# Adli Bilişim Mühendisliği

> Dijital delilin ilk müdahaleden adli edinim, dosya sistemi, bellek, ağ, mobil ve bulut incelemesine; araç doğrulama, korelasyon ve raporlamaya kadar bütün yaşam döngüsünü mühendislik yaklaşımıyla ele alan ders notu.

- Author: Muhammet Ali Köker
- Language: tr
- Canonical: https://alikoker.com.tr/adli-bilisim-muhendisligi
- Translation: https://alikoker.com.tr/en/digital-forensics-engineering
- Published: 2020-09-01T12:00:00+03:00
- Modified: 2026-09-23T23:21:42+03:00
- Verified: 2026-09-23T21:05:00+03:00
- Type: article

Adli bilişim mühendisliği, dijital bir olayda yalnızca “veri bulma” işi değildir. Amaç; potansiyel elektronik delili **tanımlamak, korumak, edinmek, incelemek, analiz etmek, yorumlamak ve raporlamak** için tekrar edilebilir bir mühendislik süreci kurmaktır. Bir bulgunun teknik olarak ilginç olması, tek başına delil niteliğinin güçlü olduğu anlamına gelmez. Kaynağın nereden geldiği, hangi yöntemle elde edildiği, hangi dönüşümlerden geçtiği ve aynı sonuca bağımsız biçimde yeniden ulaşılıp ulaşılamadığı en az bulgunun kendisi kadar önemlidir.

Bu ders; bilgisayar medyalarına ilk müdahale, adli kopya, hash, dosya sistemi ve silinmiş veri analizi, ağ ve bellek incelemesi, mobil cihazlar, bulut kaynakları, zaman çizelgesi, araç doğrulama ve teknik raporlama konularını tek bir delil yaşam döngüsü içinde ele alır. Hukuki yetki, usul ve kabul edilebilirlik yargı alanına göre değiştiği için burada hukuki görüş verilmez; teknik yöntemlerin yetkili süreç ve kurum prosedürleriyle birlikte yürütülmesi esastır. Türkiye’deki bilişim hukuku bağlamı için [Bilişim Hukuku](/bilisim-hukuku), iletişim kayıtlarının ayrı veri modeli için [HTS Analizi](/hts-analizi), saldırı ve olay müdahalesi bağlamı için [Siber Güvenlik Mühendisliği](/siber-guvenlik-muhendisligi) dersleri tamamlayıcıdır.

## Ünite 1: Dijital Delil ve Adli Bilişim Mühendisliğinin Temeli

### Delil yaşam döngüsü

Adli bilişimde yararlı bir üst model şöyledir:

```text
hazırlık
  ↓
tanımlama
  ↓
koruma
  ↓
edinim
  ↓
inceleme
  ↓
analiz ve yorum
  ↓
raporlama
  ↓
bağımsız inceleme / yeniden üretim
```

Bu akış düz bir bant değildir. Analiz sırasında yeni bir veri kaynağının fark edilmesi edinim aşamasına geri dönmeyi gerektirebilir. Bu nedenle her adımın girdisi, çıktısı ve değişiklik etkisi kaydedilmelidir.

### Dijital veri neden kırılgandır?

Dijital veri, fiziksel nesneden farklı olarak görünürde hiçbir değişiklik olmadan çok hızlı çoğaltılabilir; buna karşılık yanlış bir açma, bağlama, senkronizasyon veya otomatik güncelleme işlemi yüzünden de değişebilir. Bir işletim sistemi diski salt okunur açmak yerine yazılabilir bağlayabilir; bir mobil cihaz ağa bağlandığında uzaktan silme komutu alabilir; bir bulut hizmetinin günlük saklama süresi dolabilir.

Bu nedenle “cihaza dokunmamak” tek başına koruma değildir. Doğru soru şudur: **hangi eylem hangi veriyi değiştirebilir ve bu değişiklik soruşturma açısından kabul edilebilir mi?**

### Veri durumları

Elektronik veri üç temel durumda düşünülebilir:

- **Sabit veri:** Disk, SSD, hafıza kartı veya kalıcı depolamada bulunan veri.
- **Kullanımdaki veri:** RAM, çalışan süreç, açık dosya tanıtıcısı, çözülmüş anahtar, oturum belirteci gibi çalışır durumdaki veri.
- **Taşınan veri:** Ağ üzerinden hareket eden paket, akış, mesaj veya protokol işlemi.

Bu ayrım edinim yöntemini belirler. Kapalı bir disk için bit düzeyinde kopya uygun olabilirken, yalnız RAM’de bulunan bir şifreleme anahtarı cihaz kapatılırsa geri getirilemeyebilir.

## Ünite 2: İlk Müdahale, Olay Yeri ve Güvenli Taşıma

### İlk müdahalenin amacı

İlk müdahalenin amacı hemen analiz yapmak değil, **durumu kararlı hale getirmek ve sonraki incelemeyi mümkün kılmaktır**. Fiziksel güvenlik, insan güvenliği, yetkilendirme, cihazların mevcut durumu ve potansiyel veri kaynakları birlikte değerlendirilir.

Hazırlık listesi yalnız araç çantası değildir. Şunları kapsar:

- görev ve yetki sınırı,
- ekip rolleri,
- beklenen cihaz ve ağ türleri,
- tahmini veri hacmi,
- yeterli ve temiz hedef depolama,
- güç ve bağlantı ekipmanı,
- yazma koruma donanımı,
- zaman senkronizasyonu ve kayıt formları,
- taşıma ve fiziksel muhafaza malzemeleri,
- özel riskler: şifreleme, uzaktan silme, anti-forensics, tehlikeli ortam.

### Çalışan cihaz mı, kapalı cihaz mı?

“Her zaman kapat” veya “asla kapatma” biçiminde evrensel bir kural güvenilir değildir. Karar; volatil verinin değeri, disk şifreleme durumu, ağ bağlantısı, uzaktan müdahale riski, zararlı yazılım davranışı ve yetkili prosedürlere göre verilir.

Çalışan bir sistemde müdahalenin kendisi RAM’i, önbellekleri, olay günlüklarını ve zaman bilgisini değiştirir. Bu kaçınılmazsa kullanılan komutlar, araç sürümleri, saat bilgisi ve gözlenen yan etkiler kaydedilmelidir. Modern SWGDE kılavuzları da canlı edinimde mümkün olan en az müdahaleci tekniğin kullanılmasını ve oluşan değişikliklerin belgelenmesini vurgular.

### Oynaklık sırası

Veri kaynakları aynı hızda kaybolmaz. Genel bir düşünme sırası:

```text
CPU / geçici çalışma durumu
        ↓
RAM, süreçler, ağ oturumları
        ↓
geçici dosyalar ve canlı günlükler
        ↓
kalıcı dosya sistemi
        ↓
yedekler ve uzak kopyalar
```

Bu, mutlak bir teknik reçete değildir. Örneğin bir bulut günlük kaynağının saklama süresi, yerel diskten daha kritik olabilir. Olay özelindeki kayıp riski önceliği belirler.

### Olay yerinin teknik olarak modellenmesi

Dijital olay yeri yalnız fiziksel bir oda değildir. Bir masaüstü bilgisayar, kablosuz erişim noktası, ağ depolama birimi, yazıcı kuyruğu, mobil cihaz, çevrim içi hesap ve bunlara bağlı uzak servisler aynı olayın farklı delil yüzeyleri olabilir. İlk müdahalede amaç mümkün olduğunca çok cihaz toplamak değil, **hangi sistemin hangi delil kaynağını ürettiğini ve bu kaynakların birbirine nasıl bağlandığını** belirlemektir.

Olay yerine gitmeden önce oluşturulan teknik plan en az şu sorulara cevap vermelidir:

- Beklenen cihaz türleri ve yaklaşık veri hacmi nedir?
- Hangi sistemlerin çalışır durumda olması beklenmektedir?
- Şifreleme, uzaktan silme, otomatik senkronizasyon veya merkezi yönetim riski var mıdır?
- Ağ topolojisi, sunucu rolleri ve sorumlu teknik personel kimdir?
- Hangi arabirimler için adaptör, yazma koruyucu, güç kaynağı veya özel kablo gerekir?
- Hangi delil kaynakları yalnız kısa süre yaşayacağı için önceliklidir?
- Toplanan verinin güvenli taşınması ve geçici depolanması için kapasite yeterli midir?

Bu plan aynı zamanda araçların çalışırlığının, saatlerinin ve depolama alanlarının önceden doğrulanmasını gerektirir. Adli süreçte kullanılacak araçların “kurulu olması” yeterli değildir; kullanılan sürüm, yapılandırma, lisans durumu, saat kaynağı ve çıktı biçimi bilinmelidir.

### Olay yeri güvenliği ve belgeleme

Fiziksel delilde olduğu gibi dijital delilde de bağlam kaybı önemli bir risktir. Bu nedenle cihaz yerinden oynatılmadan önce ekran durumu, kablo bağlantıları, açık uygulamalar, bağlı çevre birimleri, seri numaraları, ağ bağlantıları ve görünür hata mesajları belgelenir. Fotoğraf, video, kroki ve delil etiketi birbirinin alternatifi değil tamamlayıcısıdır.

Bir cihazın yalnız kendisini fotoğraflamak yetersiz olabilir. Örneğin iki harici diskin hangisinin hangi USB portuna bağlı olduğu veya ağ cihazında hangi kablonun hangi porta girdiği sonradan zaman çizelgesi ve sahiplik tartışması açısından kritik olabilir. Belgeleme şu ilişkiyi korumalıdır:

```text
fiziksel konum
    -> cihaz kimliği
        -> bağlantı/port
            -> mantıksal kaynak
                -> elde edilen adli kopya
```

### Çalışan sistemlerde karar modeli

Bilgisayarın açık veya kapalı olması ilk müdahalenin temel kararlarından biridir. Güncel sistemlerde bu karar özellikle önemlidir; tam disk şifreleme, RAM'de bulunan anahtarlar, oturum belirteçleri, kısa ömürlü konteynerler ve bulut bağlantıları kapanma anında kaybolabilir. Öte yandan çalışan sisteme yapılan her komut da sistemi değiştirir.

Bu nedenle “çalışan cihazı daima kapat” veya “daima canlı inceleme yap” biçiminde evrensel bir kural doğru değildir. Karar şu eksenlerde verilir:

- volatile delilin değeri,
- sistemin işlevi ve kritikliği,
- şifreleme durumu,
- uzaktan müdahale riski,
- devam eden zararlı süreçler,
- hukuki/kurumsal yetki,
- kullanılan aracın sisteme bırakacağı iz,
- kesintinin yaratacağı operasyonel etki.

