekanizmadır. Donanımsal yazma koruyucu önemli bir kontrol olmakla birlikte “takıldıysa süreç doğrudur” anlamına gelmez. Bağlantı türü, köprü yongası, hedef medya, işletim sistemi davranışı ve araç sürümü doğrulanmalıdır.
SSD’lerde denetleyici, TRIM, garbage collection ve wear leveling gibi katmanlar klasik manyetik disk varsayımlarını zorlaştırır. Sektör düzeyinde “silinmiş sektör kesin fiziksel konumda kalır” varsayımı güvenilir değildir.
Adli kopya
İdeal edinim kaydı şunları birlikte üretir:
- kaynak tanımı,
- başlangıç ve bitiş zamanı,
- okuma hataları ve yeniden denemeler,
- sektör/alan kapsamı,
- çıktı biçimi,
- araç sürümü ve yapılandırma,
- hash değerleri,
- operatör notları.
E01/AFF4 gibi adli kapsayıcılar metadata ve bölümleme avantajları sunabilir; ham dd benzeri görüntüler daha yalın olabilir. Biçim seçimi araç desteği, bütünlük, sıkıştırma ve uzun dönem erişilebilirlik ölçütleriyle yapılır.
Delil edinim stratejileri
Adli edinimde “imaj alma” tek bir yöntem değildir. Hedefe göre dört temel yaklaşım ayrılabilir:
- Fiziksel edinim: adreslenebilir fiziksel depolama alanının mümkün olan en geniş kopyası.
- Mantıksal edinim: dosya sistemi veya uygulama arayüzünün erişebildiği mantıksal nesnelerin alınması.
- Dosya sistemi edinimi: dizin yapısı, metadata ve dosya nesnelerinin birlikte alınması.
- Hedefli edinim: yetki, zaman veya hacim kısıtı altında belirli artefaktların seçilmesi.
Hedefli edinim düşük maliyetlidir fakat sonradan yeni bir soru ortaya çıkarsa eksik kalabilir. Fiziksel edinim daha geniş veri yüzeyi sağlar; ancak modern mobil cihazlarda donanımsal şifreleme ve güvenli yürütme ortamları nedeniyle her zaman uygulanabilir değildir.
Sektör boyutlu, dosya boyutlu ve içerik odaklı kopya
Kaynak medyanın blok düzeyinde kopyalanması, dosya sisteminin görmediği ayrılmamış alanı ve dosya artığı alanlarını koruyabilir. Dosya bazlı kopya ise aktif dosya ve metadata için yeterli olabilir fakat silinmiş içerik araştırmasını sınırlar. Seçim inceleme sorusuyla ilişkilendirilmelidir:
soru: silinmiş veri gerekli mi?
|
evet -> blok/fiziksel edinim tercih edilir
|
hayır -> mantıksal edinim yeterli olabilirYazma korumanın mühendislik anlamı
Yazma koruyucu yalnız “diske yazmayı engelleyen kutu” değildir. Güven sınırı kaynak medya ile inceleme sistemi arasındadır. Donanımsal yazma koruma yaygın ve denetlenebilir bir çözümdür; yazılımsal yazma engelleme ise işletim sistemi, sürücü ve yapılandırmaya daha fazla güvenmeyi gerektirir.
Bir yazma koruma çözümü kullanılmadan önce en az şu davranışlar test edilmelidir:
- kaynak aygıtın tanınması,
- okuma işleminin doğru yürütülmesi,
- yazma komutlarının engellenmesi,
- hata durumunun kayıt altına alınması,
- arayüzün hedef depolama teknolojisini desteklemesi.
SATA, SAS, NVMe, USB, UFS ve özel gömülü depolama arabirimleri aynı yazma koruma mekanizmasını kullanmaz.
Adli imaj biçimleri ve edinim günlükleri
Ham (raw/dd) imaj basit ve yaygın bir temsil sunar. E01/EWF gibi adli kapsayıcılar sıkıştırma, parçalara ayırma, metadata ve bütünlük verisi gibi ek özellikler sunabilir. Biçim seçimi aracın doğrulanabilirliği, birlikte çalışabilirlik, depolama maliyeti ve inceleme zinciri ile birlikte değerlendirilir.
Edinim günlüğünde en az şu bilgiler bulunmalıdır:
- kaynak ve hedef kimliği,
- seri numarası ve kapasite,
- bağlantı biçimi,
- kullanılan araç ve sürüm,
- başlama/bitiş zamanı,
- saat dilimi,
- okuma hataları ve kötü sektörler,
- kaynak ve çıktı hash değerleri,
- operatör ve delil numarası.
Okuma hataları ve hasarlı medya
Hasarlı depolama biriminde “bir kez daha deneyelim” yaklaşımı veri kaybını büyütebilir. Önce cihazın fiziksel durumu değerlendirilir. Mekanik disklerde anormal ses, elektronik hasar veya yüzey problemi varsa temiz oda/uzman veri kurtarma süreci gerekebilir. Tekrarlı yoğun okuma, zayıflamış medyayı daha da bozabilir.
Adli edinim aracı kötü sektörleri, yeniden deneme politikasını ve atlanan bölgeleri raporlamalıdır. Tamamlanmış bir imajın hash doğrulaması, kaynağın hatasız okunmuş olduğunu değil, üretilen çıktının belirli bayt dizisinin daha sonra değişmediğini gösterir.
Hash, doğrulama ve kimlik
Hash fonksiyonu, delilin kimliğinin tek başına bütün hukuki anlamını taşımaz. İki ayrı doğrulama vardır:
- Edinim doğrulaması: kopyanın edinim sırasında hedeflenen kaynakla tutarlı olduğunun gösterilmesi.
- Muhafaza doğrulaması: daha önce hash'i hesaplanmış çıktının daha sonra değişmediğinin gösterilmesi.
Modern iş akışlarında SHA-256 gibi güncel kriptografik hash fonksiyonları tercih edilir. MD5 veya SHA-1 tarihsel araçlarda hâlâ görülebilir; bunlar tek başına yeni tasarımlarda güvenlik amacıyla seçilmemelidir. Eski vaka biçimleri gerektiriyorsa birden fazla hash birlikte tutulabilir.
Ünite 5: Depolama Ortamları, Dosya Sistemleri, Silinmiş Veri ve Zaman Çizelgesi
Mantıksal dosya, fiziksel veri, metadata
Bir dosya yalnız içeriğinden ibaret değildir. Dosya sistemi şu tür bağlamlar taşıyabilir:
- ad ve yol,
- inode/MFT benzeri kayıt,
- boyut,
- erişim izinleri,
- oluşturma/değiştirme/erişim zamanları,
- allocation bilgisi,
- alternatif veri akışları veya genişletilmiş öznitelikler.
Silinen bir dosya çoğu dosya sisteminde ilk anda sıfırlanmaz; metadata bağlantısı kaldırılır ve alan yeniden kullanılabilir hale gelir. Bununla birlikte SSD denetleyicisi ve TRIM davranışı nedeniyle eski “silinen veri mutlaka kurtarılır” yaklaşımı artık genellenemez.
File carving
Dosya sistemi metadata’sı yoksa içerik imzaları ve yapı kuralları üzerinden veri parçaları aranabilir. Bu konu Adli Bilişimde Veri Kazıma Algoritması dersinde daha ayrıntılı ele alınır.
Carving sonucu bulunan nesne ile dosya sistemi kaydı aynı güven düzeyine sahip değildir. Başlangıç/bitiş imzası, parçalanma, yanlış pozitif ve dosya içi doğrulama mekanizmaları ayrıca değerlendirilmelidir.
Zaman çizelgesi
Bir olayın kronolojisi tek bir “timestamp” sütunundan kurulmaz.
dosya sistemi zamanı
+ olay günlüğü
+ tarayıcı geçmişi
+ uygulama verisi
+ ağ kaydı
+ kimlik sistemi
+ uzak servis kaydı
= korelasyonlu zaman çizelgesiSaat dilimi, yaz saati, clock skew, NTP düzeltmesi, sanal makine anlık görüntüsü ve cihaz saatinin kullanıcı tarafından değiştirilmesi analizde hesaba katılmalıdır. Zaman damgası gözlemdir; yorum, farklı kaynakların tutarlılığına dayanmalıdır.
