Dijital Veri Analizi ve Teknik Değerlendirme
Dijital veri analizi, dijital ortamlarda bulunan verilerin teknik olarak incelenmesi, anlamlandırılması ve raporlanması sürecidir. Dijital cihazlar, adli bilişim imajları, uygulama verileri, kayıt dosyaları ve diğer dijital veri kaynaklarında bulunan bilgiler; tek başına değerlendirildiğinde olayın bütününü ortaya koymayabilir. Dijital veri analizi kapsamında farklı veri kaynakları teknik olarak incelenir, birbirleriyle karşılaştırılır ve olayın zaman, içerik ve veri ilişkileri açısından değerlendirilmesine yönelik çalışmalar gerçekleştirilir.
İnceleme sırasında dosya ve klasör yapıları, tarih-saat bilgileri, kullanıcı aktiviteleri, uygulama kayıtları, veritabanları, sistem logları, internet ve iletişim artefaktları ile mevcut diğer teknik veriler birlikte değerlendirilebilir. Amaç yalnızca veri tespit etmek değil; elde edilen bulguların kaynağını, birbirleriyle ilişkisini ve teknik anlamını doğrulanabilir biçimde ortaya koymaktır.
Hangi Dijital Veri Kaynakları İncelenebilir?
Dijital veri analizi; yalnızca tek bir cihaz veya dosya türüyle sınırlı değildir. İncelemenin amacı ve mevcut teknik materyale göre bilgisayar, mobil cihaz, depolama ortamı, adli bilişim imajı, veritabanı, uygulama kaydı, sistem logu ve diğer dijital veri kaynakları birlikte değerlendirilebilir.
- Bilgisayar, iş istasyonu ve sunucularda bulunan kullanıcı ve sistem verileri
- Windows, macOS, Linux ve teknik olarak desteklenen diğer işletim sistemlerine ait veriler
- HDD, SSD, harici disk, USB bellek, hafıza kartı ve diğer dijital depolama ortamları
- Cep telefonu ve tabletlerden mevcut ve uygun yöntemlerle elde edilmiş veri çıktıları
- RAW, E01/Ex01 ve diğer uygun adli bilişim imajları
- Mantıksal, dosya sistemi veya uygun diğer veri edinim çıktıları
- Daha önce oluşturulmuş doğrulanmış adli bilişim imajları ve çalışma kopyaları
- RAM/bellek dökümleri ve usulüne uygun olarak elde edilmiş volatile memory çıktıları
- Pagefile, swap ve hibernation gibi işletim sistemi yardımcı veri alanları
- Dosya ve klasör yapıları
- Mevcut ve silinmiş dosyalara ilişkin dosya sistemi kayıtları
- Dosya oluşturma, değiştirme, erişim ve mevcut diğer tarih-saat bilgileri
- Dosya metadata bilgileri
- NTFS, FAT/exFAT, APFS, HFS+, ext ve mevcut diğer desteklenen dosya sistemi yapıları
- NTFS MFT kayıtları
- USN Journal,
$LogFileve benzeri dosya sistemi işlem kayıtları - Volume Shadow Copy / Shadow Copy ve mevcut diğer sistem anlık görüntüleri
- macOS APFS snapshot ve mevcut diğer uygun anlık görüntü kaynakları
- Geri yükleme noktaları, sistem imajları ve mevcut yedekleme kaynakları
- Windows Registry kayıtları
- Prefetch kayıtları
- Jump List kayıtları
- LNK / Shortcut dosyaları
- ShellBag kayıtları
- Amcache kayıtları
- AppCompatCache / Shimcache kayıtları
- SRUM ve mevcut diğer Windows kullanıcı/sistem aktivitesi artefaktları
- Recycle Bin / geri dönüşüm kutusu kayıtları
- Windows Event Log kayıtları
- Kullanıcı oturum açma-kapama, sistem açılış-kapanış ve hesap kullanım kayıtları
- USB ve diğer harici cihazların bağlantı ve kullanım artefaktları
- Son kullanılan dosya, klasör ve uygulamalara ilişkin kayıtlar
- macOS Unified Log kayıtları
- macOS FSEvents verileri
- Spotlight metadata kaynakları
- macOS plist ve ilgili yapılandırma dosyaları
- QuarantineEvents ve mevcut diğer macOS kullanıcı aktivitesi artefaktları
- Linux syslog, journal ve mevcut diğer sistem logları
- Linux kullanıcı oturum ve kimlik doğrulama kayıtları
- Shell history ve mevcut diğer kullanıcı aktivitesi kayıtları
- Cron, servis ve sistem görevlerine ilişkin mevcut kayıtlar
- Tarayıcı geçmişi ve ziyaret edilen web adreslerine ilişkin artefaktlar
- Arama geçmişleri
- Tarayıcı indirme geçmişleri
- Çerezler
- Cache verileri
- Tarayıcı oturum ve sekme bilgilerinin mevcut yerel kayıtları
- Yer imleri ve tarayıcı yapılandırma verileri
- Tarayıcıya ait SQLite ve diğer yerel veritabanları
- E-posta istemcilerinde bulunan mevcut yerel e-posta verileri
- PST, OST, MBOX ve desteklenen diğer e-posta veri yapıları
- E-posta başlık bilgileri, ekler ve mevcut metadata kayıtları