Canlı toplamada her komutun ve aracın yan etkisi kayıt altına alınmalıdır. RAM imajı almak bile bellek düzenini değiştirir; ağ bağlantılarını listelemek sistem çağrıları ve günlük girdileri üretebilir. Bu değişiklik, yöntemin geçersiz olduğu anlamına gelmez; değişikliğin **öngörülebilir, sınırlı ve belgelenmiş** olması gerekir.

### Oynaklık sırası ve edinim önceliği

Oynaklık sırası yalnız “RAM önce disk sonra” şeklinde ezberlenmemelidir. Uygulamada kaynaklar farklı hızlarla değişir:

```text
CPU/register/cache
        ↓
çalışan süreçler ve RAM
        ↓
ağ oturumları / ARP / yönlendirme / socket durumu
        ↓
geçici dosyalar / günlük tamponları
        ↓
yerel kalıcı depolama
        ↓
uzak günlükler / yedekler / arşivler
```

Bu sıra olayın niteliğine göre değişebilir. Örneğin ağ saldırısında kısa ömürlü bağlantı durumu, disk imajından daha öncelikli olabilir; fiziksel olarak hasarlı bir depolama biriminde ise tekrar güç vermek veri kurtarma olasılığını azaltabilir.

### Cihaz türüne göre ilk müdahale

#### Masaüstü ve dizüstü bilgisayarlar

Güç durumu, ekran, bağlı depolama birimleri, ağ bağlantıları ve açık oturumlar belgelenir. Kapalı bir cihaz yalnız inceleme amacıyla açılmaz. Çalışan cihazda ise şifreleme ve volatile veri gereksinimi değerlendirilmeden kapatma yapılmaz. Harici depolama birimleri bağımsız delil kimliğiyle kaydedilir.

#### Sunucular

Sunucuya müdahale, tek kullanıcılı bir bilgisayara göre daha yüksek yan etkiye sahip olabilir. Sanal makineler, konteynerler, ortak depolama, RAID, uzak günlükleme ve çok kullanıcılı oturumlar ayrı kaynaklardır. Fiziksel diski sökmek her zaman doğru edinim yöntemi değildir; hizmet kesintisi ve veri tutarlılığı hesaba katılmalıdır.

#### Ağ cihazları

Yönlendirici, anahtar, güvenlik duvarı ve kablosuz erişim noktalarında çalışan yapılandırma ile kalıcı yapılandırma farklı olabilir. ARP tabloları, NAT durumları, bağlantı tabloları, DHCP kayıtları, saat/NTP durumu ve kısa ömürlü log tamponları kapanma sonrasında kaybolabilir. Bir ağ cihazının yalnız konfigürasyon dosyasını almak aktif olayın tamamını temsil etmez.

#### Yazıcı, tarayıcı, fotokopi ve benzeri cihazlar

Çok işlevli cihazlar iş kuyruğu, adres defteri, kimlik doğrulama bilgileri, tarama hedefleri, sabit depolama ve ağ günlükleri barındırabilir. Bunlar “çevre birimi” oldukları gerekçesiyle delil kapsamı dışında bırakılmamalıdır.

#### Taşınabilir ve gömülü cihazlar

Kamera, navigasyon cihazı, medya oynatıcı, akıllı saat, IoT cihazı veya endüstriyel kontrol bileşeni standart masaüstü adli yöntemlerine uymayabilir. Depolama sökümü, seri/JTAG arabirimi veya üreticiye özgü protokol gerekebilir. Donanımsal müdahale geri döndürülemez olabileceği için önce düşük etkili yöntemler değerlendirilir.

### Paketleme, taşıma ve çevresel risk

Antistatik, darbeye dayanıklı ve gerektiğinde radyo frekansı korumalı taşıma araçlarının ortak amacı, delilin taşınırken yeni bir fiziksel veya mantıksal etkiye maruz kalmamasıdır. Mekanik darbe, elektrostatik boşalma, nem, aşırı sıcaklık ve yetkisiz kablosuz iletişim ayrı risk sınıflarıdır.

Mobil cihazı Faraday çantasına koymak tek başına her problemi çözmez. Sinyal kesilmesi cihazın daha yüksek güç tüketmesine, ısınmasına veya bataryanın hızla tükenmesine yol açabilir. Ayrıca modern cihazlar Wi-Fi, hücresel ağ, Bluetooth, NFC ve eSIM gibi birden fazla iletişim yüzeyine sahiptir. İzolasyon yöntemi olay ve cihaz bazında doğrulanmalıdır.

## Ünite 3: Delil Kimliği, Zincirleme Muhafaza ve Bütünlük

### Delil kimliği

Her delil nesnesi en az şu bağlamla tanımlanmalıdır:

```text
delil kimliği
kaynak cihaz / hesap / hizmet
seri numarası veya mantıksal kimlik
elde eden kişi
elde etme zamanı ve saat dilimi
konum
edinim yöntemi
araç ve sürüm
çıktı dosyaları
hash değerleri
sonraki devir-teslimler
```

Zincirleme muhafaza, yalnız imzalı bir form değil, delilin yaşamı boyunca **kimde, ne zaman, hangi amaçla ve hangi durumda bulunduğunun izlenebilirliği**dir.

### Hash neyi kanıtlar, neyi kanıtlamaz?

Kriptografik hash, belirli bayt dizisinin özetidir. Aynı algoritmayla aynı baytlar aynı özeti üretir. Bu nedenle adli kopya oluşturulduktan sonra bütünlük kontrolünde güçlü bir araçtır.

```text
kaynak baytlar --hash--> H1
kopya baytlar  --hash--> H2
H1 == H2  -> bit düzeyinde eşitlik için güçlü doğrulama
```

Hash, tek başına **dijital imza değildir**. Dijital imza özel anahtarla kimlik ve bütünlük bağını kurarken hash yalnız özet üretir. Hash ayrıca “bu veri hukuken gerçektir” veya “bu dosyayı şu kişi oluşturdu” sonucunu tek başına vermez.

MD5 ve SHA-1 tarihsel adli iş akışlarında yaygın kullanılmıştır; çarpışma dirençlerinin kırılmış olması nedeniyle yeni tasarımlarda SHA-256 gibi güncel kriptografik özetler tercih edilmelidir. Eski bir delil setinde MD5 bulunması o setin otomatik olarak değersiz olduğu anlamına gelmez; doğrulama bağlamı, eşlik eden hash’ler ve süreç kayıtları birlikte değerlendirilir.

## Ünite 4: Adli Edinim, İmaj Alma ve Yazma Koruma

### Fiziksel ve mantıksal edinim

**Fiziksel edinim**, mümkün olduğunda depolama alanının ham baytlarını almaya çalışır. Silinmiş alan, ayrılmamış alan ve bazı dosya sistemi yapıları bu düzeyde görülebilir.

**Mantıksal edinim**, dosya sistemi veya uygulama arayüzünün sunduğu mantıksal nesneleri alır. Bulut hizmetleri, modern mobil işletim sistemleri ve kurumsal platformlarda çoğu zaman tek uygulanabilir yöntem budur.

```text
fiziksel edinim -> daha geniş ham görünüm
mantıksal edinim -> daha yüksek semantik bağlam
```

Biri her koşulda diğerinden üstün değildir. Erişim yetkisi, şifreleme, cihaz durumu, depolama teknolojisi ve amaç belirleyicidir.

### Yazma koruma

Yazma koruma, kaynak medyaya istem dışı yazmayı önlemek için donanımsal veya yazılımsal mekanizmadır. Donanımsal yazma koruyucu önemli bir kontrol olmakla birlikte “takıldıysa süreç doğrudur” anlamına gelmez. Bağlantı türü, köprü yongası, hedef medya, işletim sistemi davranışı ve araç sürümü doğrulanmalıdır.

SSD’lerde denetleyici, TRIM, garbage collection ve wear leveling gibi katmanlar klasik manyetik disk varsayımlarını zorlaştırır. Sektör düzeyinde “silinmiş sektör kesin fiziksel konumda kalır” varsayımı güvenilir değildir.

### Adli kopya

İdeal edinim kaydı şunları birlikte üretir:

- kaynak tanımı,
- başlangıç ve bitiş zamanı,
- okuma hataları ve yeniden denemeler,
- sektör/alan kapsamı,
- çıktı biçimi,
- araç sürümü ve yapılandırma,
- hash değerleri,
- operatör notları.

E01/AFF4 gibi adli kapsayıcılar metadata ve bölümleme avantajları sunabilir; ham `dd` benzeri görüntüler daha yalın olabilir. Biçim seçimi araç desteği, bütünlük, sıkıştırma ve uzun dönem erişilebilirlik ölçütleriyle yapılır.

### Delil edinim stratejileri

Adli edinimde “imaj alma” tek bir yöntem değildir. Hedefe göre dört temel yaklaşım ayrılabilir:

- **Fiziksel edinim:** adreslenebilir fiziksel depolama alanının mümkün olan en geniş kopyası.
- **Mantıksal edinim:** dosya sistemi veya uygulama arayüzünün erişebildiği mantıksal nesnelerin alınması.
- **Dosya sistemi edinimi:** dizin yapısı, metadata ve dosya nesnelerinin birlikte alınması.
- **Hedefli edinim:** yetki, zaman veya hacim kısıtı altında belirli artefaktların seçilmesi.

Hedefli edinim düşük maliyetlidir fakat sonradan yeni bir soru ortaya çıkarsa eksik kalabilir. Fiziksel edinim daha geniş veri yüzeyi sağlar; ancak modern mobil cihazlarda donanımsal şifreleme ve güvenli yürütme ortamları nedeniyle her zaman uygulanabilir değildir.

### Sektör boyutlu, dosya boyutlu ve içerik odaklı kopya

Kaynak medyanın blok düzeyinde kopyalanması, dosya sisteminin görmediği ayrılmamış alanı ve dosya artığı alanlarını koruyabilir. Dosya bazlı kopya ise aktif dosya ve metadata için yeterli olabilir fakat silinmiş içerik araştırmasını sınırlar. Seçim inceleme sorusuyla ilişkilendirilmelidir:

```text
soru: silinmiş veri gerekli mi?
        |
       evet -> blok/fiziksel edinim tercih edilir
        |
      hayır -> mantıksal edinim yeterli olabilir
```

### Yazma korumanın mühendislik anlamı

Yazma koruyucu yalnız “diske yazmayı engelleyen kutu” değildir. Güven sınırı kaynak medya ile inceleme sistemi arasındadır. Donanımsal yazma koruma yaygın ve denetlenebilir bir çözümdür; yazılımsal yazma engelleme ise işletim sistemi, sürücü ve yapılandırmaya daha fazla güvenmeyi gerektirir.

Bir yazma koruma çözümü kullanılmadan önce en az şu davranışlar test edilmelidir:

- kaynak aygıtın tanınması,
- okuma işleminin doğru yürütülmesi,
- yazma komutlarının engellenmesi,
- hata durumunun kayıt altına alınması,
- arayüzün hedef depolama teknolojisini desteklemesi.