Depolama Ortamı ve Dosya Sistemi Mühendisliği
Dijital delilin anlamı yalnız dosya içeriğinden çıkmaz. Depolama ortamının çalışma biçimi, bölümleme yapısı, dosya sistemi, denetleyici katmanı ve işletim sisteminin yazma davranışı aynı verinin ne kadarının geri kazanılabileceğini ve zaman bilgisinin nasıl yorumlanacağını belirler. Bu nedenle adli bilişim uzmanı, “diskte ne var?” sorusundan önce “bu sistem veriyi nasıl yerleştiriyor, değiştiriyor ve siliyor?” sorusunu yanıtlamalıdır.
HDD, SSD ve çıkarılabilir ortam ayrımı
Manyetik sabit disklerde mantıksal sektörler ile fiziksel ortam arasında görece kararlı bir ilişki bulunur. Buna rağmen modern disklerin hata düzeltme, yeniden eşleme ve denetleyici önbelleği gibi katmanları fiziksel gerçekliği soyutlar. SSD'lerde bu soyutlama daha belirgindir. Flash Translation Layer, wear leveling, garbage collection ve TRIM gibi mekanizmalar, işletim sisteminin gördüğü mantıksal blok adresi ile NAND hücresindeki fiziksel konum arasında doğrudan ve kalıcı bir eşleme bulunmadığı anlamına gelir.
Bu fark silinmiş veri beklentisini değiştirir. Manyetik diskte bir dosyanın dizin kaydı silinmiş olsa bile veri blokları üzerine yeni veri yazılıncaya kadar içerik kalabilir. SSD'de TRIM ve sonrasındaki çöp toplama süreçleri aynı varsayımı zayıflatır. “Silinen dosya her zaman kurtarılabilir” veya “TRIM çalıştıysa hiçbir şey kurtarılamaz” biçimindeki mutlak ifadeler doğru değildir; denetleyici, işletim sistemi, dosya sistemi, bağlantı biçimi, şifreleme ve geçen süre birlikte değerlendirilmelidir.
USB bellek, hafıza kartı, optik disk ve harici depolama aygıtlarında da bağlantı katmanı önemlidir. USB–SATA köprüleri, kart okuyucular ve donanımsal şifreleme kutuları gerçek aygıt geometrisini veya SMART benzeri bilgileri gizleyebilir. Edinim yöntemi, inceleme hedefi için gereken görünürlüğü sağlamalıdır.
Bölüm, birim ve dosya sistemi katmanlarını ayırmak
Bir fiziksel ortam şu katmanları taşıyabilir:
fiziksel aygıt
-> bölümleme şeması
-> bölüm / mantıksal birim
-> dosya sistemi
-> dosya / dizin / metadata
-> uygulama artefaktıMBR/GPT gibi bölümleme bilgisi ile NTFS, FAT/exFAT, ext ailesi veya başka bir dosya sisteminin metadata'sı aynı katman değildir. İnceleme aracı bu soyutlamaları kullanıcıdan gizlese bile uzman hangi bulgunun hangi katmandan üretildiğini bilmelidir.
Ayrılmamış alan, slack ve dosya sistemi metadata'sı
Dosya sistemi tarafından aktif dosyalara tahsis edilmemiş alan, geçmiş verinin parçalarını barındırabilir. Cluster/slack alanları, dosya boyutu ile tahsis biriminin boyutu arasındaki boşluklardan doğabilir. Ancak modern dosya sistemleri, sıkıştırma, sparse dosyalar, copy-on-write, günlükleme ve anlık görüntü mekanizmaları bu basit modeli karmaşıklaştırabilir.
Metadata yalnız dosya adı ve tarihten ibaret değildir. Dosya kimliği, ebeveyn dizin ilişkisi, erişim izinleri, alternatif veri akışları, günlük kayıtları, genişletilmiş öznitelikler ve dosya sistemi içi işlem kayıtları olay sıralamasının kurulmasına katkı verebilir. Her metadata alanının semantiği dosya sistemine özgüdür; aynı isimdeki “değiştirilme zamanı” farklı sistemlerde aynı olayı temsil etmeyebilir.
Günlükleme ve copy-on-write etkisi
Journaling dosya sistemleri tutarlılığı artırmak için metadata veya bazı durumlarda veri değişikliklerini günlükler. Bu günlükler geçmiş işlemlere ait izler sağlayabilir; fakat günlükte bir kaydın bulunması, kullanıcı düzeyinde belirli bir eylemi tek başına ispatlamaz. Benzer biçimde copy-on-write ve snapshot mekanizmaları eski veri sürümlerini koruyabilir. İnceleme sırasında yalnız aktif namespace'e bakmak geçmiş durumu kaçırabilir.
RAID, NAS ve SAN
RAID, ağ depolama ve kurumsal depolama mimarileri adli edinimde ayrı değerlendirilmelidir. Bu yapılarda tek diski söküp imajlamak çoğu zaman yeterli değildir. RAID seviyesi, disk sırası, stripe boyutu, parity düzeni, denetleyici metadata'sı ve eksik disk durumu yeniden yapılandırmayı belirler.
tek disk imajı
!=
RAID mantıksal biriminin adli görünümüNAS cihazında delil yüzeyi; diskler kadar cihaz işletim sistemi, paylaşım protokolü günlükleri, kullanıcı hesapları ve snapshot'ları da kapsayabilir. SAN ortamında ise LUN eşlemesi, depolama ağı olayları ve sunucu tarafındaki dosya sistemi ayrı katmanlardır. Kritik sistemlerde canlı hizmeti kesmeden edinim gerekebilir; bu durumda snapshot veya depolama düzeyi kopya kullanılacaksa tutarlılık garantisi ve oluşturulma anı açıkça belgelenmelidir.
Dosya imzası ve uzantı ayrımı
Dosya uzantısı kullanıcı arayüzü bilgisidir; dosyanın gerçek biçimini kanıtlamaz. Magic bytes, yapı doğrulaması ve içerik ayrıştırması dosya türü tespitinde birlikte kullanılabilir. Ancak yalnız birkaç başlangıç baytına bakmak da yeterli değildir. Polyglot dosyalar, gömülü içerikler ve bozuk başlıklar yanlış sınıflandırmaya yol açabilir.
Bir inceleme hattında doğru model şudur:
uzantı -> ilk hipotez
imza/yapı -> biçim doğrulaması
parser -> semantik çözümleme
bağlam -> delil yorumuÜnite 6: İşletim Sistemi, Uygulama, Kimlik ve Haberleşme Artefaktları
Windows
Windows incelemesinde tipik veri kaynakları arasında Registry hive’ları, Event Log, Prefetch, LNK, Jump Lists, tarayıcı verileri, NTFS metadata’sı, Volume Shadow Copy ve kullanıcı profili artifaktları bulunur. Hiçbiri tek başına “kullanıcı kesin olarak bunu yaptı” demek için yeterli olmayabilir; artifaktın nasıl üretildiği bilinmelidir.
Linux
Linux’ta dağıtım ve servis yöneticisine bağlı olarak journal, klasik syslog dosyaları, shell geçmişi, authentication kayıtları, paket veritabanı, cron/systemd tanımları, kullanıcı home dizinleri ve dosya sistemi metadata’sı önemlidir. Konteynerli ortamlarda host günlükları ile container log’ları ayrı yaşam döngülerine sahip olabilir.
macOS
APFS, Unified Logging, plist verileri, kullanıcı Library dizinleri, Spotlight metadata’sı ve Apple ekosisteminin senkronizasyon davranışları klasik HFS+ döneminden farklı varsayımlar gerektirir. Araç çıktısının hangi macOS/APFS sürümünü desteklediği doğrulanmalıdır.
Tarayıcı, e-posta ve mesajlaşma
URL geçmişi, cookie, cache, local storage, indirme kayıtları ve profil veritabanları kullanıcı etkinliğini açıklamada yararlıdır. Ancak senkronize tarayıcı profilleri bir olayın hangi fiziksel cihazda gerçekleştiği konusunda ek korelasyon gerektirir.
E-posta ve mesajlaşmada başlıklar, sunucu günlükları, mesaj kimlikleri, teslim zinciri ve istemci kopyaları birlikte ele alınmalıdır. Ekran görüntüsü, mümkünse altta yatan yapılandırılmış veri ve sunucu kaydıyla desteklenmelidir.
