Hızlı Özet (TL;DR)
Adli Bilişim (Digital Forensics), bir bilişim suçu, veri sızıntısı, şirket içi casusluk veya fidye yazılımı saldırısı sonrasında dijital cihazlar (sunucu, bilgisayar, cep telefonu, USB bellek) üzerindeki elektronik delillerin bilimsel ve hukuki kurallara uygun olarak tespit edilmesi, toplanması, analiz edilmesi ve mahkemede geçerli bir rapor haline getirilmesi sürecidir. Hatalı toplanan veya üzerinde değişiklik yapılan dijital deliller, Ceza Muhakemesi Kanunu uyarınca mahkemelerde “hukuka aykırı delil” sayılarak reddedilir.
Yasal Delil Zinciri (Chain of Custody) Kuralları
Elektronik delillerin mahkemede geçerli sayılması için şu aşamalar eksiksiz uygulanmalıdır:
| Aşama | Yapılması Gereken İşlem | Kullanılan Teknoloji / Kural |
|---|---|---|
| 1. Tespit ve Güvenlik | Olay yerindeki bilgisayarın kapatılmaması veya uygun yöntemle kapatılması | RAM bellekteki uçucu verilerin canlı toplanması |
| 2. Donanımsal Koruma | İnceleme yapılacak diskin orijinal haline asla yazma yapılmaması | Donanımsal Yazma Engelleyici (Hardware Write-Blocker) |
| 3. Adli Kopya (İmaj) | Diskin sektör sektör birebir (Bit-Stream) kopyasının alınması | E01, RAW/DD formatında adli imaj alma |
| 4. Hash Doğrulaması | Orijinal disk ile alınan imajın matematiksel özdeşliğinin kanıtı | MD5 ve SHA-256 kriptografik özet eşleşmesi |
| 5. Belgelendirme | Delilin kim tarafından, ne zaman, nerede teslim alındığının tutanağı | Islak imzalı Delil Teslim ve Zincirleme Formu |
Şirketlerin Saldırı Anında Yaptığı En Büyük Hatalar
- Sisteme Format Atmak: Delilleri yok ederek saldırganın nasıl sızdığını ve hangi verileri çaldığını tespit etmeyi imkansız hale getirir.
- Enfekte Cihazı Yeniden Başlatmak: RAM bellekte bulunan saldırgana ait zararlı kodları ve şifreleme anahtarlarını siler.
- İmzasız Loglar: Zaman damgası bulunmayan metin bazlı sunucu logları mahkemelerde kolaylıkla manipüle edilebilir gerekçesiyle delil kabul edilmez.
Yasal delil niteliğinde zaman damgalı loglama altyapısı için KVKK ve 5651 Çözümleri sayfamıza göz atabilirsiniz.