SATA, SAS, NVMe, USB, UFS ve özel gömülü depolama arabirimleri aynı yazma koruma mekanizmasını kullanmaz.

### Adli imaj biçimleri ve edinim günlükleri

Ham (`raw/dd`) imaj basit ve yaygın bir temsil sunar. E01/EWF gibi adli kapsayıcılar sıkıştırma, parçalara ayırma, metadata ve bütünlük verisi gibi ek özellikler sunabilir. Biçim seçimi aracın doğrulanabilirliği, birlikte çalışabilirlik, depolama maliyeti ve inceleme zinciri ile birlikte değerlendirilir.

Edinim günlüğünde en az şu bilgiler bulunmalıdır:

- kaynak ve hedef kimliği,
- seri numarası ve kapasite,
- bağlantı biçimi,
- kullanılan araç ve sürüm,
- başlama/bitiş zamanı,
- saat dilimi,
- okuma hataları ve kötü sektörler,
- kaynak ve çıktı hash değerleri,
- operatör ve delil numarası.

### Okuma hataları ve hasarlı medya

Hasarlı depolama biriminde “bir kez daha deneyelim” yaklaşımı veri kaybını büyütebilir. Önce cihazın fiziksel durumu değerlendirilir. Mekanik disklerde anormal ses, elektronik hasar veya yüzey problemi varsa temiz oda/uzman veri kurtarma süreci gerekebilir. Tekrarlı yoğun okuma, zayıflamış medyayı daha da bozabilir.

Adli edinim aracı kötü sektörleri, yeniden deneme politikasını ve atlanan bölgeleri raporlamalıdır. Tamamlanmış bir imajın hash doğrulaması, kaynağın hatasız okunmuş olduğunu değil, **üretilen çıktının belirli bayt dizisinin daha sonra değişmediğini** gösterir.

### Hash, doğrulama ve kimlik

Hash fonksiyonu, delilin kimliğinin tek başına bütün hukuki anlamını taşımaz. İki ayrı doğrulama vardır:

1. **Edinim doğrulaması:** kopyanın edinim sırasında hedeflenen kaynakla tutarlı olduğunun gösterilmesi.
2. **Muhafaza doğrulaması:** daha önce hash'i hesaplanmış çıktının daha sonra değişmediğinin gösterilmesi.

Modern iş akışlarında SHA-256 gibi güncel kriptografik hash fonksiyonları tercih edilir. MD5 veya SHA-1 tarihsel araçlarda hâlâ görülebilir; bunlar tek başına yeni tasarımlarda güvenlik amacıyla seçilmemelidir. Eski vaka biçimleri gerektiriyorsa birden fazla hash birlikte tutulabilir.

## Ünite 5: Depolama Ortamları, Dosya Sistemleri, Silinmiş Veri ve Zaman Çizelgesi

### Mantıksal dosya, fiziksel veri, metadata

Bir dosya yalnız içeriğinden ibaret değildir. Dosya sistemi şu tür bağlamlar taşıyabilir:

- ad ve yol,
- inode/MFT benzeri kayıt,
- boyut,
- erişim izinleri,
- oluşturma/değiştirme/erişim zamanları,
- allocation bilgisi,
- alternatif veri akışları veya genişletilmiş öznitelikler.

Silinen bir dosya çoğu dosya sisteminde ilk anda sıfırlanmaz; metadata bağlantısı kaldırılır ve alan yeniden kullanılabilir hale gelir. Bununla birlikte SSD denetleyicisi ve TRIM davranışı nedeniyle eski “silinen veri mutlaka kurtarılır” yaklaşımı artık genellenemez.

### File carving

Dosya sistemi metadata’sı yoksa içerik imzaları ve yapı kuralları üzerinden veri parçaları aranabilir. Bu konu [Adli Bilişimde Veri Kazıma Algoritması](/adli-bilisimde-veri-kazima-algoritmasi) dersinde daha ayrıntılı ele alınır.

Carving sonucu bulunan nesne ile dosya sistemi kaydı aynı güven düzeyine sahip değildir. Başlangıç/bitiş imzası, parçalanma, yanlış pozitif ve dosya içi doğrulama mekanizmaları ayrıca değerlendirilmelidir.

### Zaman çizelgesi

Bir olayın kronolojisi tek bir “timestamp” sütunundan kurulmaz.

```text
dosya sistemi zamanı
+ olay günlüğü
+ tarayıcı geçmişi
+ uygulama verisi
+ ağ kaydı
+ kimlik sistemi
+ uzak servis kaydı
= korelasyonlu zaman çizelgesi
```

Saat dilimi, yaz saati, clock skew, NTP düzeltmesi, sanal makine anlık görüntüsü ve cihaz saatinin kullanıcı tarafından değiştirilmesi analizde hesaba katılmalıdır. Zaman damgası gözlemdir; yorum, farklı kaynakların tutarlılığına dayanmalıdır.

### Depolama Ortamı ve Dosya Sistemi Mühendisliği

Dijital delilin anlamı yalnız dosya içeriğinden çıkmaz. Depolama ortamının çalışma biçimi, bölümleme yapısı, dosya sistemi, denetleyici katmanı ve işletim sisteminin yazma davranışı aynı verinin ne kadarının geri kazanılabileceğini ve zaman bilgisinin nasıl yorumlanacağını belirler. Bu nedenle adli bilişim uzmanı, “diskte ne var?” sorusundan önce “bu sistem veriyi nasıl yerleştiriyor, değiştiriyor ve siliyor?” sorusunu yanıtlamalıdır.

### HDD, SSD ve çıkarılabilir ortam ayrımı

Manyetik sabit disklerde mantıksal sektörler ile fiziksel ortam arasında görece kararlı bir ilişki bulunur. Buna rağmen modern disklerin hata düzeltme, yeniden eşleme ve denetleyici önbelleği gibi katmanları fiziksel gerçekliği soyutlar. SSD'lerde bu soyutlama daha belirgindir. Flash Translation Layer, wear leveling, garbage collection ve TRIM gibi mekanizmalar, işletim sisteminin gördüğü mantıksal blok adresi ile NAND hücresindeki fiziksel konum arasında doğrudan ve kalıcı bir eşleme bulunmadığı anlamına gelir.

Bu fark silinmiş veri beklentisini değiştirir. Manyetik diskte bir dosyanın dizin kaydı silinmiş olsa bile veri blokları üzerine yeni veri yazılıncaya kadar içerik kalabilir. SSD'de TRIM ve sonrasındaki çöp toplama süreçleri aynı varsayımı zayıflatır. “Silinen dosya her zaman kurtarılabilir” veya “TRIM çalıştıysa hiçbir şey kurtarılamaz” biçimindeki mutlak ifadeler doğru değildir; denetleyici, işletim sistemi, dosya sistemi, bağlantı biçimi, şifreleme ve geçen süre birlikte değerlendirilmelidir.

USB bellek, hafıza kartı, optik disk ve harici depolama aygıtlarında da bağlantı katmanı önemlidir. USB–SATA köprüleri, kart okuyucular ve donanımsal şifreleme kutuları gerçek aygıt geometrisini veya SMART benzeri bilgileri gizleyebilir. Edinim yöntemi, inceleme hedefi için gereken görünürlüğü sağlamalıdır.

### Bölüm, birim ve dosya sistemi katmanlarını ayırmak

Bir fiziksel ortam şu katmanları taşıyabilir:

```text
fiziksel aygıt
  -> bölümleme şeması
      -> bölüm / mantıksal birim
          -> dosya sistemi
              -> dosya / dizin / metadata
                  -> uygulama artefaktı
```

MBR/GPT gibi bölümleme bilgisi ile NTFS, FAT/exFAT, ext ailesi veya başka bir dosya sisteminin metadata'sı aynı katman değildir. İnceleme aracı bu soyutlamaları kullanıcıdan gizlese bile uzman hangi bulgunun hangi katmandan üretildiğini bilmelidir.

### Ayrılmamış alan, slack ve dosya sistemi metadata'sı

Dosya sistemi tarafından aktif dosyalara tahsis edilmemiş alan, geçmiş verinin parçalarını barındırabilir. Cluster/slack alanları, dosya boyutu ile tahsis biriminin boyutu arasındaki boşluklardan doğabilir. Ancak modern dosya sistemleri, sıkıştırma, sparse dosyalar, copy-on-write, günlükleme ve anlık görüntü mekanizmaları bu basit modeli karmaşıklaştırabilir.

Metadata yalnız dosya adı ve tarihten ibaret değildir. Dosya kimliği, ebeveyn dizin ilişkisi, erişim izinleri, alternatif veri akışları, günlük kayıtları, genişletilmiş öznitelikler ve dosya sistemi içi işlem kayıtları olay sıralamasının kurulmasına katkı verebilir. Her metadata alanının semantiği dosya sistemine özgüdür; aynı isimdeki “değiştirilme zamanı” farklı sistemlerde aynı olayı temsil etmeyebilir.

### Günlükleme ve copy-on-write etkisi

Journaling dosya sistemleri tutarlılığı artırmak için metadata veya bazı durumlarda veri değişikliklerini günlükler. Bu günlükler geçmiş işlemlere ait izler sağlayabilir; fakat günlükte bir kaydın bulunması, kullanıcı düzeyinde belirli bir eylemi tek başına ispatlamaz. Benzer biçimde copy-on-write ve snapshot mekanizmaları eski veri sürümlerini koruyabilir. İnceleme sırasında yalnız aktif namespace'e bakmak geçmiş durumu kaçırabilir.

### RAID, NAS ve SAN

RAID, ağ depolama ve kurumsal depolama mimarileri adli edinimde ayrı değerlendirilmelidir. Bu yapılarda tek diski söküp imajlamak çoğu zaman yeterli değildir. RAID seviyesi, disk sırası, stripe boyutu, parity düzeni, denetleyici metadata'sı ve eksik disk durumu yeniden yapılandırmayı belirler.

```text
tek disk imajı
   !=
RAID mantıksal biriminin adli görünümü
```

NAS cihazında delil yüzeyi; diskler kadar cihaz işletim sistemi, paylaşım protokolü günlükleri, kullanıcı hesapları ve snapshot'ları da kapsayabilir. SAN ortamında ise LUN eşlemesi, depolama ağı olayları ve sunucu tarafındaki dosya sistemi ayrı katmanlardır. Kritik sistemlerde canlı hizmeti kesmeden edinim gerekebilir; bu durumda snapshot veya depolama düzeyi kopya kullanılacaksa tutarlılık garantisi ve oluşturulma anı açıkça belgelenmelidir.

### Dosya imzası ve uzantı ayrımı

Dosya uzantısı kullanıcı arayüzü bilgisidir; dosyanın gerçek biçimini kanıtlamaz. Magic bytes, yapı doğrulaması ve içerik ayrıştırması dosya türü tespitinde birlikte kullanılabilir. Ancak yalnız birkaç başlangıç baytına bakmak da yeterli değildir. Polyglot dosyalar, gömülü içerikler ve bozuk başlıklar yanlış sınıflandırmaya yol açabilir.

