Dijital Delil Türleri: Kaynaktan Adli Değere Referans Matrisi
Dijital delil dört ana türe ayrılır: bellek, ağ, disk ve bulut. Toplama sırası uçuculuğa göredir (RFC 3227). Uçuculuk sırası infografiği, kaynak/bulgu/ömür/toplama referans matrisi, delil toplamanın dört kuralı ve sık sorulan sorular.
Hızlı cevap: Dijital delil, bir olayı kanıtlayan elektronik veridir ve dört ana türe ayrılır: 1) Uçucu delil (bellek/RAM) en kısa ömürlüdür; çalışan süreçler, ağ oturumları ve şifreleme anahtarları burada yaşar, cihaz kapanınca kaybolur. 2) Ağ delili oturum kayıtları, bağlantılar ve DNS sorgularıdır. 3) Disk/dosya delili disk imajı, silinmiş dosyalar ve dosya sistemi artefaktlarıdır. 4) Bulut/log delili sunucu logları, SaaS kayıtları ve yedeklerdir. Toplama sırası uçuculuk sırasına göre yapılır (RFC 3227): önce en uçucu olan (bellek), en sonda en kalıcı olan (log/yedek). Her delil yaz korumalı, bit bit imaj olarak alınır, hash (SHA-256) ile mühürlenir ve delil zinciri (chain of custody) ile belgelenir. Bir delilin adli değeri üç şeye bağlıdır: özgünlük, bütünlük ve kesintisiz delil zinciri. Zincir kırılırsa delil mahkemede reddedilebilir; bu yüzden toplama yöntemi, sonucun kendisi kadar önemlidir.
Dijital adli bilişimde her şey delille başlar ve delille biter. Ama "delil" tek bir şey değildir; her türün ömrü, toplanma yöntemi ve adli değeri farklıdır. Yanlış sırada ya da yanlış yöntemle toplanan bir delil, teknik olarak doğru olsa bile mahkemede işe yaramayabilir. Bu rehber, dijital delil türlerini kaynaktan adli değere kadar tek bir referans matrisinde, dünya standardında netlikle toplar.
Dijital delil türleri ve uçuculuk sırası
Anahtar ilke uçuculuktur: bir delil ne kadar hızlı kaybolursa, o kadar önce toplanmalıdır. Bellekteki bir şifreleme anahtarı cihaz kapanınca yok olur; bir disk imajı ise günler sonra da alınabilir. Bu yüzden ilk müdahale sırası hayatidir.
Dijital delil türleri referans matrisi
| Delil türü | Kaynak | Örnek bulgu | Ömür | Toplama |
|---|---|---|---|---|
| Bellek (RAM) | Çalışan cihaz | Süreç, oturum, anahtar, kötü amaçlı kod | Saniye/dakika | Canlı bellek imajı |
| Ağ trafiği | Anahtar, güvenlik duvarı | Oturum, C2 bağlantısı, DNS, sızan veri | Dakika/saat | Pasif yakalama, log |
| Disk / dosya | Sabit disk, SSD | Dosya, silinmiş veri, kayıt defteri, artefakt | Kalıcı | Yaz korumalı bit bit imaj |
| Mobil | Telefon, tablet | Mesaj, konum, uygulama verisi, çağrı | Kalıcı | Mantıksal/fiziksel çıkarım |
| Bulut / SaaS | Sunucu, servis | Erişim logu, e posta, yedek, denetim izi | Sağlayıcıya bağlı | API, yasal talep, log |
| Log / SIEM | Sistem, uygulama | Giriş, hata, işlem, uyarı | Saklama süresi kadar | Merkezi log toplama |
Delil toplamanın dört kuralı
- Uçuculuk sırasına uyun. Önce bellek ve ağ, sonra disk ve log. Bellek analizi çoğu olayda ilk adımdır.
- Bit bit imaj alın, orijinale dokunmayın. Yaz koruma şart; analiz her zaman kopya üzerinde yapılır.
- Hash ile mühürleyin. Toplama anında SHA 256 alın; her aşamada eşleşmeyi doğrulayın. Detay için delil bütünlüğü ve hash yazımıza bakın.
- Delil zincirini belgeleyin. Kim, ne zaman, neyi, nasıl aldı ve teslim etti; zincir kesilmemeli.
Bu dört kural, adli bilişim süreci boyunca her delil türü için geçerlidir. Yöntem bozulursa, sonucun teknik doğruluğu delili kurtarmaz.
Sık sorulan sorular
En değerli dijital delil hangisidir? Tek bir "en değerli" tür yoktur; olaya göre değişir. Ancak en uçucu olan (bellek) en kolay kaybolduğu için önceliklidir. Adli değer türden çok, doğru toplanmış olmasına bağlıdır.
Silinmiş dosyalar delil olabilir mi? Evet. Silinen dosyalar çoğu zaman diskte iz bırakır ve adli araçlarla kurtarılabilir. Silme, veriyi anında yok etmez; bu yüzden disk delili güçlüdür.
Delil zinciri (chain of custody) neden bu kadar önemli? Çünkü delilin mahkemede kabul edilmesi, kimseyle oynanmadığının kanıtlanmasına bağlıdır. Zincirde bir boşluk, delilin özgünlüğüne şüphe düşürür ve reddine yol açabilir.
Bulut verisi nasıl delil olarak toplanır? Sağlayıcının API'si, denetim logları ve yasal talep yoluyla. Bulut delilinde saklama süresi ve yargı yetkisi kritik olduğundan, hızlı ve usulüne uygun hareket gerekir.
Kaynaklar
- IETF RFC 3227, Evidence Collection and Archiving: https://www.rfc-editor.org/rfc/rfc3227
- NIST SP 800 86, Forensic Techniques into Incident Response: https://csrc.nist.gov
- SWGDE, Best Practices for Digital Evidence: https://www.swgde.org
- ENISA, Digital Forensics: https://www.enisa.europa.eu
Dijital delil toplama, imaj alma, delil zinciri ve teknik uzman mütalaası için DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan mahkemeye uygun adli bilişim ve veri kurtarma hizmeti veriyoruz.
Kimliğinizi doğrulayın
Yetkilendirilmiş erişim alanı. Tüm giriş denemeleri kayıt altına alınır.