Sanal Makine ve Snapshot Adli Bilişimi: Hypervisor İncelemesi
Sanal makine adli bilişimi, snapshot ve hypervisor katmanından delil toplamadır. Delil kaynağı ve uçuculuk tablosu, snapshot'ın neden bir zaman kapsülü olduğu, önce bellek ilkesi ve KAOS ile hızlı triyaj destekli mahkemeye sunulabilir inceleme.
Hızlı cevap: Sanal makine adli bilişimi, bir güvenlik olayının sanal sunucular, snapshot dosyaları ve hypervisor katmanı üzerinden delillerini toplama ve inceleme sürecidir. Sanal ortam, fiziksel bir sunucuya göre hem avantaj hem zorluk sunar: bir snapshot, makinenin belirli bir andaki tam durumunu, hatta bellek içeriğini bile saklayabilir, bu adli bilişim için değerli bir zaman kapsülüdür. Ama sanal makineler kolayca silinebilir, taşınabilir ve değiştirilebilir, bu yüzden delil kısa ömürlü olabilir. Doğru yaklaşım, önce çalışan makinenin bellek ve durumunu koru, snapshot ve disk dosyalarının bütünlüğünü sabitle, sonra hypervisor günlüklerini topla; hepsini orijinali değiştirmeden ve koruma zinciriyle yap.
Sunucular artık büyük ölçüde sanallaştırılmış ortamlarda çalışıyor. Bu, bir olay incelemesinde yeni delil kaynakları açar ama aynı zamanda delilin uçuculuğunu ve karmaşıklığını artırır. Bu yazı, sanal makine ve snapshot adli bilişiminde nelere bakıldığını ve doğru sürecin nasıl işlediğini anlatır.
Sanal makinenin adli bilişimi neden farklı
Fiziksel bir sunucuda disk sabittir ve doğrudan incelenir. Sanal ortamda ise durum farklıdır:
- Snapshot avantajı. Bir snapshot, makinenin belirli bir andaki durumunu, bazen bellek içeriğiyle birlikte saklar. Bu, olay anına geri dönmek için değerli bir kaynaktır.
- Uçuculuk. Sanal makine kolayca silinebilir, taşınabilir ya da sıfırlanabilir. Delil, fiziksel diskten daha hızlı kaybolabilir.
- Hypervisor katmanı. Sanal makinelerin altındaki hypervisor, kendi günlüklerini ve yapılandırmasını üretir; bu ayrı bir delil kaynağıdır.
- Bellek anlık görüntüsü. Snapshot bellek içerdiğinde, çalışan süreçler ve ağ durumu da incelenebilir, bu genelde uçucu olan veriyi kalıcı kılar.
Delil kaynakları ve toplama sırası
| Katman | Örnek delil | Uçuculuk |
|---|---|---|
| Çalışan sanal makine | Canlı bellek, süreçler, ağ | Çok yüksek, önce |
| Snapshot | Belirli anın disk ve bellek durumu | Silinebilir, hızlı sabitle |
| Sanal disk | Disk imajı dosyası | Orta, imaj olarak incele |
| Hypervisor | Yönetim günlükleri, yapılandırma | Değişebilir, topla |
| Depolama | Snapshot geçmişi, silinmiş dosyalar | Duruma bağlı |
Snapshot bellek içeriyorsa, bellek ve RAM analizi doğrudan bu snapshot üzerinden yapılabilir; bu, canlı makineye dokunmadan uçucu veriyi incelemenin güçlü bir yoludur.
Snapshot, adli bilişimin zaman kapsülü
Snapshot, sanal makinenin belirli bir andaki tam durumunu saklar. Bu, adli bilişim için benzersiz bir avantajdır: olaydan önce ya da olay sırasında alınmış bir snapshot varsa, o ana geri dönülebilir. Silinmiş bir dosya, kapatılmış bir süreç ya da o an açık olan bir ağ bağlantısı, snapshot içinde hala durabilir. Bu yüzden bir olay incelemesinde, mevcut snapshot geçmişi ilk sorgulanması gereken kaynaklardandır.