Bir inceleme hattında doğru model şudur:

```text
uzantı -> ilk hipotez
imza/yapı -> biçim doğrulaması
parser -> semantik çözümleme
bağlam -> delil yorumu
```

## Ünite 6: İşletim Sistemi, Uygulama, Kimlik ve Haberleşme Artefaktları

### Windows

Windows incelemesinde tipik veri kaynakları arasında Registry hive’ları, Event Log, Prefetch, LNK, Jump Lists, tarayıcı verileri, NTFS metadata’sı, Volume Shadow Copy ve kullanıcı profili artifaktları bulunur. Hiçbiri tek başına “kullanıcı kesin olarak bunu yaptı” demek için yeterli olmayabilir; artifaktın nasıl üretildiği bilinmelidir.

### Linux

Linux’ta dağıtım ve servis yöneticisine bağlı olarak `journal`, klasik syslog dosyaları, shell geçmişi, authentication kayıtları, paket veritabanı, cron/systemd tanımları, kullanıcı home dizinleri ve dosya sistemi metadata’sı önemlidir. Konteynerli ortamlarda host günlükları ile container log’ları ayrı yaşam döngülerine sahip olabilir.

### macOS

APFS, Unified Logging, plist verileri, kullanıcı Library dizinleri, Spotlight metadata’sı ve Apple ekosisteminin senkronizasyon davranışları klasik HFS+ döneminden farklı varsayımlar gerektirir. Araç çıktısının hangi macOS/APFS sürümünü desteklediği doğrulanmalıdır.

### Tarayıcı, e-posta ve mesajlaşma

URL geçmişi, cookie, cache, local storage, indirme kayıtları ve profil veritabanları kullanıcı etkinliğini açıklamada yararlıdır. Ancak senkronize tarayıcı profilleri bir olayın hangi fiziksel cihazda gerçekleştiği konusunda ek korelasyon gerektirir.

E-posta ve mesajlaşmada başlıklar, sunucu günlükları, mesaj kimlikleri, teslim zinciri ve istemci kopyaları birlikte ele alınmalıdır. Ekran görüntüsü, mümkünse altta yatan yapılandırılmış veri ve sunucu kaydıyla desteklenmelidir.

### İnceleme amacı ile yöntem arasındaki bağ

Elektronik veri incelemesi yalnız suç soruşturmasıyla sınırlı değildir. Teknik inceleme aşağıdaki amaçlara hizmet edebilir:

- suç veya suiistimal incelemesi,
- yetkisiz erişim ve zafiyet analizi,
- kullanıcı aktivitesi rekonstrüksiyonu,
- kişiler/hesaplar/cihazlar arası ilişki analizi,
- kurumsal uyuşmazlık ve olay çözümü,
- olay müdahalesi ve kök neden analizi.

Amaç değiştiğinde delil seçimi de değişir. Örneğin kullanıcı aktivitesinde kabuk geçmişi ve uygulama artefaktları öncelikliyken, ağ ihlalinde paket/akış kayıtları ve kimlik doğrulama logları daha yüksek değer taşıyabilir.

### İşletim sistemi günlükları

Günlükler sistemin olayları nasıl kaydettiğinin bir ürünüdür; olayın kendisinin doğrudan kopyası değildir. İncelemede günlük kaynağının üretim politikası, saklama süresi, rotasyon davranışı, saat kaynağı ve eksik kayıt ihtimali değerlendirilir.

Windows olay günlüklerinde kanal, sağlayıcı, Event ID, zaman damgası ve olay verisi birlikte yorumlanır. Linux sistemlerinde journald, syslog ailesi, kimlik doğrulama günlükleri, kernel mesajları ve servis günlükleri farklı kaynaklardır. Uygulama ve web sunucusu logları işletim sistemi günlüklarından bağımsız zaman/format politikası kullanabilir.

### Windows Registry ve yapılandırma artefaktları

Registry; kullanıcı profilleri, kurulu yazılımlar, servisler, son kullanılan öğeler, otomatik başlatma mekanizmaları, cihaz geçmişi ve sistem yapılandırması gibi çok çeşitli artefaktlar barındırabilir. `NTUSER.DAT`, `SYSTEM`, `SOFTWARE` ve `SAM` gibi Registry hive’ları bugün de kavramsal olarak önemlidir; ancak anahtar yolları Windows sürümüne göre değişebilir.

Registry bulgusu doğrudan kullanıcı eylemi anlamına gelmeyebilir. Bir anahtar uygulama, işletim sistemi veya kurulum programı tarafından da yazılmış olabilir. Bu nedenle Registry bulguları Prefetch, LNK, Jump List, event log, tarayıcı geçmişi veya dosya sistemi zamanları gibi bağımsız artefaktlarla korele edilmelidir.

### Kurulu yazılım ve yürütme izleri

Kurulu program listesi, paket yöneticisi kayıtları, servisler, başlangıç girdileri ve uygulama dizinleri sistemin yeteneklerini ortaya koyar. Ancak “yazılım kurulu” ile “yazılım kullanıldı” aynı iddia değildir. Yürütme kanıtı için süreç artefaktları, Prefetch benzeri mekanizmalar, uygulama logları, kabuk geçmişi veya kullanıcı profili verileri gerekir.

### Silinmiş veri ve dosya kurtarma

Dosya silindiğinde her dosya sistemi aynı davranışı göstermez. Bazı sistemlerde dizin girdisi işaretlenir, bazı alanlar serbest blok listesine döner, SSD'lerde TRIM depolama katmanına veri temizleme ipucu verebilir. Bu nedenle klasik “silinen dosya her zaman geri gelir” varsayımı yanlıştır.

Dosya kurtarma iki farklı yöntemle yapılabilir:

- dosya sistemi metadata'sından silinmiş nesnenin yeniden kurulması,
- başlık/ayak izi veya içerik yapısına göre file carving.

Carving, dosya adını, özgün yolunu ve kimi zaman kesin boyutunu geri getirmeyebilir. Parçalanmış dosyalarda yanlış birleştirme riski vardır.

### Gölge kopyalar, anlık görüntüler ve önceki sürümler

Volume Shadow Copy ve benzeri anlık görüntü mekanizmaları geçmiş dosya durumlarını sağlayabilir. Bunlar yedekle aynı kavram değildir. İncelemeci anlık görüntünün oluşturulma zamanını, saklama politikasını ve dosyanın hangi sürümünün hangi snapshot içinde bulunduğunu ayırmalıdır. Sanal makine snapshot'ları ve dosya sistemi snapshot'ları da aynı prensiple değerlendirilir.

### Hex düzeyi inceleme

Hex editörü veya blok görüntüleyici, ayrıştırıcının yorumundan bağımsız olarak ham baytları görme imkânı sağlar. Bu yöntem dosya başlıklarının, bölüm tablolarının, slack alanın, bozuk yapıların ve carving sonuçlarının doğrulanmasında değerlidir. Ancak ham hex görüntüsü de bağlamsız kullanılırsa yanlış yorum üretir; endian düzeni, karakter kodlaması ve veri yapısı bilinmelidir.

### Metadata incelemesi

Dosya sistemi metadata'sı, belge metadata'sı, medya EXIF bilgisi ve uygulama veritabanı metadata'sı farklı katmanlardır. “Oluşturulma zamanı” ifadesi bile hangi katmandan geldiğine göre farklı anlam taşır. Kopyalama, dışa aktarma, mesajlaşma uygulaması üzerinden gönderme veya bulut senkronizasyonu zamanı değiştirebilir.

### İnternet geçmişi ve web artefaktları

Tarayıcı geçmişi yalnız URL listesinden ibaret değildir. Ziyaret kayıtları, indirmeler, önbellek, çerezler, local/session storage, oturum verileri, form geçmişi ve extension verileri farklı soru türlerini cevaplar. Gizli/özel gezinme modları da sistemde hiç iz kalmayacağı garantisi vermez; DNS önbelleği, ağ logu veya uzak servis kaydı bulunabilir.

### E-posta ve anlık mesajlaşma

E-posta incelemesinde görünen gönderen alanı ile iletim zinciri ayrılmalıdır. RFC başlıkları, `Message-ID`, `Received` satırları, MIME yapısı, ekler ve sunucu günlükleri birlikte değerlendirilir. Yerel posta arşivi, webmail ve mobil istemci aynı hesabın farklı veri parçalarını tutabilir.

Anlık mesajlaşma uygulamalarında mesaj veritabanı, medya önbelleği, bildirim artefaktları, yedekler ve bulut senkronizasyonu farklı kaynaklardır. Uçtan uca şifreleme, uç cihazdaki çözülmüş verinin hiç bulunmadığı anlamına gelmez.

### İndeksleme ve anahtar kelime araması

İndeksleme büyük veri kümelerinde arama maliyetini düşürür; ancak indeks oluşturma bir **dönüşüm işlemidir**. Tokenizasyon, karakter kodlaması, stop-word politikası, dil, normalizasyon ve desteklenmeyen dosya biçimleri arama sonucunu etkiler. Bu nedenle “arama sonucu yok” ifadesi doğrudan “veri yok” anlamına gelmez.

Anahtar kelime listeleri yalnız kelimelerden değil; e-posta, alan adı, kullanıcı adı, telefon, IP, dosya hash'i, regex ve olay özgü kodlardan oluşabilir. Fazla geniş arama gürültü üretirken fazla dar arama kanıt kaçırabilir.

### Kategorilere ayırma ve filtreleme

Dosya türü, hash kümesi, MIME türü, boyut, zaman aralığı, kullanıcı, dizin veya bilinen dosya listesine göre filtreleme inceleme alanını küçültür. Bilinen iyi dosyaların hash kümeleriyle elenmesi performansı artırabilir; fakat hash tabanlı eleme yalnız aynı bayt dizisini tanır. Farklı derleme veya güncelleme aynı uygulamayı farklı hash ile üretir.

### Adli kopyayı önyükleme ve sanallaştırma

Bir disk imajını sanal makinede çalıştırmak kullanıcının çalışma ortamını gözlemleme avantajı sağlayabilir; fakat doğrudan özgün imajı yazılabilir bağlamak delili değiştirir. Güvenli iş akışı, doğrulanmış ana imajı salt okunur tutup türetilmiş çalışma kopyası veya copy-on-write katmanı kullanır.

Sanallaştırma donanımı tam olarak taklit etmeyebilir. Sürücü, TPM, GPU, lisanslama, ağ ve tarih/saat farkları sistem davranışını değiştirebilir. Bu nedenle boot edilmiş görüntü incelemesi artefakt analizi yerine geçmez; tamamlayıcıdır.