İnceleme amacı ile yöntem arasındaki bağ
Elektronik veri incelemesi yalnız suç soruşturmasıyla sınırlı değildir. Teknik inceleme aşağıdaki amaçlara hizmet edebilir:
- suç veya suiistimal incelemesi,
- yetkisiz erişim ve zafiyet analizi,
- kullanıcı aktivitesi rekonstrüksiyonu,
- kişiler/hesaplar/cihazlar arası ilişki analizi,
- kurumsal uyuşmazlık ve olay çözümü,
- olay müdahalesi ve kök neden analizi.
Amaç değiştiğinde delil seçimi de değişir. Örneğin kullanıcı aktivitesinde kabuk geçmişi ve uygulama artefaktları öncelikliyken, ağ ihlalinde paket/akış kayıtları ve kimlik doğrulama logları daha yüksek değer taşıyabilir.
İşletim sistemi günlükları
Günlükler sistemin olayları nasıl kaydettiğinin bir ürünüdür; olayın kendisinin doğrudan kopyası değildir. İncelemede günlük kaynağının üretim politikası, saklama süresi, rotasyon davranışı, saat kaynağı ve eksik kayıt ihtimali değerlendirilir.
Windows olay günlüklerinde kanal, sağlayıcı, Event ID, zaman damgası ve olay verisi birlikte yorumlanır. Linux sistemlerinde journald, syslog ailesi, kimlik doğrulama günlükleri, kernel mesajları ve servis günlükleri farklı kaynaklardır. Uygulama ve web sunucusu logları işletim sistemi günlüklarından bağımsız zaman/format politikası kullanabilir.
Windows Registry ve yapılandırma artefaktları
Registry; kullanıcı profilleri, kurulu yazılımlar, servisler, son kullanılan öğeler, otomatik başlatma mekanizmaları, cihaz geçmişi ve sistem yapılandırması gibi çok çeşitli artefaktlar barındırabilir. NTUSER.DAT, SYSTEM, SOFTWARE ve SAM gibi Registry hive’ları bugün de kavramsal olarak önemlidir; ancak anahtar yolları Windows sürümüne göre değişebilir.
Registry bulgusu doğrudan kullanıcı eylemi anlamına gelmeyebilir. Bir anahtar uygulama, işletim sistemi veya kurulum programı tarafından da yazılmış olabilir. Bu nedenle Registry bulguları Prefetch, LNK, Jump List, event log, tarayıcı geçmişi veya dosya sistemi zamanları gibi bağımsız artefaktlarla korele edilmelidir.
Kurulu yazılım ve yürütme izleri
Kurulu program listesi, paket yöneticisi kayıtları, servisler, başlangıç girdileri ve uygulama dizinleri sistemin yeteneklerini ortaya koyar. Ancak “yazılım kurulu” ile “yazılım kullanıldı” aynı iddia değildir. Yürütme kanıtı için süreç artefaktları, Prefetch benzeri mekanizmalar, uygulama logları, kabuk geçmişi veya kullanıcı profili verileri gerekir.
Silinmiş veri ve dosya kurtarma
Dosya silindiğinde her dosya sistemi aynı davranışı göstermez. Bazı sistemlerde dizin girdisi işaretlenir, bazı alanlar serbest blok listesine döner, SSD'lerde TRIM depolama katmanına veri temizleme ipucu verebilir. Bu nedenle klasik “silinen dosya her zaman geri gelir” varsayımı yanlıştır.
Dosya kurtarma iki farklı yöntemle yapılabilir:
- dosya sistemi metadata'sından silinmiş nesnenin yeniden kurulması,
- başlık/ayak izi veya içerik yapısına göre file carving.
Carving, dosya adını, özgün yolunu ve kimi zaman kesin boyutunu geri getirmeyebilir. Parçalanmış dosyalarda yanlış birleştirme riski vardır.
Gölge kopyalar, anlık görüntüler ve önceki sürümler
Volume Shadow Copy ve benzeri anlık görüntü mekanizmaları geçmiş dosya durumlarını sağlayabilir. Bunlar yedekle aynı kavram değildir. İncelemeci anlık görüntünün oluşturulma zamanını, saklama politikasını ve dosyanın hangi sürümünün hangi snapshot içinde bulunduğunu ayırmalıdır. Sanal makine snapshot'ları ve dosya sistemi snapshot'ları da aynı prensiple değerlendirilir.
Hex düzeyi inceleme
Hex editörü veya blok görüntüleyici, ayrıştırıcının yorumundan bağımsız olarak ham baytları görme imkânı sağlar. Bu yöntem dosya başlıklarının, bölüm tablolarının, slack alanın, bozuk yapıların ve carving sonuçlarının doğrulanmasında değerlidir. Ancak ham hex görüntüsü de bağlamsız kullanılırsa yanlış yorum üretir; endian düzeni, karakter kodlaması ve veri yapısı bilinmelidir.
Metadata incelemesi
Dosya sistemi metadata'sı, belge metadata'sı, medya EXIF bilgisi ve uygulama veritabanı metadata'sı farklı katmanlardır. “Oluşturulma zamanı” ifadesi bile hangi katmandan geldiğine göre farklı anlam taşır. Kopyalama, dışa aktarma, mesajlaşma uygulaması üzerinden gönderme veya bulut senkronizasyonu zamanı değiştirebilir.
İnternet geçmişi ve web artefaktları
Tarayıcı geçmişi yalnız URL listesinden ibaret değildir. Ziyaret kayıtları, indirmeler, önbellek, çerezler, local/session storage, oturum verileri, form geçmişi ve extension verileri farklı soru türlerini cevaplar. Gizli/özel gezinme modları da sistemde hiç iz kalmayacağı garantisi vermez; DNS önbelleği, ağ logu veya uzak servis kaydı bulunabilir.
E-posta ve anlık mesajlaşma
E-posta incelemesinde görünen gönderen alanı ile iletim zinciri ayrılmalıdır. RFC başlıkları, Message-ID, Received satırları, MIME yapısı, ekler ve sunucu günlükleri birlikte değerlendirilir. Yerel posta arşivi, webmail ve mobil istemci aynı hesabın farklı veri parçalarını tutabilir.
Anlık mesajlaşma uygulamalarında mesaj veritabanı, medya önbelleği, bildirim artefaktları, yedekler ve bulut senkronizasyonu farklı kaynaklardır. Uçtan uca şifreleme, uç cihazdaki çözülmüş verinin hiç bulunmadığı anlamına gelmez.
İndeksleme ve anahtar kelime araması
İndeksleme büyük veri kümelerinde arama maliyetini düşürür; ancak indeks oluşturma bir dönüşüm işlemidir. Tokenizasyon, karakter kodlaması, stop-word politikası, dil, normalizasyon ve desteklenmeyen dosya biçimleri arama sonucunu etkiler. Bu nedenle “arama sonucu yok” ifadesi doğrudan “veri yok” anlamına gelmez.
Anahtar kelime listeleri yalnız kelimelerden değil; e-posta, alan adı, kullanıcı adı, telefon, IP, dosya hash'i, regex ve olay özgü kodlardan oluşabilir. Fazla geniş arama gürültü üretirken fazla dar arama kanıt kaçırabilir.
Kategorilere ayırma ve filtreleme
Dosya türü, hash kümesi, MIME türü, boyut, zaman aralığı, kullanıcı, dizin veya bilinen dosya listesine göre filtreleme inceleme alanını küçültür. Bilinen iyi dosyaların hash kümeleriyle elenmesi performansı artırabilir; fakat hash tabanlı eleme yalnız aynı bayt dizisini tanır. Farklı derleme veya güncelleme aynı uygulamayı farklı hash ile üretir.
Adli kopyayı önyükleme ve sanallaştırma
Bir disk imajını sanal makinede çalıştırmak kullanıcının çalışma ortamını gözlemleme avantajı sağlayabilir; fakat doğrudan özgün imajı yazılabilir bağlamak delili değiştirir. Güvenli iş akışı, doğrulanmış ana imajı salt okunur tutup türetilmiş çalışma kopyası veya copy-on-write katmanı kullanır.
Sanallaştırma donanımı tam olarak taklit etmeyebilir. Sürücü, TPM, GPU, lisanslama, ağ ve tarih/saat farkları sistem davranışını değiştirebilir. Bu nedenle boot edilmiş görüntü incelemesi artefakt analizi yerine geçmez; tamamlayıcıdır.
