Adli Bilişim İncelemesi Nasıl Yapılır?
Giriş
Adli bilişim incelemesi, günümüz dijital dünyasında suçun izini sürmek ve delilleri ortaya çıkarmak için kritik bir araçtır. Bu süreç, elektronik cihazlardan elde edilen verilerin toplanması, korunması ve analiz edilmesiyle adli süreçlerde kullanılacak güvenilir delillerin oluşturulmasını sağlar. Adli bilişim uzmanları, hukuki prosedürlerle uyumlu olarak, dijital ortamlardaki kanıtları bütünlüklerini bozmadan yakalama becerisine sahiptir.
İlk adım, olayla ilgili cihazların ve ağ altyapısının sistematik bir şekilde belirlenmesidir. Bu kapsamda, bilgisayar, akıllı telefon, bulut ortamı ve diğer bağlı cihazlar tek tek izole edilir. İzolasyon, verilerin üzerinde herhangi bir değişiklik yapılmasının önlenmesi ve orijinal durumunun korunması için şarttır. Böylece, mahkeme süreçlerinde geçerlilik sorunu yaşanmaz.
Adli bilişim incelemesi aynı zamanda teknik bilgi birikimi ile hukuki gerekliliklerin birleşiminden oluşur. Uzmanlar, veri güvenliği, şifreleme, veri bütünlüğü ve dijital izlerin takibi konularında derinlemesine bilgi sahibi olmalıdır. Bu uzmanlık, suçun niteliğine ve kullanılan teknolojilere göre değişiklik gösterir. İyi organize edilmiş bir inceleme planı, delillerin eksiksiz ve güvenilir bir şekilde sunulmasını sağlar.
Temel Kavramlar ve Tanımlar
Adli bilişim, elektronik ortamda bulunan bilgi ve verilerin toplanması, analiz edilmesi ve raporlanması sürecidir. Bu alanda kullanılan temel kavramlar arasında “delil”, “dijital iz”, “veri bütünlüğü”, “şifreleme” ve “kayıt tutma” yer alır. Delil, mahkeme sırasında kanıt olarak kullanılan veri veya belgeyi ifade eder. Dijital iz ise bir kullanıcının cihaz üzerinde bıraktığı tüm geçici ve kalıcı veri izleridir.
Veri bütünlüğü, verinin orijinal haliyle ve hiçbir değişiklik yapılmadan saklanması durumudur. Adli bilişimde, veri bütünlüğünü sağlamak için hash algoritmaları ve dijital parmak izleri kullanılır. Şifreleme, verilerin yetkisiz erişime karşı korunması için kritik bir önlemdir; ancak adli bilişimde, şifreli verilerin çözülmesi de mümkündür.
Kayıt tutma, olayla ilgili tüm adımları belgelemek ve takip edilebilirliği sağlamak amacıyla alınan önlemleri kapsar. Bu, inceleme sürecinin şeffaflığını ve yasal geçerliliğini artırır. Adli bilişim, sadece teknik değil aynı zamanda hukuki bir disiplin olarak da değerlidir.
Tarafsız Veri Toplama Yöntemleri
Veri toplama, adli bilişim incelemesinin en kritik aşamasıdır. İlk adım, cihazları fiziksel olarak izole etmek ve ağ bağlantılarını kesmektir. Bu, veri üzerinde izinsiz değişiklik yapılmasını önler. Ardından, “bit‑by‑bit” (bit başına) kopyalama, cihazın tüm içeriğini tam olarak yansıtan bir kopya oluşturmayı sağlar. Bu yöntem, orijinal verinin bütünlüğünü korur.
İkinci yöntem, “forensik imaj” oluşturma teknikleridir. Bu süreç, cihazın sabit sürücüsünden, SSD’den veya hafıza kartlarından tam bir imaj çıkarır. Oluşturulan imaj, analistler tarafından güvenli bir ortamda çalıştırılabilir. Bu aşamada, veri bütünlüğü için hash değerleri hesaplanır ve kaydedilir.
Üçüncü olarak, “zaman damgası” ve “meta veri” analizi yapılır. Bu, dosya oluşturma, erişim ve değişiklik zamanlarını inceler. Zaman damgaları, olayın kronolojisini kurmada kritik rol oynar. Ayrıca, meta veriler, dosyanın hangi programla oluşturulduğunu ve hangi kullanıcı tarafından erişildiğini ortaya çıkarır.
Dijital İzlilerin Analizi Süreci
Dijital izlerin analizi, toplanan verilerin sistematik bir şekilde incelenmesiyle başlar. İlk olarak, dosya sistemleri skan ediliyor ve silinmiş dosyalar, yerleşik “gizli” veriler veya “sanal” dosya sistemleri tespit ediliyor. Ardından, “sanal hafıza” (RAM) analizi, geçici olarak depolanan verileri ortaya çıkarır. Bu, açık bağlantılar, şifreler ve geçici oturum bilgileri için kritiktir.
İkinci aşamada, ağ trafiği analizi yapılır. Bu süreç, cihazın dış dünyayla nasıl iletişim kurduğunu, hangi sunucularla bağlantı sağladığını ve potansiyel veri sızıntılarını belirler. Protokol analiz araçları, TCP/IP paketlerini deşifre ederek şüpheli etkinlikleri ortaya çıkarır.