### Zararlı yazılım incelemesi ile adli incelemenin kesişimi

Bir zararlı dosyanın hash'i, imzası ve dosya yolu başlangıç noktasıdır. Statik analiz dosya yapısı, içe aktarımlar, dizgeler ve kod hakkında bilgi verir; dinamik analiz ise davranışı kontrollü ortamda gözler. Canlı sistemde şüpheli dosyayı çalıştırmak doğrulama yöntemi değildir.

Zararlı yazılım bulguları süreç, ağ bağlantısı, kalıcılık mekanizması, dosya oluşturma, Registry değişikliği ve kimlik bilgisi erişimi gibi bağımsız artefaktlarla zaman çizelgesine bağlanmalıdır.

### Dijital Kimlik, Haberleşme ve Konum Artefaktları

Kullanıcı davranışının önemli bölümü artık tek bir bilgisayarın dosya sistemi yerine tarayıcı, e-posta, mesajlaşma, mobil uygulama ve uzak servislerde dağılmıştır. Bu kaynaklar yüksek bağlamsal değer taşır; aynı zamanda yanlış atıf riski de yüksektir.

### Tarayıcı artefaktları

Tarayıcı geçmişi, cache, cookie, indirme kaydı, form verisi, yerel depolama ve oturum verileri farklı soruları yanıtlar. Bir URL'nin geçmişte görünmesi kullanıcının sayfayı bilinçli olarak ziyaret ettiğini tek başına kanıtlamaz; yönlendirme, ön yükleme, gömülü kaynak ve senkronizasyon gibi mekanizmalar kayıt üretebilir.

Daha güvenli yorum şu biçimdedir:

```text
artefakt -> tarayıcı profili bu kaynağa ilişkin kayıt içeriyor
korelasyon -> zaman + indirme + cache + kullanıcı oturumu aynı olayı destekliyor
atıf -> fiziksel kişinin eylemi için ek kimlik delili gerekiyor
```

### E-posta başlıkları ve MIME yapısı

E-posta incelemesinde görüntülenen “From” alanı tek başına güvenilir kaynak kimliği değildir. Taşıma başlıkları, Message-ID, Received zinciri, zaman bilgileri, SPF/DKIM/DMARC sonuçları varsa bunlar, sunucu logları ve hesap oturumları birlikte değerlendirilir. MIME yapısı eklerin ve gömülü içeriklerin ayrıştırılmasını belirler.

### Mesajlaşma ve SQLite tabanlı uygulamalar

Mobil ve masaüstü uygulamalar sıkça SQLite veya benzeri gömülü veri tabanları kullanır. Aktif kayıt kadar WAL/journal dosyaları ve silinmiş sayfalar da geçmiş durum içerebilir. Şema sürümü uygulama güncellemesiyle değişebilir; sabit kolon varsayımına dayanan parser yanlış veri üretebilir. Araç çıktısının kritik alanları gerektiğinde ham veriyle doğrulanmalıdır.

### Konum verisi

GPS koordinatı, Wi-Fi erişim noktası, hücresel ağ bilgisi, fotoğraf EXIF'i, uygulama lokasyon geçmişi ve IP tabanlı coğrafi tahmin farklı doğruluk düzeylerine sahiptir. Bunların hiçbiri otomatik olarak “kişi burada bulunuyordu” anlamına gelmez. Cihazın fiziksel sahipliği, sensör kaynağı, senkronizasyon ve hesap paylaşımı değerlendirilmelidir.

### Sosyal ağ ve uzak hesap delili

Sosyal ağ içeriği ekran görüntüsüyle sınırlı tutulmamalıdır. Mümkün olduğunda platform dışa aktarımı, hesap kimliği, içerik kimliği, zaman damgası, URL, ilişki kayıtları ve erişim yöntemi birlikte saklanır. Ekran görüntüsü görsel bağlam sağlar; yapılandırılmış veri ise arama, zaman çizelgesi ve korelasyon için daha değerlidir.

## Ünite 7: Canlı Müdahale, Bellek ve Zararlı Yazılım İncelemesi

### Bellek edinimi

RAM şu verileri içerebilir:

- çalışan süreç ve iş parçacıkları,
- ağ bağlantıları,
- enjekte edilmiş kod,
- komut geçmişi,
- şifre çözme anahtarları,
- oturum belirteçleri,
- zararlı yazılımın disk üzerinde bulunmayan bölümleri.

Bellek edinimi sistemi değiştirir. Bu nedenle edinim aracının bellek ayak izi, sürücü gereksinimi ve işletim sistemi uyumluluğu kayıt altına alınmalıdır.

### Canlı inceleme ile post-mortem inceleme

Canlı inceleme erişilebilir volatil veri sağlar fakat müdahale iz bırakır. Post-mortem inceleme daha kontrollüdür fakat RAM, açık oturum ve bazı çözülmüş verileri kaybeder. Seçim olayın amaç ve riskine göre yapılır.

### Zararlı yazılım

Bir şüpheli ikili dosya için hash ve imza taraması yalnız başlangıçtır. Statik analiz; dosya yapısı, import’lar, string’ler ve kod özelliklerini; dinamik analiz ise kontrollü ortamda süreç, dosya, registry ve ağ davranışını inceler. Üretim kanıtı doğrudan analiz laboratuvarında çalıştırılmamalı; kopya ve uygun izolasyon kullanılmalıdır.

### Canlı Müdahale, Bellek ve Oynak Delil

Çalışan sistem incelemesi kaçınılmaz biçimde sistemi değiştirir. Bir komut çalıştırmak süreç oluşturur, bellek ayırır, günlük yazabilir ve önbellek durumunu değiştirebilir. Bu nedenle canlı müdahalenin amacı “sıfır değişiklik” değildir; gerekli değişikliği asgari, ölçülebilir ve gerekçeli tutmaktır.

### Canlı edinim kararı

Canlı sistemden veri toplamak özellikle şu durumlarda değerli olabilir:

- tam disk şifrelemesinin açık oturum sayesinde çözülmüş olması,
- RAM içinde anahtar, oturum veya süreç bilgisinin bulunması,
- yalnız bellekte yaşayan zararlı kod şüphesi,
- etkin ağ bağlantılarının ve dinleyen soketlerin gerekli olması,
- kapanışın hizmet veya delil açısından daha büyük kayıp yaratması.

Buna karşılık canlı müdahale, yetkisiz script çalıştırılması veya kontrolsüz araç kullanımıyla delili gereksiz değiştirebilir. Karar olay öncesi hazırlanmış prosedür ve yetki çerçevesiyle verilmelidir.

### Bellek incelemesinin delil yüzeyi

Bellek görüntüsü şu sınıflarda veri taşıyabilir:

- süreç ve iş parçacığı yapıları,
- yüklenmiş modüller,
- açık dosyalar ve nesneler,
- ağ soketleri,
- komut geçmişleri veya uygulama tamponları,
- kimlik doğrulama artefaktları,
- bazı şifreleme anahtarları,
- kernel nesneleri ve sürücüler,
- enjekte edilmiş veya gizlenmeye çalışılmış kod.

Bellekte bulunan bir dizeyi doğrudan “kullanıcı bunu yazdı” diye yorumlamak doğru değildir. Aynı veri uygulama önbelleğinden, dosya cache'inden, ağ paketinden veya başka süreçten kalmış olabilir. Yapısal bağlam ve mümkünse disk/ağ artefaktlarıyla korelasyon gerekir.

### Canlı yanıt sıralaması

Genel bir canlı yanıt akışı:

```text
saat/zaman kaynağı
 -> kullanıcı/oturum durumu
 -> süreçler ve hizmetler
 -> ağ bağlantıları
 -> açık dosyalar / mount'lar
 -> bellek edinimi
 -> kritik yapılandırma ve loglar
 -> kalıcı medya edinimi
```

Bu sıra her olay için sabit değildir. Oynaklık, işletim sistemi, tehdit ve iş sürekliliği gereksinimleri önceliği değiştirir. Asıl gereklilik, seçilen sıranın kayda geçirilmesidir.

### Edinim aracının etkisini ölçmek

Canlı edinim aracı kendi ikili dosyası, kütüphaneleri ve sürücüleriyle sisteme etki edebilir. Araç:

- güvenilir kaynaktan temin edilmeli,
- hash ile tanımlanmalı,
- sürümü kaydedilmeli,
- test sisteminde beklenen etkileri bilinmeli,
- çıktı hedefinin kaynak diski gereksiz yazmaması sağlanmalıdır.

Mümkün olduğunda çıktı ayrı ortama veya güvenli ağ hedefine yazılır. Ancak ağ üzerinden aktarım yeni bağlantı ve paketler üretir; bu da inceleme günlüğünde yer almalıdır.

### Zaman, saat kayması ve zaman dilimi

Çalışan cihazın saatinin hatalı olması, tüm zaman çizelgesini bozabilir. Yerel saat, UTC ofseti, zaman dilimi, NTP durumu ve gözlenen sapma birlikte kaydedilmelidir. İnceleme sırasında sistem saatini “düzeltmek” yerine hata belgelenmeli; normalizasyon analiz katmanında yapılmalıdır.

## Ünite 8: Ağ, Kablosuz ve Mobil Adli Bilişim

### Paket, akış ve günlük aynı şey değildir

PCAP tam paket içeriği taşıyabilir. NetFlow/IPFIX benzeri akış kaydı daha az ayrıntıyla kim-kiminle-ne-kadar haberleşti sorusuna cevap verir. Güvenlik duvarı, DNS, proxy, VPN ve kimlik günlükları ise protokol veya politika katmanının semantik olaylarını sağlar.

```text
paket -> protokol ayrıntısı
akış  -> ilişki ve hacim
log   -> ürünün yorumladığı olay
```

Bu kaynaklar birbirinin yerine geçmez.

Wireshark gibi araçlar paket ayrıştırma ve filtreleme için güçlüdür; ancak filtre sonucunu yorumlamak protokol bilgisi gerektirir. Capture filter ile display filter kavramları, TCP yeniden birleştirme, NAT, proxy ve şifreli trafik analizi farklı katmanlardır.

### Şifreli trafik

TLS kullanılması ağ adli bilişimini ortadan kaldırmaz. İçerik görünmeyebilir; buna karşılık uç noktalar, zaman, hacim, sertifika metadata’sı, DNS, SNI’nin mevcut olduğu sürümler ve uç sistem günlükları hâlâ korelasyon sağlayabilir. TLS 1.3 ve şifreli istemci hello gibi gelişmeler hangi metadata’nın görülebileceğini değiştirir; varsayım araç ve ağ mimarisine göre doğrulanmalıdır.

### Mobil Cihaz Adli Bilişimi

Modern mobil cihazlar güçlü şifreleme, güvenli önyükleme, donanıma bağlı anahtarlar, uygulama sandbox’ları ve bulut senkronizasyonu kullanır. Bu nedenle 2010’ların “flash belleğin tamamını al” modeli her cihazda uygulanabilir değildir.