Zararlı yazılım incelemesi ile adli incelemenin kesişimi
Bir zararlı dosyanın hash'i, imzası ve dosya yolu başlangıç noktasıdır. Statik analiz dosya yapısı, içe aktarımlar, dizgeler ve kod hakkında bilgi verir; dinamik analiz ise davranışı kontrollü ortamda gözler. Canlı sistemde şüpheli dosyayı çalıştırmak doğrulama yöntemi değildir.
Zararlı yazılım bulguları süreç, ağ bağlantısı, kalıcılık mekanizması, dosya oluşturma, Registry değişikliği ve kimlik bilgisi erişimi gibi bağımsız artefaktlarla zaman çizelgesine bağlanmalıdır.
Dijital Kimlik, Haberleşme ve Konum Artefaktları
Kullanıcı davranışının önemli bölümü artık tek bir bilgisayarın dosya sistemi yerine tarayıcı, e-posta, mesajlaşma, mobil uygulama ve uzak servislerde dağılmıştır. Bu kaynaklar yüksek bağlamsal değer taşır; aynı zamanda yanlış atıf riski de yüksektir.
Tarayıcı artefaktları
Tarayıcı geçmişi, cache, cookie, indirme kaydı, form verisi, yerel depolama ve oturum verileri farklı soruları yanıtlar. Bir URL'nin geçmişte görünmesi kullanıcının sayfayı bilinçli olarak ziyaret ettiğini tek başına kanıtlamaz; yönlendirme, ön yükleme, gömülü kaynak ve senkronizasyon gibi mekanizmalar kayıt üretebilir.
Daha güvenli yorum şu biçimdedir:
artefakt -> tarayıcı profili bu kaynağa ilişkin kayıt içeriyor
korelasyon -> zaman + indirme + cache + kullanıcı oturumu aynı olayı destekliyor
atıf -> fiziksel kişinin eylemi için ek kimlik delili gerekiyorE-posta başlıkları ve MIME yapısı
E-posta incelemesinde görüntülenen “From” alanı tek başına güvenilir kaynak kimliği değildir. Taşıma başlıkları, Message-ID, Received zinciri, zaman bilgileri, SPF/DKIM/DMARC sonuçları varsa bunlar, sunucu logları ve hesap oturumları birlikte değerlendirilir. MIME yapısı eklerin ve gömülü içeriklerin ayrıştırılmasını belirler.
Mesajlaşma ve SQLite tabanlı uygulamalar
Mobil ve masaüstü uygulamalar sıkça SQLite veya benzeri gömülü veri tabanları kullanır. Aktif kayıt kadar WAL/journal dosyaları ve silinmiş sayfalar da geçmiş durum içerebilir. Şema sürümü uygulama güncellemesiyle değişebilir; sabit kolon varsayımına dayanan parser yanlış veri üretebilir. Araç çıktısının kritik alanları gerektiğinde ham veriyle doğrulanmalıdır.
Konum verisi
GPS koordinatı, Wi-Fi erişim noktası, hücresel ağ bilgisi, fotoğraf EXIF'i, uygulama lokasyon geçmişi ve IP tabanlı coğrafi tahmin farklı doğruluk düzeylerine sahiptir. Bunların hiçbiri otomatik olarak “kişi burada bulunuyordu” anlamına gelmez. Cihazın fiziksel sahipliği, sensör kaynağı, senkronizasyon ve hesap paylaşımı değerlendirilmelidir.
Sosyal ağ ve uzak hesap delili
Sosyal ağ içeriği ekran görüntüsüyle sınırlı tutulmamalıdır. Mümkün olduğunda platform dışa aktarımı, hesap kimliği, içerik kimliği, zaman damgası, URL, ilişki kayıtları ve erişim yöntemi birlikte saklanır. Ekran görüntüsü görsel bağlam sağlar; yapılandırılmış veri ise arama, zaman çizelgesi ve korelasyon için daha değerlidir.
Ünite 7: Canlı Müdahale, Bellek ve Zararlı Yazılım İncelemesi
Bellek edinimi
RAM şu verileri içerebilir:
- çalışan süreç ve iş parçacıkları,
- ağ bağlantıları,
- enjekte edilmiş kod,
- komut geçmişi,
- şifre çözme anahtarları,
- oturum belirteçleri,
- zararlı yazılımın disk üzerinde bulunmayan bölümleri.
Bellek edinimi sistemi değiştirir. Bu nedenle edinim aracının bellek ayak izi, sürücü gereksinimi ve işletim sistemi uyumluluğu kayıt altına alınmalıdır.
Canlı inceleme ile post-mortem inceleme
Canlı inceleme erişilebilir volatil veri sağlar fakat müdahale iz bırakır. Post-mortem inceleme daha kontrollüdür fakat RAM, açık oturum ve bazı çözülmüş verileri kaybeder. Seçim olayın amaç ve riskine göre yapılır.
Zararlı yazılım
Bir şüpheli ikili dosya için hash ve imza taraması yalnız başlangıçtır. Statik analiz; dosya yapısı, import’lar, string’ler ve kod özelliklerini; dinamik analiz ise kontrollü ortamda süreç, dosya, registry ve ağ davranışını inceler. Üretim kanıtı doğrudan analiz laboratuvarında çalıştırılmamalı; kopya ve uygun izolasyon kullanılmalıdır.
Canlı Müdahale, Bellek ve Oynak Delil
Çalışan sistem incelemesi kaçınılmaz biçimde sistemi değiştirir. Bir komut çalıştırmak süreç oluşturur, bellek ayırır, günlük yazabilir ve önbellek durumunu değiştirebilir. Bu nedenle canlı müdahalenin amacı “sıfır değişiklik” değildir; gerekli değişikliği asgari, ölçülebilir ve gerekçeli tutmaktır.
Canlı edinim kararı
Canlı sistemden veri toplamak özellikle şu durumlarda değerli olabilir:
- tam disk şifrelemesinin açık oturum sayesinde çözülmüş olması,
- RAM içinde anahtar, oturum veya süreç bilgisinin bulunması,
- yalnız bellekte yaşayan zararlı kod şüphesi,
- etkin ağ bağlantılarının ve dinleyen soketlerin gerekli olması,
- kapanışın hizmet veya delil açısından daha büyük kayıp yaratması.
Buna karşılık canlı müdahale, yetkisiz script çalıştırılması veya kontrolsüz araç kullanımıyla delili gereksiz değiştirebilir. Karar olay öncesi hazırlanmış prosedür ve yetki çerçevesiyle verilmelidir.
Bellek incelemesinin delil yüzeyi
Bellek görüntüsü şu sınıflarda veri taşıyabilir:
- süreç ve iş parçacığı yapıları,
- yüklenmiş modüller,
- açık dosyalar ve nesneler,
- ağ soketleri,
- komut geçmişleri veya uygulama tamponları,
- kimlik doğrulama artefaktları,
- bazı şifreleme anahtarları,
- kernel nesneleri ve sürücüler,
- enjekte edilmiş veya gizlenmeye çalışılmış kod.
Bellekte bulunan bir dizeyi doğrudan “kullanıcı bunu yazdı” diye yorumlamak doğru değildir. Aynı veri uygulama önbelleğinden, dosya cache'inden, ağ paketinden veya başka süreçten kalmış olabilir. Yapısal bağlam ve mümkünse disk/ağ artefaktlarıyla korelasyon gerekir.
Canlı yanıt sıralaması
Genel bir canlı yanıt akışı:
saat/zaman kaynağı
-> kullanıcı/oturum durumu
-> süreçler ve hizmetler
-> ağ bağlantıları
-> açık dosyalar / mount'lar
-> bellek edinimi
-> kritik yapılandırma ve loglar
-> kalıcı medya edinimiBu sıra her olay için sabit değildir. Oynaklık, işletim sistemi, tehdit ve iş sürekliliği gereksinimleri önceliği değiştirir. Asıl gereklilik, seçilen sıranın kayda geçirilmesidir.
Edinim aracının etkisini ölçmek
Canlı edinim aracı kendi ikili dosyası, kütüphaneleri ve sürücüleriyle sisteme etki edebilir. Araç:
- güvenilir kaynaktan temin edilmeli,
- hash ile tanımlanmalı,
- sürümü kaydedilmeli,
- test sisteminde beklenen etkileri bilinmeli,
- çıktı hedefinin kaynak diski gereksiz yazmaması sağlanmalıdır.
Mümkün olduğunda çıktı ayrı ortama veya güvenli ağ hedefine yazılır. Ancak ağ üzerinden aktarım yeni bağlantı ve paketler üretir; bu da inceleme günlüğünde yer almalıdır.