Doğru inceleme süreci
1. Çalışan makineyi ve belleği koru
Şüpheli sanal makine, silinmeden ve sıfırlanmadan yalıtılmalı, canlı belleği ve durumu snapshot ya da bellek dökümü ile yakalanmalıdır. Bu uçucu veri bir kez kaybolursa geri gelmez.
2. Snapshot ve disk bütünlüğünü sabitle
Snapshot ve sanal disk dosyalarının bütünlüğü sağlama toplamı ile sabitlenmeli, tüm inceleme kopyalar üzerinde yapılmalıdır. Orijinal dosyalar dijital delil ve koruma zinciri ilkelerine göre korunur.
3. Sanal diski imaj olarak incele
Sanal disk dosyası, adli imaj gibi ele alınır ve dosya sistemi çözümlenir. Silinmiş dosyalar ve zaman çizelgesi çıkarılır. Kurtarma boyutu gerekiyorsa, sanal makine disk imajı kurtarma yöntemleri de devreye girer.
4. Hypervisor ve depolama katmanı
Hypervisor günlükleri, yönetim işlemleri ve snapshot geçmişi toplanır. Bulut ortamındaysa, bulut güvenliği ve paylaşımlı sorumluluk modeli, hangi katmanın kimin sorumluluğunda olduğunu belirler.
KAOS ve DSET yaklaşımı
DSET, sanal makine ve snapshot incelemesini, yapay zekâ hızını insan uzmanın denetimiyle birleştiren bir süreçle yürütür. Yerel yapay zekâ motoru KAOS, büyük hacimli sanal disk ve günlük verisini hızlı triyaj ve anomali tespiti için tarar, ama delil değeri taşıyan her bulgu uzman denetimiyle ve koruma zinciriyle doğrulanır. KAOS tümüyle çevrim dışı çalıştığı için hassas sanal makine imajları dış servislere gönderilmez, bu da gizlilik ve KVKK açısından önemlidir. Sonuç, mahkemeye sunulabilir, tekrar edilebilir bir inceleme raporudur.
Sık sorulan sorular
Snapshot silinmişse geri getirilebilir mi? Duruma bağlıdır. Silinen snapshot, depolama katmanında hala kısmen bulunabilir ve veri kurtarma yöntemleriyle geri getirilebilir. Ne kadar erken ve yazma yapılmadan müdahale edilirse, olasılık o kadar yüksektir.
Bellek içeren snapshot neden değerlidir? Çünkü çalışan süreçler, açık ağ bağlantıları ve şifre gibi bellekte tutulan veriler, genelde makine kapandığında kaybolur. Bellek içeren bir snapshot, bu uçucu veriyi belirli bir anda dondurup kalıcı kılar, bu da inceleme için güçlü bir kaynaktır.
Bulutta çalışan sanal makinede delil kimin sorumluluğunda? Paylaşımlı sorumluluk modeline bağlıdır. Hypervisor ve altyapı günlükleri genelde bulut sağlayıcının kontrolündeyken, sanal makine içi ve yapılandırma müşterinin sorumluluğundadır. Süreç bu ayrımı dikkate almalıdır.
Kaynaklar
- NIST, adli bilişim rehberi SP 800 86: https://csrc.nist.gov
- DSET Adli Bilişim Hizmetleri: https://dset.com.tr/hizmetler
Sanal makine, snapshot ve hypervisor ortamınızda bir güvenlik olayının adli incelemesi için DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan ISO/IEC 27037 uyumlu, mahkemeye sunulabilir inceleme sağlıyoruz.
Kimliğinizi doğrulayın
Yetkilendirilmiş erişim alanı. Tüm giriş denemeleri kayıt altına alınır.