Edinim düzeyleri kabaca şöyle düşünülebilir:

```text
manuel gözlem
  ↓
mantıksal dışa aktarım
  ↓
dosya sistemi edinimi
  ↓
fiziksel / düşük seviye edinim
```

Daha düşük seviye her zaman daha doğru değildir; şifrelenmiş ham alan, dosya sistemi düzeyindeki açık semantik veriden daha az yararlı olabilir.

İlk müdahalede cihazın kilit durumu, pil, ağ bağlantısı, uzaktan silme riski, USB durumu ve mevcut oturumlar önemlidir. Faraday çantası radyo izolasyonu sağlayabilir; fakat cihazın sinyal ararken pil tüketimini artırması veya bazı hizmet davranışlarını değiştirmesi gibi yan etkileri de düşünülmelidir.

NIST SP 800-101 Rev. 1; doğrulama, koruma, edinim, inceleme, analiz ve raporlamayı mobil adli bilişimin birlikte ele alınması gereken parçaları olarak tanımlar.

### Ağ trafiği yakalama ve Wireshark yaklaşımı

Paket incelemede araçtan bağımsız üç katman önemlidir:

1. **Yakalama:** doğru arayüz, doğru nokta ve yeterli zaman aralığında paketlerin elde edilmesi.
2. **Kod çözme:** Ethernet/IP/TCP/UDP ve üst katman protokollerinin doğru ayrıştırılması.
3. **Analiz:** olay sorusuna göre filtre, akış yeniden birleştirme, istatistik ve korelasyon.

Capture filter ile display filter aynı şey değildir. İlki hangi paketin kaydedileceğini sınırlar; ikincisi elde edilmiş paketin görünümünü değiştirir. Delil açısından agresif capture filter geri dönüşü olmayan veri kaybı yaratabilir.

Örnek inceleme soruları:

```text
belirli bir istemci hangi DNS adlarını sorguladı?
hangi TCP oturumlarında yeniden iletim yoğun?
hangi cihaz beklenmeyen dış hedeflere bağlandı?
hangi TLS oturumları aynı SNI/sertifika özelliğini taşıyor?
```

### Paket, akış ve oturum kavramları

Tek paket çoğu zaman bağlam için yetersizdir. TCP akışının yeniden birleştirilmesi uygulama konuşmasını ortaya çıkarabilir; NetFlow/IPFIX gibi akış kayıtları ise içerik sunmadan iletişim eşlerini, portları, hacmi ve zamanı gösterebilir. PCAP yüksek ayrıntı fakat yüksek depolama maliyeti; flow kayıtları daha düşük ayrıntı fakat uzun saklama avantajı sağlar.

### Kablosuz ağ artefaktları

Kablosuz ağ incelemesinde cihazın kayıtlı SSID/BSSID geçmişi, bağlantı zamanları, DHCP verileri ve erişim noktası logları birlikte değerlendirilebilir. MAC adresi tek başına kesin kişi kimliği değildir; modern işletim sistemleri MAC randomization kullanabilir.

### Mobil cihaz mimarisi ve delil yüzeyi

Mobil inceleme yalnız “telefon rehberi ve SMS” yaklaşımını aşmıştır. Modern cihazda delil yüzeyi şunları içerir:

- uygulama sandbox'ları,
- SQLite/Realm ve benzeri yerel veritabanları,
- keychain/keystore türü güvenli depolar,
- bildirim verisi,
- medya ve thumbnail önbellekleri,
- sensör/konum verileri,
- bulut yedekleri,
- uygulama içi web içerikleri,
- eSIM ve ağ yapılandırması.

Android ve iOS yanında Symbian, BlackBerry, Windows Mobile, MeeGo ve Bada gibi tarihsel platformlar mobil adli bilişimin evrimini gösterir. Güncel incelemede yöntem seçimi platformun güncel güvenlik modeli ve cihaz sürümüne göre yapılmalıdır.

### Mobil edinim seviyeleri

Mobil edinim yöntemleri kabaca şu sırada düşünülebilir:

```text
manuel gözlem
   ↓
mantıksal yedek/API
   ↓
dosya sistemi edinimi
   ↓
fiziksel/bootloader düzeyi edinim
   ↓
donanımsal yöntemler (JTAG / chip-off gibi)
```

Alt basamak her zaman “daha iyi” değildir. Donanımsal yöntemler yüksek riskli, pahalı veya modern şifreleme nedeniyle sınırlı olabilir. En az müdahaleyle inceleme sorusunu cevaplayan yöntem tercih edilir.

### SIM ve abonelik verileri

SIM/UICC üzerinde abonelik kimliği, ağ parametreleri ve sınırlı kullanıcı verileri bulunabilir. Modern telefonun iletişim geçmişinin büyük kısmı SIM üzerinde değil cihaz ve uygulama depolarındadır. SIM verisi cihaz artefaktı, operatör kaydı ve hesap bilgisiyle birlikte yorumlanmalıdır.

### Mobil medya incelemesi

Fotoğraf, video ve ses dosyasında içerik analizi ile metadata analizi ayrıdır. EXIF zaman/konum bilgisi değiştirilebilir veya uygulama tarafından sıfırlanabilir. Thumbnail dosyasının varlığı, orijinal medyanın hâlen mevcut olduğu anlamına gelmez. Mesajlaşma uygulamaları yeniden sıkıştırma ve metadata temizleme yapabilir.

## Ünite 9: Bulut, Uzak Hizmetler ve Dağıtık Sistemlerden Delil

### Bulut ve Uzak Hizmetlerden Delil

Bulut adli bilişiminde “disk imajı” çoğu zaman merkezî metafor değildir. Veri;

- sağlayıcı günlüklarında,
- nesne depolamada,
- SaaS denetim kayıtlarında,
- API çıktılarında,
- kimlik sağlayıcısında,
- snapshot veya yedeklerde,
- yönetim düzlemi olaylarında

bulunabilir.

Delilin sağlayıcıdan alınması; hesap/tenant kimliği, istek zamanı, API sürümü, dışa aktarım biçimi, sağlayıcının ürettiği hash veya imza, saat dilimi ve saklama politikasıyla birlikte belgelenmelidir. SWGDE’nin 2025 tarihli bulut delili kılavuzu, sağlayıcıya özgü yöntemlerin değişkenliği nedeniyle tek bir evrensel edinim prosedürünün yeterli olmadığını özellikle vurgular.

Çok kiracılı yapılarda fiziksel diski ele geçirmek çoğu zaman mümkün veya uygun değildir. Bu nedenle mantıksal kanıt zinciri ve sağlayıcı kayıtlarının güvenilirliği daha fazla önem kazanır.

### Bulut delilinin çok katmanlı yapısı

Bulut hizmetinde “disk imajı alma” çoğu zaman mümkün veya yeterli değildir. Delil kaynağı; denetim logu, nesne sürümü, IAM olayı, API çağrısı, snapshot, sunucusuz işlev kaydı, konteyner katmanı veya SaaS dışa aktarımı olabilir. Bulut delilinde sağlayıcı saatleri ve hesap/tenant kimliği kritik bağlamdır.

### Dağıtık sistemlerde zaman ve kimlik

Bir olayın farklı düğümlerdeki loglarını birleştirirken saat kayması, NTP senkronizasyonu ve zaman dilimi ayrı ayrı kaydedilir. Sadece ekranda görünen yerel zamanı karşılaştırmak yanlış olay sırası üretebilir. Dağıtık sistemlerde korelasyon için request ID, trace ID, session ID, kullanıcı/cihaz kimliği ve ağ beşlisi kullanılabilir.

## Ünite 10: Arama, İndeksleme, Korelasyon ve Büyük Delil Kümelerinin Analizi

### Anahtar kelime araması

Anahtar kelime araması yalnız `grep` değildir. Kodlama, Unicode normalizasyonu, büyük/küçük harf, dil, regex, tokenization ve sıkıştırılmış/indekslenmemiş içerik sonuçları etkiler.

Bir arama sonucunun tekrar üretilebilmesi için en az şu bilgiler tutulmalıdır:

```text
aranan ifade
arama modu
karakter kodlaması
büyük/küçük harf politikası
regex varsa desen
arama kapsamı
hariç tutulan veri
araç ve sürüm
```

### Korelasyon

Adli analizde güçlü sonuç çoğu zaman tek artefakttan değil, bağımsız kaynakların kesişiminden çıkar.

Örneğin “dosya USB ile kopyalandı” iddiası;

```text
USB cihaz geçmişi
+ dosya sistemi zamanı
+ LNK/Recent artefaktı
+ kullanıcı oturumu
+ olay günlüğü
```

ile desteklenebilir. Buna rağmen analiz “kanıtlıyor” dili yerine gözlem ve çıkarım düzeyini açıkça ayırmalıdır.

### İlişki analizi

İletişim, hesap, cihaz, IP, dosya hash’i ve zaman gibi varlıklar graf yapısında modellenebilir. Fakat aynı telefon numarası, NAT çıkış IP’si veya ortak cihazın aynı kişiyi temsil ettiği varsayımı otomatik yapılmamalıdır. Kimlik çözümleme kendi kanıt ve belirsizlik modeline sahip olmalıdır.

### Zaman çizelgesi mühendisliği

Zaman çizelgesi yalnız dosya `mtime` sıralaması değildir. Farklı artefaktların zaman anlamları ayrılır:

- olayın gerçekleşme zamanı,
- sistemin olayı kaydetme zamanı,
- verinin senkronize edilme zamanı,
- dosyanın taşınma/kopyalanma zamanı,
- inceleme aracının ayrıştırdığı zaman.

Saat dilimi ve daylight-saving dönüşümleri normalleştirilmeden tek çizelgede birleştirme yapılmamalıdır. Güvenilir zaman çizelgesi her satır için kaynak türünü ve orijinal zaman semantiğini korur.

### Korelasyon: tek artefakttan olay modeline

Güçlü bir teknik çıkarım genellikle birden fazla bağımsız kaynağın aynı hipotezi desteklemesiyle oluşur. Örneğin bir USB aygıtının kullanıldığı iddiası için:

```text
Registry cihaz geçmişi
   +
setup/device logları
   +
LNK / Jump List
   +
dosya sistemi zamanları
   +
kullanıcı oturum zamanı
        ↓
daha güçlü olay modeli
```

Bir kaynak diğerini doğrulamakla kalmaz, çelişkiler de önemlidir. Çelişki; saat problemi, veri silme, farklı kullanıcı, senkronizasyon veya aracın yanlış ayrıştırması gibi yeni hipotezlere yol açabilir.