Zaman, saat kayması ve zaman dilimi
Çalışan cihazın saatinin hatalı olması, tüm zaman çizelgesini bozabilir. Yerel saat, UTC ofseti, zaman dilimi, NTP durumu ve gözlenen sapma birlikte kaydedilmelidir. İnceleme sırasında sistem saatini “düzeltmek” yerine hata belgelenmeli; normalizasyon analiz katmanında yapılmalıdır.
Ünite 8: Ağ, Kablosuz ve Mobil Adli Bilişim
Paket, akış ve günlük aynı şey değildir
PCAP tam paket içeriği taşıyabilir. NetFlow/IPFIX benzeri akış kaydı daha az ayrıntıyla kim-kiminle-ne-kadar haberleşti sorusuna cevap verir. Güvenlik duvarı, DNS, proxy, VPN ve kimlik günlükları ise protokol veya politika katmanının semantik olaylarını sağlar.
paket -> protokol ayrıntısı
akış -> ilişki ve hacim
log -> ürünün yorumladığı olayBu kaynaklar birbirinin yerine geçmez.
Wireshark gibi araçlar paket ayrıştırma ve filtreleme için güçlüdür; ancak filtre sonucunu yorumlamak protokol bilgisi gerektirir. Capture filter ile display filter kavramları, TCP yeniden birleştirme, NAT, proxy ve şifreli trafik analizi farklı katmanlardır.
Şifreli trafik
TLS kullanılması ağ adli bilişimini ortadan kaldırmaz. İçerik görünmeyebilir; buna karşılık uç noktalar, zaman, hacim, sertifika metadata’sı, DNS, SNI’nin mevcut olduğu sürümler ve uç sistem günlükları hâlâ korelasyon sağlayabilir. TLS 1.3 ve şifreli istemci hello gibi gelişmeler hangi metadata’nın görülebileceğini değiştirir; varsayım araç ve ağ mimarisine göre doğrulanmalıdır.
Mobil Cihaz Adli Bilişimi
Modern mobil cihazlar güçlü şifreleme, güvenli önyükleme, donanıma bağlı anahtarlar, uygulama sandbox’ları ve bulut senkronizasyonu kullanır. Bu nedenle 2010’ların “flash belleğin tamamını al” modeli her cihazda uygulanabilir değildir.
Edinim düzeyleri kabaca şöyle düşünülebilir:
manuel gözlem
↓
mantıksal dışa aktarım
↓
dosya sistemi edinimi
↓
fiziksel / düşük seviye edinimDaha düşük seviye her zaman daha doğru değildir; şifrelenmiş ham alan, dosya sistemi düzeyindeki açık semantik veriden daha az yararlı olabilir.
İlk müdahalede cihazın kilit durumu, pil, ağ bağlantısı, uzaktan silme riski, USB durumu ve mevcut oturumlar önemlidir. Faraday çantası radyo izolasyonu sağlayabilir; fakat cihazın sinyal ararken pil tüketimini artırması veya bazı hizmet davranışlarını değiştirmesi gibi yan etkileri de düşünülmelidir.
NIST SP 800-101 Rev. 1; doğrulama, koruma, edinim, inceleme, analiz ve raporlamayı mobil adli bilişimin birlikte ele alınması gereken parçaları olarak tanımlar.
Ağ trafiği yakalama ve Wireshark yaklaşımı
Paket incelemede araçtan bağımsız üç katman önemlidir:
- Yakalama: doğru arayüz, doğru nokta ve yeterli zaman aralığında paketlerin elde edilmesi.
- Kod çözme: Ethernet/IP/TCP/UDP ve üst katman protokollerinin doğru ayrıştırılması.
- Analiz: olay sorusuna göre filtre, akış yeniden birleştirme, istatistik ve korelasyon.
Capture filter ile display filter aynı şey değildir. İlki hangi paketin kaydedileceğini sınırlar; ikincisi elde edilmiş paketin görünümünü değiştirir. Delil açısından agresif capture filter geri dönüşü olmayan veri kaybı yaratabilir.
Örnek inceleme soruları:
belirli bir istemci hangi DNS adlarını sorguladı?
hangi TCP oturumlarında yeniden iletim yoğun?
hangi cihaz beklenmeyen dış hedeflere bağlandı?
hangi TLS oturumları aynı SNI/sertifika özelliğini taşıyor?Paket, akış ve oturum kavramları
Tek paket çoğu zaman bağlam için yetersizdir. TCP akışının yeniden birleştirilmesi uygulama konuşmasını ortaya çıkarabilir; NetFlow/IPFIX gibi akış kayıtları ise içerik sunmadan iletişim eşlerini, portları, hacmi ve zamanı gösterebilir. PCAP yüksek ayrıntı fakat yüksek depolama maliyeti; flow kayıtları daha düşük ayrıntı fakat uzun saklama avantajı sağlar.
Kablosuz ağ artefaktları
Kablosuz ağ incelemesinde cihazın kayıtlı SSID/BSSID geçmişi, bağlantı zamanları, DHCP verileri ve erişim noktası logları birlikte değerlendirilebilir. MAC adresi tek başına kesin kişi kimliği değildir; modern işletim sistemleri MAC randomization kullanabilir.
Mobil cihaz mimarisi ve delil yüzeyi
Mobil inceleme yalnız “telefon rehberi ve SMS” yaklaşımını aşmıştır. Modern cihazda delil yüzeyi şunları içerir:
- uygulama sandbox'ları,
- SQLite/Realm ve benzeri yerel veritabanları,
- keychain/keystore türü güvenli depolar,
- bildirim verisi,
- medya ve thumbnail önbellekleri,
- sensör/konum verileri,
- bulut yedekleri,
- uygulama içi web içerikleri,
- eSIM ve ağ yapılandırması.
Android ve iOS yanında Symbian, BlackBerry, Windows Mobile, MeeGo ve Bada gibi tarihsel platformlar mobil adli bilişimin evrimini gösterir. Güncel incelemede yöntem seçimi platformun güncel güvenlik modeli ve cihaz sürümüne göre yapılmalıdır.
Mobil edinim seviyeleri
Mobil edinim yöntemleri kabaca şu sırada düşünülebilir:
manuel gözlem
↓
mantıksal yedek/API
↓
dosya sistemi edinimi
↓
fiziksel/bootloader düzeyi edinim
↓
donanımsal yöntemler (JTAG / chip-off gibi)Alt basamak her zaman “daha iyi” değildir. Donanımsal yöntemler yüksek riskli, pahalı veya modern şifreleme nedeniyle sınırlı olabilir. En az müdahaleyle inceleme sorusunu cevaplayan yöntem tercih edilir.
SIM ve abonelik verileri
SIM/UICC üzerinde abonelik kimliği, ağ parametreleri ve sınırlı kullanıcı verileri bulunabilir. Modern telefonun iletişim geçmişinin büyük kısmı SIM üzerinde değil cihaz ve uygulama depolarındadır. SIM verisi cihaz artefaktı, operatör kaydı ve hesap bilgisiyle birlikte yorumlanmalıdır.
Mobil medya incelemesi
Fotoğraf, video ve ses dosyasında içerik analizi ile metadata analizi ayrıdır. EXIF zaman/konum bilgisi değiştirilebilir veya uygulama tarafından sıfırlanabilir. Thumbnail dosyasının varlığı, orijinal medyanın hâlen mevcut olduğu anlamına gelmez. Mesajlaşma uygulamaları yeniden sıkıştırma ve metadata temizleme yapabilir.
Ünite 9: Bulut, Uzak Hizmetler ve Dağıtık Sistemlerden Delil
Bulut ve Uzak Hizmetlerden Delil
Bulut adli bilişiminde “disk imajı” çoğu zaman merkezî metafor değildir. Veri;
- sağlayıcı günlüklarında,
- nesne depolamada,
- SaaS denetim kayıtlarında,
- API çıktılarında,
- kimlik sağlayıcısında,
- snapshot veya yedeklerde,
- yönetim düzlemi olaylarında
bulunabilir.
Delilin sağlayıcıdan alınması; hesap/tenant kimliği, istek zamanı, API sürümü, dışa aktarım biçimi, sağlayıcının ürettiği hash veya imza, saat dilimi ve saklama politikasıyla birlikte belgelenmelidir. SWGDE’nin 2025 tarihli bulut delili kılavuzu, sağlayıcıya özgü yöntemlerin değişkenliği nedeniyle tek bir evrensel edinim prosedürünün yeterli olmadığını özellikle vurgular.