Üçüncü adım, “hash” ve “checksum” karşılaştırmasıdır. Toplanan veriler, orijinal hash değerleriyle karşılaştırılarak değişiklik olup olmadığı kontrol edilir. Bu, veri bütünlüğünü doğrulamanın yanı sıra, sahte delil üretimini engeller.
Güvenlik ve Hukuki Çerçeve
Adli bilişim, hem teknik hem de hukuki standartlara uymak zorundadır. İlk olarak, “delil zinciri” oluşturulması gerekir; bu, verinin toplanmasından mahkeme sürecine kadar her adımda kimlerin elinde olduğunu belgeleyen bir zincirdir. Delil zinciri, mahkemede delilin geçerliliğini korur.
İkinci olarak, “veri koruma yasaları”na uyulması kritik önem taşır. Kişisel verilerin korunması, gizlilik hakları ve ağ izleme yasaları, adli bilişim sürecinde göz önünde bulundurulmalıdır. Bu, hem hukuki hem de etik açıdan yükümlülükleri içerir.
Üçüncü olarak, “şifre çözme” yöntemleri, yasal izinler ve mahkeme kararı gerektirir. Şifreli verilerin çözülmesi, adli süreçte kilit bir rol oynar ancak yasal sınırlar içinde yapılmalıdır.
Başarı Hikayeleri ve Gerçek Hayat Örnekleri
Bir örnek, büyük bir finansal dolandırıcılık olayında, adli bilişim ekipleri, sunucu log’larını ve ağ trafiğini analiz ederek dolandırıcıların kullandığı gizli kanalın ortaya çıkmasını sağladı. Bu süreçte, “hash” doğrulaması ile değişikliklerin tespit edilmesi, mahkeme sürecinde delilin güvenilirliğini artırdı.
Diğer bir vaka, bir siber saldırı sonrası, şirketin veri merkezindeki “sanal” dosya sistemleri üzerinden silinmiş dosyaların geri kazanılmasını içeriyordu. Adli bilişim uzmanları, “bit‑by‑bit” kopyalama tekniğiyle dosya sistemlerini yeniden yapılandırdı ve saldırganın izlerini buldu.
Üçüncü başarı hikayesi, bir suç mahkemesinde, dijital izlerin “zaman damgası” analizi ile suçun kronolojisinin net bir şekilde ortaya konmasıdır. Bu, tanık ifadelerinin doğruluğunu destekledi ve davanın sonucunu etkiledi.
Uzman Önerileri ve İpuçları
1. Planlama Öncelik – Her inceleme, net bir plan ve hedeflerle başlar.
2. İzolasyon – Cihazları fiziksel olarak izole edin; ağ bağlantılarını kesin.
3. Bit‑by‑Bit Kopya – Veriyi tam olarak yansıtacak bir kopya oluşturun.
4. Hash Değerleri – Veri bütünlüğü için hash hesaplayın ve kaydedin.
5. Zaman Damgası Analizi – Dosya zaman damgalarını inceleyin.
6. Ağ Trafiği İzleme – Erişim noktalarını ve şüpheli bağlantıları tespit edin.
7. Veri Koruma Yasalara Uyum – GDPR, KVKK gibi düzenlemelere dikkat edin.
8. Delil Zinciri – Her adımı belgeleyin, kimlerin elinde olduğunu kaydedin.
9. Şifre Çözme – Yasal izin ve mahkeme kararı ile sınırlı kalın.
10. Raporlama – Sonuçları açık ve anlaşılır bir raporla sunun.
Sıkça Sorulan Sorular
Adli bilişim incelemesi nedir?
Adli bilişim, elektronik cihazlardan elde edilen verilerin toplanması, korunması ve analiz edilerek mahkeme sürecinde kullanılabilir delillere dönüştürülmesi sürecidir.
Hangi cihazlar adli bilişim kapsamına girer?
Bilgisayarlar, akıllı telefonlar, tabletler, sunucular, bulut depolama ve bağlı diğer cihazlar kapsamına girer.
Veri bütünlüğü nasıl sağlanır?
Bit‑by‑bit kopyalama, hash algoritmaları ve dijital parmak izleri ile veri bütünlüğü korunur.
Şifre çözme yasal olarak mümkün mü?
Şifre çözme, yasal izin ve mahkeme kararı gerektirir; aksi halde hukuki sonuçlar doğurabilir.
Adli bilişim uzmanı kim olmalı?
Bilgisayar bilimi, ağ güvenliği, veri analizi ve hukuk bilgisine sahip, sertifikalı uzmanlar tercih edilmelidir.
Sonuç
Adli bilişim incelemesi, dijital delillerin güvenli, geçerli ve mahkemeye sunulabilir olmasını sağlayan karmaşık ama kritik bir süreçtir. Planlama, izole etme, bit‑by‑bit kopyalama, hash doğrulama ve zaman damgası analizi gibi teknikler, delilin bütünlüğünü korur. Hukuki çerçeve ve veri koruma yasalarına uyum, adli bilişimde etik ve yasal sorumluluğu garanti eder. İyi yapılandırılmış bir süreç, suçun çözümünde ve adaleti sağlamakta temel rol oynar.