### İlişki analizi — derinleştirme

Kişi, cihaz, hesap, IP, telefon, dosya ve olay düğümleri arasında grafik model kurulabilir. Ancak ortak bir IP adresi veya aynı Wi-Fi ağı, iki kişinin doğrudan ilişkili olduğunu kanıtlamaz. İlişki kenarının anlamı açık tanımlanmalıdır:

```text
hesap A --oturum açtı--> cihaz X
cihaz X --bağlandı--> IP Y
hesap A --mesaj gönderdi--> hesap B
```

“ilişkili” gibi belirsiz tek bir kenar türü, analitik kesinliği düşürür.

### Adli bilişimde ölçeklenebilirlik

Terabaytlarca veri ve milyonlarca dosya içeren incelemelerde tam içerik taraması maliyetlidir. İşlem hattı aşamalı kurulabilir:

1. delil envanteri,
2. hızlı metadata çıkarımı,
3. bilinen dosya hash filtreleme,
4. olay zaman aralığı ve kullanıcı kapsamı,
5. indeksleme,
6. hedefli derin ayrıştırma,
7. manuel doğrulama.

Bu yaklaşım doğruluğu azaltmak için değil, pahalı analizi yüksek değerli bölgeye yöneltmek içindir. Filtre kriterleri raporlanmalıdır ki inceleme kapsamı yeniden üretilebilsin.

### Büyük Delil Kümelerinde İnceleme İş Akışı

Modern olaylarda tek disk yerine yüzlerce aygıt, bulut dışa aktarımları, e-posta kutuları, ağ kayıtları ve mobil yedekler aynı dosyaya girebilir. Burada temel sorun yalnız veri miktarı değildir; doğru kapsamı kaybetmeden arama uzayını azaltmaktır.

### Bilinen dosya kümeleri ve hash tabanlı eleme

Kriptografik hash, aynı bayt dizisine sahip dosyaları hızlı karşılaştırmak için kullanılabilir. Bilinen işletim sistemi veya güvenilir yazılım dosyaları doğrulanmış hash kümeleri üzerinden inceleme dışında bırakılabilir. Tersine, bilinen zararlı veya yasak içerik hash'leri önceliklendirme için kullanılabilir.

Hash tabanlı elemenin sınırı açıktır: dosyada tek bit değiştiğinde klasik kriptografik hash tamamen değişir. Bu nedenle benzer görsel, belge veya arşivlerin bulunmasında algısal hash, içerik parmak izi veya özellik tabanlı yöntemler gerekebilir. Bunların sonuçları kriptografik bütünlük kanıtı olarak değerlendirilmemelidir.

### Arşivler, kapsayıcılar ve iç içe veri

Bir dosya başka dosyalar taşıyabilir: ZIP/TAR arşivi, e-posta kapsayıcısı, sanal disk, ofis belgesi, mobil yedek veya veritabanı. İnceleme motoru iç içe katmanları açarken kaynak tüketimini sınırlandırmalıdır. Aksi halde kötü niyetli veya bozuk içerik aşırı CPU, bellek ve disk tüketimine neden olabilir.

Her türetilmiş nesne için köken zinciri korunmalıdır:

```text
kaynak imaj
 -> kapsayıcı dosya
    -> arşiv
       -> iç dosya
          -> ayrıştırılmış artefakt
```

Bu zincir raporda bir bulgunun ham kaynağa geri izlenebilmesini sağlar.

### İndeksleme, kodlama ve arama

Metin araması yalnız ASCII/UTF-8 dizeleri aramak değildir. UTF-16, farklı kodlamalar, sıkıştırılmış içerik, PDF/Office yapıları ve veritabanı alanları farklı ayrıştırma gerektirir. Anahtar kelime listeleri:

- olay hipotezinden türetilmeli,
- yanlış pozitifleri azaltacak bağlam içermeli,
- büyük/küçük harf ve dil kuralları açık olmalı,
- regex kullanılıyorsa performans ve geri izlenebilirlik gözetilmelidir.

Arama motorunun “eşleşme” üretmesi delil yorumu değildir. Eşleşmenin dosya içindeki konumu, dosyanın kaynağı ve zaman/kimlik ilişkileri ayrıca incelenir.

### Deduplication ve yakın benzerlik

Aynı dosyanın çok sayıda kopyası büyük dosyalarda analizi boğabilir. Exact hash ile tekilleştirme güvenilir bir başlangıçtır. Ancak farklı metadata'ya sahip aynı içerik veya yeniden kodlanmış medya, bağlamsal olarak farklı olabilir. Tekilleştirme, delil örneklerini fiziksel kaynaklarından koparmamalıdır; “bir içerik, N kaynak” ilişkisi korunmalıdır.

### Türetilmiş delil ve dışa aktarım

Thumbnail, dönüştürülmüş görsel, metin çıkarımı, dekompresyon sonucu, veri tabanı export'u ve sanallaştırılmış sistem ekran görüntüsü kaynak delilin aynısı değildir. Bunlar türetilmiş delildir. Her türetimde:

- kaynak kimliği,
- kullanılan araç/sürüm,
- parametreler,
- çıktı hash'i,
- dönüşüm zamanı

kaydedilebilirse bağımsız doğrulama kolaylaşır.

## Ünite 11: Araç Ekosistemi, Doğrulama, Tekrarlanabilirlik ve Kalite Güvencesi

### Araç çıktısı hakikat değildir

Bir adli araç kullanıcıya düzenli bir tablo gösterdiğinde, bu tablo alttaki baytların bir **yorumudur**. Parser hatası, desteklenmeyen sürüm, zaman alanının yanlış semantiği veya üretici değişikliği sonucu etkileyebilir.

Kritik bulgularda şu yaklaşım daha güçlüdür:

```text
ham kaynak
  ↓
araç A ayrıştırması
  ↓
bağımsız araç / manuel doğrulama
  ↓
semantik kontrol
```

NIST Computer Forensics Tool Testing (CFTT) programı adli araç fonksiyonlarını test etmek için metodoloji ve raporlar üretir. NIST Tool Catalog ise araç/teknik keşfi için yararlıdır; katalogdaki üretici bilgisi, tek başına aracın NIST tarafından test edildiği anlamına gelmez.

### Tekrarlanabilirlik ve yeniden üretilebilirlik

- **Tekrarlanabilirlik:** Aynı ekipman ve yöntemle benzer sonuca ulaşabilmek.
- **Yeniden üretilebilirlik:** Bağımsız bir ortam veya uygulayıcıyla bulgunun doğrulanabilmesi.

ISO/IEC 27042, analiz ve yorumlamada süreklilik, geçerlilik, tekrarlanabilirlik ve yeniden üretilebilirliğin belgelenmesine önem verir.

### Anti-forensics

Timestomping, log silme, secure deletion, steganografi, packer/obfuscation, dosya sistemi manipülasyonu ve sahte artefakt üretimi analizi zorlaştırabilir. “Artefakt yok” ile “olay olmadı” eşit değildir. Veri kaynağının kapsama ve saklama sınırlamaları raporda belirtilmelidir.

### Araç ekosistemi ve tarihsel ürünler

Tableau ve WiebeTech yazma koruyucuları; FTK/FTK Imager, EnCase, X-Ways, OSForensics, Nuix, Belkasoft, Autopsy/Sleuth Kit; XRY, UFED ve Oxygen gibi ürünler adli bilişim araç ekosisteminin tarihsel ve uygulamalı örnekleridir; fakat **araç adı yöntemin doğruluğunu garanti etmez**.

Bir adli araç şu yetenek sınıflarıyla değerlendirilmelidir:

- edinim ve doğrulama,
- dosya sistemi ayrıştırma,
- silinmiş veri/carving,
- arama ve indeksleme,
- Registry/OS artefakt analizi,
- e-posta ve mesajlaşma ayrıştırma,
- mobil edinim/çözümleme,
- ağ analizi,
- bellek analizi,
- raporlama ve dışa aktarma.

Araç güncellendikçe ayrıştırıcı davranışı değişebilir. Kritik bulgu mümkünse ikinci araç, ham veri veya bağımsız yöntemle doğrulanır.

### Araç kurulumundan önce doğrulama

Bir inceleme aracının kullanılabilir kabul edilmesi için laboratuvar test kümesi oluşturulmalıdır. Test imajında bilinen dosyalar, silinmiş dosyalar, farklı saat damgaları, farklı dosya sistemleri ve bozuk yapılar bulunabilir. Beklenen çıktı önceden belirlenir ve sürüm değiştiğinde regresyon testi yapılır.

```text
bilinen girdi
   ↓
araç + sürüm + yapılandırma
   ↓
beklenen çıktı ile karşılaştırma
   ↓
sapma varsa kullanım sınırı
```

### FTK/forensic suite iş akışının genelleştirilmesi

FTK ve benzeri adli paketlerde görülen sekme ve imajlama adımları genel bir adli paket modeline indirgenebilir. Tipik bir paket:

- delil kaynağını projeye ekler,
- dosya sistemini ayrıştırır,
- dosyaları tür/uzantı/metadata'ya göre sınıflandırır,
- indeks oluşturur,
- anahtar kelime arar,
- e-posta ve grafik görünümü sunar,
- bookmark/etiket ile bulguları işaretler,
- seçili dosyaları ve raporu dışa aktarır.

Bu kolaylıklar incelemeciyi alttaki veri yapısından koparmamalıdır. Bir dosyanın paket içinde “Deleted” görünmesi, bunun hangi dosya sistemi mekanizmasına dayanarak belirlendiği anlaşılmadan rapora taşınmamalıdır.

### Adli bilişim laboratuvarında kalite sistemi

Kalite yalnız nihai rapor kontrolü değildir. Süreç boyunca uygulanır:

- cihaz ve yazılım envanteri,
- sürüm kontrolü,
- test imajları,
- doğrulanmış standart işlem prosedürleri,
- zaman kaynağı kontrolü,
- hash ve chain-of-custody otomasyonu,
- ikinci inceleme/peer review,
- hata ve sapma kayıtları,
- araç güncellemesi sonrası regresyon testi.

Bu yaklaşım, bireysel uzmanlığın kurumsal olarak tekrar edilebilir bir inceleme kapasitesine dönüşmesini sağlar.

## Ünite 12: Şifreleme, Parola ve Delile Erişilebilirlik

### Şifreleme, Parola ve Erişilebilirlik Problemi

Şifreleme adli sürecin bütünlük probleminden farklıdır. Delilin hash’ini doğru hesaplayıp içeriğini okuyamamak mümkündür.

Çözüm seçenekleri yetkili bağlama göre değişebilir:

- açık oturumdan mantıksal edinim,
- RAM’de bulunan anahtar materyali,
- kurumsal anahtar yönetimi,
- yedek veya senkronize kopya,
- parola kurtarma/deneme süreçleri,
- sağlayıcı dışa aktarımı.

Parola deneme performansı; algoritma, KDF maliyeti, parola politikası ve donanıma bağlıdır. “GPU varsa her parola kırılır” genellemesi teknik olarak yanlıştır.