Çok kiracılı yapılarda fiziksel diski ele geçirmek çoğu zaman mümkün veya uygun değildir. Bu nedenle mantıksal kanıt zinciri ve sağlayıcı kayıtlarının güvenilirliği daha fazla önem kazanır.
Bulut delilinin çok katmanlı yapısı
Bulut hizmetinde “disk imajı alma” çoğu zaman mümkün veya yeterli değildir. Delil kaynağı; denetim logu, nesne sürümü, IAM olayı, API çağrısı, snapshot, sunucusuz işlev kaydı, konteyner katmanı veya SaaS dışa aktarımı olabilir. Bulut delilinde sağlayıcı saatleri ve hesap/tenant kimliği kritik bağlamdır.
Dağıtık sistemlerde zaman ve kimlik
Bir olayın farklı düğümlerdeki loglarını birleştirirken saat kayması, NTP senkronizasyonu ve zaman dilimi ayrı ayrı kaydedilir. Sadece ekranda görünen yerel zamanı karşılaştırmak yanlış olay sırası üretebilir. Dağıtık sistemlerde korelasyon için request ID, trace ID, session ID, kullanıcı/cihaz kimliği ve ağ beşlisi kullanılabilir.
Ünite 10: Arama, İndeksleme, Korelasyon ve Büyük Delil Kümelerinin Analizi
Anahtar kelime araması
Anahtar kelime araması yalnız grep değildir. Kodlama, Unicode normalizasyonu, büyük/küçük harf, dil, regex, tokenization ve sıkıştırılmış/indekslenmemiş içerik sonuçları etkiler.
Bir arama sonucunun tekrar üretilebilmesi için en az şu bilgiler tutulmalıdır:
aranan ifade
arama modu
karakter kodlaması
büyük/küçük harf politikası
regex varsa desen
arama kapsamı
hariç tutulan veri
araç ve sürümKorelasyon
Adli analizde güçlü sonuç çoğu zaman tek artefakttan değil, bağımsız kaynakların kesişiminden çıkar.
Örneğin “dosya USB ile kopyalandı” iddiası;
USB cihaz geçmişi
+ dosya sistemi zamanı
+ LNK/Recent artefaktı
+ kullanıcı oturumu
+ olay günlüğüile desteklenebilir. Buna rağmen analiz “kanıtlıyor” dili yerine gözlem ve çıkarım düzeyini açıkça ayırmalıdır.
İlişki analizi
İletişim, hesap, cihaz, IP, dosya hash’i ve zaman gibi varlıklar graf yapısında modellenebilir. Fakat aynı telefon numarası, NAT çıkış IP’si veya ortak cihazın aynı kişiyi temsil ettiği varsayımı otomatik yapılmamalıdır. Kimlik çözümleme kendi kanıt ve belirsizlik modeline sahip olmalıdır.
Zaman çizelgesi mühendisliği
Zaman çizelgesi yalnız dosya mtime sıralaması değildir. Farklı artefaktların zaman anlamları ayrılır:
- olayın gerçekleşme zamanı,
- sistemin olayı kaydetme zamanı,
- verinin senkronize edilme zamanı,
- dosyanın taşınma/kopyalanma zamanı,
- inceleme aracının ayrıştırdığı zaman.
Saat dilimi ve daylight-saving dönüşümleri normalleştirilmeden tek çizelgede birleştirme yapılmamalıdır. Güvenilir zaman çizelgesi her satır için kaynak türünü ve orijinal zaman semantiğini korur.
Korelasyon: tek artefakttan olay modeline
Güçlü bir teknik çıkarım genellikle birden fazla bağımsız kaynağın aynı hipotezi desteklemesiyle oluşur. Örneğin bir USB aygıtının kullanıldığı iddiası için:
Registry cihaz geçmişi
+
setup/device logları
+
LNK / Jump List
+
dosya sistemi zamanları
+
kullanıcı oturum zamanı
↓
daha güçlü olay modeliBir kaynak diğerini doğrulamakla kalmaz, çelişkiler de önemlidir. Çelişki; saat problemi, veri silme, farklı kullanıcı, senkronizasyon veya aracın yanlış ayrıştırması gibi yeni hipotezlere yol açabilir.
İlişki analizi — derinleştirme
Kişi, cihaz, hesap, IP, telefon, dosya ve olay düğümleri arasında grafik model kurulabilir. Ancak ortak bir IP adresi veya aynı Wi-Fi ağı, iki kişinin doğrudan ilişkili olduğunu kanıtlamaz. İlişki kenarının anlamı açık tanımlanmalıdır:
hesap A --oturum açtı--> cihaz X
cihaz X --bağlandı--> IP Y
hesap A --mesaj gönderdi--> hesap B“ilişkili” gibi belirsiz tek bir kenar türü, analitik kesinliği düşürür.
Adli bilişimde ölçeklenebilirlik
Terabaytlarca veri ve milyonlarca dosya içeren incelemelerde tam içerik taraması maliyetlidir. İşlem hattı aşamalı kurulabilir:
- delil envanteri,
- hızlı metadata çıkarımı,
- bilinen dosya hash filtreleme,
- olay zaman aralığı ve kullanıcı kapsamı,
- indeksleme,
- hedefli derin ayrıştırma,
- manuel doğrulama.
Bu yaklaşım doğruluğu azaltmak için değil, pahalı analizi yüksek değerli bölgeye yöneltmek içindir. Filtre kriterleri raporlanmalıdır ki inceleme kapsamı yeniden üretilebilsin.
Büyük Delil Kümelerinde İnceleme İş Akışı
Modern olaylarda tek disk yerine yüzlerce aygıt, bulut dışa aktarımları, e-posta kutuları, ağ kayıtları ve mobil yedekler aynı dosyaya girebilir. Burada temel sorun yalnız veri miktarı değildir; doğru kapsamı kaybetmeden arama uzayını azaltmaktır.
Bilinen dosya kümeleri ve hash tabanlı eleme
Kriptografik hash, aynı bayt dizisine sahip dosyaları hızlı karşılaştırmak için kullanılabilir. Bilinen işletim sistemi veya güvenilir yazılım dosyaları doğrulanmış hash kümeleri üzerinden inceleme dışında bırakılabilir. Tersine, bilinen zararlı veya yasak içerik hash'leri önceliklendirme için kullanılabilir.
Hash tabanlı elemenin sınırı açıktır: dosyada tek bit değiştiğinde klasik kriptografik hash tamamen değişir. Bu nedenle benzer görsel, belge veya arşivlerin bulunmasında algısal hash, içerik parmak izi veya özellik tabanlı yöntemler gerekebilir. Bunların sonuçları kriptografik bütünlük kanıtı olarak değerlendirilmemelidir.
Arşivler, kapsayıcılar ve iç içe veri
Bir dosya başka dosyalar taşıyabilir: ZIP/TAR arşivi, e-posta kapsayıcısı, sanal disk, ofis belgesi, mobil yedek veya veritabanı. İnceleme motoru iç içe katmanları açarken kaynak tüketimini sınırlandırmalıdır. Aksi halde kötü niyetli veya bozuk içerik aşırı CPU, bellek ve disk tüketimine neden olabilir.
Her türetilmiş nesne için köken zinciri korunmalıdır:
kaynak imaj
-> kapsayıcı dosya
-> arşiv
-> iç dosya
-> ayrıştırılmış artefaktBu zincir raporda bir bulgunun ham kaynağa geri izlenebilmesini sağlar.
İndeksleme, kodlama ve arama
Metin araması yalnız ASCII/UTF-8 dizeleri aramak değildir. UTF-16, farklı kodlamalar, sıkıştırılmış içerik, PDF/Office yapıları ve veritabanı alanları farklı ayrıştırma gerektirir. Anahtar kelime listeleri:
- olay hipotezinden türetilmeli,
- yanlış pozitifleri azaltacak bağlam içermeli,
- büyük/küçük harf ve dil kuralları açık olmalı,
- regex kullanılıyorsa performans ve geri izlenebilirlik gözetilmelidir.
Arama motorunun “eşleşme” üretmesi delil yorumu değildir. Eşleşmenin dosya içindeki konumu, dosyanın kaynağı ve zaman/kimlik ilişkileri ayrıca incelenir.