### Parola ve şifreleme incelemesinde sınırlar

Şifreli dosya veya disk tespit edildiğinde önce şifreleme katmanı belirlenir: tam disk, bölüm, dosya, arşiv, uygulama veritabanı veya iletişim protokolü. Parola deneme yöntemleri yetki ve kaynak sınırı altında yürütülmelidir. GPU tabanlı deneme hızları parola politikasına göre dramatik biçimde değişir; “kırılabilir/kırılamaz” diye genel hüküm kurulamaz.

Canlı sistemde açık bir şifreli birim bulunması, anahtarın veya çözülmüş verinin edinilmesi açısından önemli olabilir. Bu nedenle şifreleme bilgisi ilk müdahale kararını doğrudan etkiler.

## Ünite 13: Raporlama, Uzmanlık Sınırı ve Bulguların Savunulabilirliği

### Raporlama ve Uzmanlık Sınırı

İyi bir adli rapor, araç ekran görüntüleri toplamı değildir. Okuyucunun şu soruları cevaplayabilmesi gerekir:

1. Hangi materyal incelendi?
2. Hangi yöntem ve araçlar kullanıldı?
3. Kaynak veri nasıl korundu?
4. Hangi bulgular gözlendi?
5. Bu bulgulardan hangi çıkarımlar yapıldı?
6. Hangi alternatif açıklamalar elendi veya açık kaldı?
7. Yöntemin sınırlamaları nelerdir?
8. Başka bir uzman bulguyu nasıl yeniden üretebilir?

### Gözlem ile yorum ayrımı

```text
Gözlem:
  2026-09-23T10:15:04+03:00 zaman damgalı bir kayıt mevcut.

Yorum:
  Kayıt, ilgili uygulamanın o anda çalışmış olabileceğini destekliyor.

Aşırı iddia:
  Kullanıcı kesin olarak uygulamayı o anda açtı.
```

Adli bilişimin mühendislik değeri üçüncü cümleden kaçınabilme disiplinidir.

### Delil güveni

Bir bulgunun güveni şu bileşenlerle düşünülmelidir:

```text
kaynak güvenilirliği
× edinim bütünlüğü
× parser doğruluğu
× bağlamsal korelasyon
× yorum sınırlarının açıklığı
```

Bu matematiksel bir olasılık formülü değil, inceleme disiplinini hatırlatan bir modeldir. Zincirin herhangi bir halkası zayıfsa sonuç daha temkinli ifade edilmelidir.

### Raporlanabilir bulgunun yapısı

Bir teknik bulgu şu dört öğeyi ayırmalıdır:

1. **Kaynak:** hangi delil ve hangi konum?
2. **Gözlem:** ham veride ne görüldü?
3. **Yöntem:** hangi araç/komut/ayrıştırma kullanıldı?
4. **Yorum:** gözlemin olay açısından anlamı nedir?

Örnek yapı:

```text
Kaynak   : Disk imajı D1, kullanıcı profili artefaktı
Gözlem   : 14:32:11Z zamanlı belirli bir kayıt mevcut
Yöntem   : Araç A ile ayrıştırıldı, ham kayıt ikinci yöntemle doğrulandı
Yorum    : Bu kayıt ilgili hesabın o artefaktla etkileşmiş olabileceğini destekler
Sınır    : Kayıt tek başına fiziksel kullanıcı kimliğini kanıtlamaz
```

### Daubert, ACPO ilkeleri ve yöntemsel aktarılabilirlik

Daubert standardı ve ACPO dijital delil ilkeleri tarihsel ve yöntemsel bağlamda önemlidir. Bunlar farklı hukuk sistemlerine ait olduğu için doğrudan evrensel hukuk kuralı gibi uygulanmamalıdır. Teknik açıdan kalıcı değerleri şunlardır: yöntemin açıklanabilir olması, özgün veriye gereksiz değişiklik yapılmaması, yapılan değişikliklerin gerekçeli ve denetlenebilir olması, işlemleri yapan kişinin yetkinliği ve sürecin bağımsız biçimde incelenebilmesi.

## Ünite 14: Ölçeklenebilir, Deterministik ve Denetlenebilir Adli Bilişim Mimarisi

### Ölçeklenebilir ve Denetlenebilir Adli Bilişim Mimarisi

Büyük ölçekli adli bilişimde inceleme tek bir masaüstü aracında yürütülen manuel süreç olmaktan çıkar; edinim, ayrıştırma, indeksleme, korelasyon, analist incelemesi ve raporlama arasında veri hattı oluşur. Bu hattın performansı kadar deterministik ve denetlenebilir olması gerekir.

### İşlem hattı ayrımı

Sağlıklı bir mimaride ham delil ile türetilmiş veri ayrılır:

```text
ham delil (immutable)
   -> doğrulanmış çalışma kopyası
      -> parser/decoder çıktısı
         -> indeks ve özellikler
            -> korelasyon
               -> analist bulgusu
                  -> rapor
```

Ham delil değişmez tutulur. Parser yeniden çalıştırıldığında yeni sürümün çıktısı ayrı tutulabilir. Böylece araç güncellemesinin hangi bulguları değiştirdiği ölçülebilir.

### Paralellik ve deterministik sonuç

Dosyalar bağımsız ayrıştırılabildiği için iş yükü paralelleştirilebilir. Ancak paralellik çıktı sırasını ve hata davranışını belirsizleştirmemelidir. Aynı girdi ve aynı araç sürümü için aynı semantik sonucun üretilebilmesi; iş kimliği, parser sürümü, konfigürasyon ve kaynak hash'iyle sağlanabilir.

### Hata izolasyonu

Bozuk bir dosya tüm incelemeyi durdurmamalıdır. Parser hatası:

- kaynak nesneye bağlanmalı,
- hata türü kaydedilmeli,
- diğer nesnelerin işlenmesi sürmeli,
- kritik formatlarda yeniden deneme veya ikinci araç doğrulaması uygulanabilmelidir.

Sessizce atlanan nesne, açık hata kaydından daha tehlikelidir; çünkü analist veri setinin eksiksiz olduğunu varsayabilir.

### Denetim izi ve erişim kontrolü

Çok kullanıcılı laboratuvarda kim hangi delili ne zaman açtı, hangi dışa aktarımı yaptı, hangi bulguyu değiştirdi ve hangi raporu yayımladı izlenebilir olmalıdır. Denetim kaydı delil zincirinin yerini almaz; onu operasyonel olarak destekler.

Erişim kontrolünde vaka bazlı yetki, en az ayrıcalık, hassas içerik sınıflandırması ve dışa aktarım politikası uygulanabilir. Böylece adli platformun kendisi yeni bir veri sızıntısı kaynağına dönüşmez.

### Performans ile doğruluk arasındaki öncelik

Büyük veri kümelerinde ön indeksleme, hash eleme, paralel ayrıştırma ve artımlı zaman çizelgesi önemli hız kazandırır. Buna rağmen optimizasyon, kanıtın kökenini veya parser doğrulamasını kaybettirmemelidir. Adli bilişimde yanlış hızlı sonuç, yavaş ama doğrulanabilir sonuçtan daha değerlidir denemez. Öncelik sırası genellikle şöyledir:

```text
doğruluk ve bütünlük
 -> izlenebilirlik
    -> tekrarlanabilirlik
       -> kapsama
          -> performans
```

## Mühendislik Kontrol Listesi

Bir dijital inceleme için kısa ama etkili kontrol sırası:

```text
1. yetki ve kapsamı doğrula
2. veri kaynaklarını envanterle
3. kayıp/oynaklık riskini sırala
4. kaynağı koru
5. edinim yöntemini gerekçelendir
6. bütünlüğü doğrula
7. ham veri ile çalışma kopyasını ayır
8. araç ve sürümü kaydet
9. kritik bulguyu bağımsız doğrula
10. saat/zaman dilimi semantiğini doğrula
11. gözlem ile yorumu ayır
12. sınırlamaları yaz
13. raporu yeniden üretilebilir kıl
```

Adli bilişim mühendisliği, çok sayıda aracı bilmekten önce **kanıtın dönüşüm zincirini kontrol etme** disiplinidir. Araçlar değişir; dosya sistemleri, mobil platformlar ve bulut servisleri evrilir. Kalıcı olan ilkeler; yetkili kapsam, veri bütünlüğü, izlenebilirlik, tekrarlanabilir yöntem ve ölçülü yorumdur.

## Kaynakça

- Carrier, B. *File System Forensic Analysis*. Addison-Wesley, 2005.
- Casey, E. *Digital Evidence and Computer Crime: Forensic Science, Computers, and the Internet*. 3rd ed., Academic Press, 2011.
- ISO/IEC 27037:2012. *Guidelines for identification, collection, acquisition and preservation of digital evidence*. https://www.iso.org/standard/44381.html
- ISO/IEC 27041:2015. *Guidance on assuring suitability and adequacy of incident investigative method*. https://www.iso.org/standard/44405.html
- ISO/IEC 27042:2015. *Guidelines for the analysis and interpretation of digital evidence*. https://www.iso.org/standard/44406.html
- ISO/IEC 27043:2015. *Incident investigation principles and processes*. https://www.iso.org/standard/44407.html
- NIST. *Computer Forensics Tool Testing Program (CFTT).* https://www.nist.gov/itl/ssd/software-quality-group/computer-forensics-tool-testing-program-cftt
- NIST. *Computer Forensics Tools & Techniques Catalog.* https://toolcatalog.nist.gov/
- NIST SP 800-86. *Guide to Integrating Forensic Techniques into Incident Response*. https://csrc.nist.gov/pubs/sp/800/86/final
- NIST SP 800-101 Rev. 1. *Guidelines on Mobile Device Forensics*. https://csrc.nist.gov/pubs/sp/800/101/r1/final
- Scientific Working Group on Digital Evidence. *Best Practices for Digital Evidence Collection*, Version 2.0, 2025. https://www.swgde.org/documents/published-complete-listing/18-f-002-2-0/
- Scientific Working Group on Digital Evidence. *Best Practices for Digital Evidence Acquisition, Preservation, and Analysis from Cloud Service Providers*, Version 1.1, 2025. https://www.swgde.org/documents/published-complete-listing/23-f-004-best-practices-for-digital-evidence-acquisition-preservation-and-analysis-from-cloud-service-providers/

## Bu Çalışmaya Atıf

Köker, M. A. (2020). Adli Bilişim Mühendisliği. alikoker.com.tr. https://alikoker.com.tr/adli-bilisim-muhendisligi

- BibTeX: https://alikoker.com.tr/adli-bilisim-muhendisligi.bib
- RIS: https://alikoker.com.tr/adli-bilisim-muhendisligi.ris
- CSL-JSON: https://alikoker.com.tr/adli-bilisim-muhendisligi.csl.json