Deduplication ve yakın benzerlik
Aynı dosyanın çok sayıda kopyası büyük dosyalarda analizi boğabilir. Exact hash ile tekilleştirme güvenilir bir başlangıçtır. Ancak farklı metadata'ya sahip aynı içerik veya yeniden kodlanmış medya, bağlamsal olarak farklı olabilir. Tekilleştirme, delil örneklerini fiziksel kaynaklarından koparmamalıdır; “bir içerik, N kaynak” ilişkisi korunmalıdır.
Türetilmiş delil ve dışa aktarım
Thumbnail, dönüştürülmüş görsel, metin çıkarımı, dekompresyon sonucu, veri tabanı export'u ve sanallaştırılmış sistem ekran görüntüsü kaynak delilin aynısı değildir. Bunlar türetilmiş delildir. Her türetimde:
- kaynak kimliği,
- kullanılan araç/sürüm,
- parametreler,
- çıktı hash'i,
- dönüşüm zamanı
kaydedilebilirse bağımsız doğrulama kolaylaşır.
Ünite 11: Araç Ekosistemi, Doğrulama, Tekrarlanabilirlik ve Kalite Güvencesi
Araç çıktısı hakikat değildir
Bir adli araç kullanıcıya düzenli bir tablo gösterdiğinde, bu tablo alttaki baytların bir yorumudur. Parser hatası, desteklenmeyen sürüm, zaman alanının yanlış semantiği veya üretici değişikliği sonucu etkileyebilir.
Kritik bulgularda şu yaklaşım daha güçlüdür:
ham kaynak
↓
araç A ayrıştırması
↓
bağımsız araç / manuel doğrulama
↓
semantik kontrolNIST Computer Forensics Tool Testing (CFTT) programı adli araç fonksiyonlarını test etmek için metodoloji ve raporlar üretir. NIST Tool Catalog ise araç/teknik keşfi için yararlıdır; katalogdaki üretici bilgisi, tek başına aracın NIST tarafından test edildiği anlamına gelmez.
Tekrarlanabilirlik ve yeniden üretilebilirlik
- Tekrarlanabilirlik: Aynı ekipman ve yöntemle benzer sonuca ulaşabilmek.
- Yeniden üretilebilirlik: Bağımsız bir ortam veya uygulayıcıyla bulgunun doğrulanabilmesi.
ISO/IEC 27042, analiz ve yorumlamada süreklilik, geçerlilik, tekrarlanabilirlik ve yeniden üretilebilirliğin belgelenmesine önem verir.
Anti-forensics
Timestomping, log silme, secure deletion, steganografi, packer/obfuscation, dosya sistemi manipülasyonu ve sahte artefakt üretimi analizi zorlaştırabilir. “Artefakt yok” ile “olay olmadı” eşit değildir. Veri kaynağının kapsama ve saklama sınırlamaları raporda belirtilmelidir.
Araç ekosistemi ve tarihsel ürünler
Tableau ve WiebeTech yazma koruyucuları; FTK/FTK Imager, EnCase, X-Ways, OSForensics, Nuix, Belkasoft, Autopsy/Sleuth Kit; XRY, UFED ve Oxygen gibi ürünler adli bilişim araç ekosisteminin tarihsel ve uygulamalı örnekleridir; fakat araç adı yöntemin doğruluğunu garanti etmez.
Bir adli araç şu yetenek sınıflarıyla değerlendirilmelidir:
- edinim ve doğrulama,
- dosya sistemi ayrıştırma,
- silinmiş veri/carving,
- arama ve indeksleme,
- Registry/OS artefakt analizi,
- e-posta ve mesajlaşma ayrıştırma,
- mobil edinim/çözümleme,
- ağ analizi,
- bellek analizi,
- raporlama ve dışa aktarma.
Araç güncellendikçe ayrıştırıcı davranışı değişebilir. Kritik bulgu mümkünse ikinci araç, ham veri veya bağımsız yöntemle doğrulanır.
Araç kurulumundan önce doğrulama
Bir inceleme aracının kullanılabilir kabul edilmesi için laboratuvar test kümesi oluşturulmalıdır. Test imajında bilinen dosyalar, silinmiş dosyalar, farklı saat damgaları, farklı dosya sistemleri ve bozuk yapılar bulunabilir. Beklenen çıktı önceden belirlenir ve sürüm değiştiğinde regresyon testi yapılır.
bilinen girdi
↓
araç + sürüm + yapılandırma
↓
beklenen çıktı ile karşılaştırma
↓
sapma varsa kullanım sınırıFTK/forensic suite iş akışının genelleştirilmesi
FTK ve benzeri adli paketlerde görülen sekme ve imajlama adımları genel bir adli paket modeline indirgenebilir. Tipik bir paket:
- delil kaynağını projeye ekler,
- dosya sistemini ayrıştırır,
- dosyaları tür/uzantı/metadata'ya göre sınıflandırır,
- indeks oluşturur,
- anahtar kelime arar,
- e-posta ve grafik görünümü sunar,
- bookmark/etiket ile bulguları işaretler,
- seçili dosyaları ve raporu dışa aktarır.
Bu kolaylıklar incelemeciyi alttaki veri yapısından koparmamalıdır. Bir dosyanın paket içinde “Deleted” görünmesi, bunun hangi dosya sistemi mekanizmasına dayanarak belirlendiği anlaşılmadan rapora taşınmamalıdır.
Adli bilişim laboratuvarında kalite sistemi
Kalite yalnız nihai rapor kontrolü değildir. Süreç boyunca uygulanır:
- cihaz ve yazılım envanteri,
- sürüm kontrolü,
- test imajları,
- doğrulanmış standart işlem prosedürleri,
- zaman kaynağı kontrolü,
- hash ve chain-of-custody otomasyonu,
- ikinci inceleme/peer review,
- hata ve sapma kayıtları,
- araç güncellemesi sonrası regresyon testi.
Bu yaklaşım, bireysel uzmanlığın kurumsal olarak tekrar edilebilir bir inceleme kapasitesine dönüşmesini sağlar.
Ünite 12: Şifreleme, Parola ve Delile Erişilebilirlik
Şifreleme, Parola ve Erişilebilirlik Problemi
Şifreleme adli sürecin bütünlük probleminden farklıdır. Delilin hash’ini doğru hesaplayıp içeriğini okuyamamak mümkündür.
Çözüm seçenekleri yetkili bağlama göre değişebilir:
- açık oturumdan mantıksal edinim,
- RAM’de bulunan anahtar materyali,
- kurumsal anahtar yönetimi,
- yedek veya senkronize kopya,
- parola kurtarma/deneme süreçleri,
- sağlayıcı dışa aktarımı.
Parola deneme performansı; algoritma, KDF maliyeti, parola politikası ve donanıma bağlıdır. “GPU varsa her parola kırılır” genellemesi teknik olarak yanlıştır.
Parola ve şifreleme incelemesinde sınırlar
Şifreli dosya veya disk tespit edildiğinde önce şifreleme katmanı belirlenir: tam disk, bölüm, dosya, arşiv, uygulama veritabanı veya iletişim protokolü. Parola deneme yöntemleri yetki ve kaynak sınırı altında yürütülmelidir. GPU tabanlı deneme hızları parola politikasına göre dramatik biçimde değişir; “kırılabilir/kırılamaz” diye genel hüküm kurulamaz.
Canlı sistemde açık bir şifreli birim bulunması, anahtarın veya çözülmüş verinin edinilmesi açısından önemli olabilir. Bu nedenle şifreleme bilgisi ilk müdahale kararını doğrudan etkiler.
Ünite 13: Raporlama, Uzmanlık Sınırı ve Bulguların Savunulabilirliği
Raporlama ve Uzmanlık Sınırı
İyi bir adli rapor, araç ekran görüntüleri toplamı değildir. Okuyucunun şu soruları cevaplayabilmesi gerekir:
- Hangi materyal incelendi?
- Hangi yöntem ve araçlar kullanıldı?
- Kaynak veri nasıl korundu?
- Hangi bulgular gözlendi?
- Bu bulgulardan hangi çıkarımlar yapıldı?
- Hangi alternatif açıklamalar elendi veya açık kaldı?
- Yöntemin sınırlamaları nelerdir?
- Başka bir uzman bulguyu nasıl yeniden üretebilir?
Gözlem ile yorum ayrımı
Gözlem:
2026-09-23T10:15:04+03:00 zaman damgalı bir kayıt mevcut.
Yorum:
Kayıt, ilgili uygulamanın o anda çalışmış olabileceğini destekliyor.
Aşırı iddia:
Kullanıcı kesin olarak uygulamayı o anda açtı.Adli bilişimin mühendislik değeri üçüncü cümleden kaçınabilme disiplinidir.
Delil güveni
Bir bulgunun güveni şu bileşenlerle düşünülmelidir:
kaynak güvenilirliği
× edinim bütünlüğü
× parser doğruluğu
× bağlamsal korelasyon
× yorum sınırlarının açıklığıBu matematiksel bir olasılık formülü değil, inceleme disiplinini hatırlatan bir modeldir. Zincirin herhangi bir halkası zayıfsa sonuç daha temkinli ifade edilmelidir.
Raporlanabilir bulgunun yapısı
Bir teknik bulgu şu dört öğeyi ayırmalıdır:
- Kaynak: hangi delil ve hangi konum?
- Gözlem: ham veride ne görüldü?
- Yöntem: hangi araç/komut/ayrıştırma kullanıldı?
- Yorum: gözlemin olay açısından anlamı nedir?
Örnek yapı:
Kaynak : Disk imajı D1, kullanıcı profili artefaktı
Gözlem : 14:32:11Z zamanlı belirli bir kayıt mevcut
Yöntem : Araç A ile ayrıştırıldı, ham kayıt ikinci yöntemle doğrulandı
Yorum : Bu kayıt ilgili hesabın o artefaktla etkileşmiş olabileceğini destekler
Sınır : Kayıt tek başına fiziksel kullanıcı kimliğini kanıtlamazDaubert, ACPO ilkeleri ve yöntemsel aktarılabilirlik
Daubert standardı ve ACPO dijital delil ilkeleri tarihsel ve yöntemsel bağlamda önemlidir. Bunlar farklı hukuk sistemlerine ait olduğu için doğrudan evrensel hukuk kuralı gibi uygulanmamalıdır. Teknik açıdan kalıcı değerleri şunlardır: yöntemin açıklanabilir olması, özgün veriye gereksiz değişiklik yapılmaması, yapılan değişikliklerin gerekçeli ve denetlenebilir olması, işlemleri yapan kişinin yetkinliği ve sürecin bağımsız biçimde incelenebilmesi.
Ünite 14: Ölçeklenebilir, Deterministik ve Denetlenebilir Adli Bilişim Mimarisi
Ölçeklenebilir ve Denetlenebilir Adli Bilişim Mimarisi
Büyük ölçekli adli bilişimde inceleme tek bir masaüstü aracında yürütülen manuel süreç olmaktan çıkar; edinim, ayrıştırma, indeksleme, korelasyon, analist incelemesi ve raporlama arasında veri hattı oluşur. Bu hattın performansı kadar deterministik ve denetlenebilir olması gerekir.
İşlem hattı ayrımı
Sağlıklı bir mimaride ham delil ile türetilmiş veri ayrılır:
ham delil (immutable)
-> doğrulanmış çalışma kopyası
-> parser/decoder çıktısı
-> indeks ve özellikler
-> korelasyon
-> analist bulgusu
-> raporHam delil değişmez tutulur. Parser yeniden çalıştırıldığında yeni sürümün çıktısı ayrı tutulabilir. Böylece araç güncellemesinin hangi bulguları değiştirdiği ölçülebilir.
Paralellik ve deterministik sonuç
Dosyalar bağımsız ayrıştırılabildiği için iş yükü paralelleştirilebilir. Ancak paralellik çıktı sırasını ve hata davranışını belirsizleştirmemelidir. Aynı girdi ve aynı araç sürümü için aynı semantik sonucun üretilebilmesi; iş kimliği, parser sürümü, konfigürasyon ve kaynak hash'iyle sağlanabilir.
Hata izolasyonu
Bozuk bir dosya tüm incelemeyi durdurmamalıdır. Parser hatası:
- kaynak nesneye bağlanmalı,
- hata türü kaydedilmeli,
- diğer nesnelerin işlenmesi sürmeli,
- kritik formatlarda yeniden deneme veya ikinci araç doğrulaması uygulanabilmelidir.
Sessizce atlanan nesne, açık hata kaydından daha tehlikelidir; çünkü analist veri setinin eksiksiz olduğunu varsayabilir.
Denetim izi ve erişim kontrolü
Çok kullanıcılı laboratuvarda kim hangi delili ne zaman açtı, hangi dışa aktarımı yaptı, hangi bulguyu değiştirdi ve hangi raporu yayımladı izlenebilir olmalıdır. Denetim kaydı delil zincirinin yerini almaz; onu operasyonel olarak destekler.
Erişim kontrolünde vaka bazlı yetki, en az ayrıcalık, hassas içerik sınıflandırması ve dışa aktarım politikası uygulanabilir. Böylece adli platformun kendisi yeni bir veri sızıntısı kaynağına dönüşmez.
Performans ile doğruluk arasındaki öncelik
Büyük veri kümelerinde ön indeksleme, hash eleme, paralel ayrıştırma ve artımlı zaman çizelgesi önemli hız kazandırır. Buna rağmen optimizasyon, kanıtın kökenini veya parser doğrulamasını kaybettirmemelidir. Adli bilişimde yanlış hızlı sonuç, yavaş ama doğrulanabilir sonuçtan daha değerlidir denemez. Öncelik sırası genellikle şöyledir:
doğruluk ve bütünlük
-> izlenebilirlik
-> tekrarlanabilirlik
-> kapsama
-> performansMühendislik Kontrol Listesi
Bir dijital inceleme için kısa ama etkili kontrol sırası:
1. yetki ve kapsamı doğrula
2. veri kaynaklarını envanterle
3. kayıp/oynaklık riskini sırala
4. kaynağı koru
5. edinim yöntemini gerekçelendir
6. bütünlüğü doğrula
7. ham veri ile çalışma kopyasını ayır
8. araç ve sürümü kaydet
9. kritik bulguyu bağımsız doğrula
10. saat/zaman dilimi semantiğini doğrula
11. gözlem ile yorumu ayır
12. sınırlamaları yaz
13. raporu yeniden üretilebilir kılAdli bilişim mühendisliği, çok sayıda aracı bilmekten önce kanıtın dönüşüm zincirini kontrol etme disiplinidir. Araçlar değişir; dosya sistemleri, mobil platformlar ve bulut servisleri evrilir. Kalıcı olan ilkeler; yetkili kapsam, veri bütünlüğü, izlenebilirlik, tekrarlanabilir yöntem ve ölçülü yorumdur.
Kaynakça
- Carrier, B. File System Forensic Analysis. Addison-Wesley, 2005.
- Casey, E. Digital Evidence and Computer Crime: Forensic Science, Computers, and the Internet. 3rd ed., Academic Press, 2011.
- ISO/IEC 27037:2012. Guidelines for identification, collection, acquisition and preservation of digital evidence. https://www.iso.org/standard/44381.html
- ISO/IEC 27041:2015. Guidance on assuring suitability and adequacy of incident investigative method. https://www.iso.org/standard/44405.html
- ISO/IEC 27042:2015. Guidelines for the analysis and interpretation of digital evidence. https://www.iso.org/standard/44406.html
- ISO/IEC 27043:2015. Incident investigation principles and processes. https://www.iso.org/standard/44407.html
- NIST. Computer Forensics Tool Testing Program (CFTT). https://www.nist.gov/itl/ssd/software-quality-group/computer-forensics-tool-testing-program-cftt
- NIST. Computer Forensics Tools & Techniques Catalog. https://toolcatalog.nist.gov/
- NIST SP 800-86. Guide to Integrating Forensic Techniques into Incident Response. https://csrc.nist.gov/pubs/sp/800/86/final
- NIST SP 800-101 Rev. 1. Guidelines on Mobile Device Forensics. https://csrc.nist.gov/pubs/sp/800/101/r1/final
- Scientific Working Group on Digital Evidence. Best Practices for Digital Evidence Collection, Version 2.0, 2025. https://www.swgde.org/documents/published-complete-listing/18-f-002-2-0/
- Scientific Working Group on Digital Evidence. Best Practices for Digital Evidence Acquisition, Preservation, and Analysis from Cloud Service Providers, Version 1.1, 2025. https://www.swgde.org/documents/published-complete-listing/23-f-004-best-practices-for-digital-evidence-acquisition-preservation-and-analysis-from-cloud-service-providers/