- Mesajlaşma ve iletişim uygulamalarına ait mevcut yerel veriler
- SMS, mesaj, çağrı ve kişi kayıtları
- Uygulamaların yerel veritabanları ve yapılandırma dosyaları
- SQLite veritabanları
- SQLite WAL ve SHM dosyaları
- SQL veritabanları ve usulüne uygun olarak sağlanmış veritabanı çıktıları
- CSV, TSV, JSON, XML ve benzeri yapılandırılmış veri dosyaları
- Excel ve diğer tablo tabanlı veri dosyaları
- PDF ve diğer elektronik dokümanlar
- Word, Excel, PowerPoint ve diğer ofis dosyalarının içerik ve metadata bilgileri
- ZIP, RAR ve teknik olarak erişilebilir diğer arşiv dosyaları
- Fotoğraf, video ve ses dosyaları
- EXIF ve mevcut diğer medya metadata kayıtları
- Thumbnail, önizleme ve medya veritabanı kayıtları
- Kamera, cihaz veya uygulama tarafından oluşturulmuş medya indeksleri ve katalog bilgileri
- Sistem ve uygulama geçici dosyaları
- Cache ve diğer yardımcı veri alanları
- Unallocated alanlar
- Dosya sistemi journal kayıtları ve uygun diğer silinmiş veri kaynakları
- Sunucu işletim sistemi ve servis logları
- Web sunucusu logları
- Uygulama sunucusu logları
- Veritabanı sunucusu logları ve audit kayıtları
- Firewall kayıtları
- VPN bağlantı kayıtları
- Proxy kayıtları
- DHCP kayıtları
- DNS kayıtları
- Kimlik doğrulama ve erişim kontrol sistemlerinden elde edilmiş mevcut loglar
- Active Directory ve benzeri kurumsal kimlik sistemlerinden usulüne uygun olarak sağlanmış kayıtlar
- IP adresi, port, bağlantı zamanı, oturum ve ağ aktivitesi içeren teknik kayıtlar
- Antivirüs sistemlerinden elde edilmiş mevcut kayıt ve çıktılar
- EDR/XDR ve benzeri güvenlik ürünlerinden elde edilmiş mevcut kayıtlar
- SIEM sistemlerinden usulüne uygun olarak dışa aktarılmış olay ve log verileri
- IDS/IPS ve diğer ağ güvenliği sistemlerinden elde edilmiş mevcut kayıtlar
- Dosya paylaşımı ve ağ erişim kayıtları
- NAS ve dosya sunucularından usulüne uygun olarak temin edilmiş veri ve loglar
- RAID ve çok diskli sistemlerden elde edilmiş mevcut imaj veya veri kopyaları
- Yedekleme sistemlerine ait mevcut yedekler ve işlem logları
- Windows Backup, sistem imajları ve mevcut diğer yedekleme çıktıları
- macOS Time Machine ve mevcut diğer uygun yedekleme kaynakları
- Mobil cihazlara ait yerel yedekler
- Android yedekleri ve mevcut üretici yazılımı yedek çıktıları
- Finder/iTunes üzerinden oluşturulmuş mevcut iPhone/iPad yedekleri
- Uygulamalara ait mevcut yerel yedek ve export dosyaları
- Sanal makine diskleri
- VHD, VHDX, VMDK ve benzeri sanal disk dosyaları
- Sanal makine snapshot ve mevcut diğer sanallaştırma çıktıları
- Sanallaştırma platformlarına ait mevcut olay ve işlem logları
- Container ve container tabanlı sistemlerden usulüne uygun olarak sağlanmış mevcut log ve veri çıktıları
- Kurumsal uygulama, ERP, CRM veya diğer iş sistemlerinden usulüne uygun olarak alınmış audit ve işlem kayıtları
- İş birliği ve iletişim platformlarından mevcut ve usulüne uygun olarak dışa aktarılmış veri ve kayıtlar
- Dosya senkronizasyon uygulamalarının cihaz üzerinde bulunan yerel artefaktları
- OneDrive, Google Drive, Dropbox ve benzeri hizmetlerin cihazda mevcut yerel senkronizasyon kayıtları
- Kullanıcı hesabı, profil, oturum ve senkronizasyon bilgilerine ilişkin teknik artefaktlar
- Konum bilgisi içerebilen mevcut dosya, cihaz ve uygulama artefaktları
- Fotoğraf ve videolarda bulunan mevcut coğrafi konum metadata bilgileri
- GPS kaynaklı mevcut konum kayıtları
- Wi-Fi ve ağ bağlantılarıyla ilişkili mevcut konum veya bağlantı artefaktları
- Harita, navigasyon ve benzeri uygulamalarda cihaz üzerinde mevcut yerel kayıtlar
- Tarih-saat, zaman dilimi ve sistem saati bilgilerini içeren teknik kayıtlar
- Kullanıcı aktivitelerinin zaman çizelgesinin oluşturulmasına katkı sağlayabilecek sistem ve uygulama artefaktları
- Farklı cihazlardan veya sistemlerden elde edilen karşılaştırılabilir dijital kayıtlar
- Mevcut bilirkişi raporlarına dayanak oluşturmuş dijital materyal ve veri çıktıları
- Daha önce yapılmış adli bilişim incelemelerine ait rapor, export, log ve teknik çıktılar
- Adli bilişim yazılımlarından daha önce oluşturulmuş uygun export ve inceleme çıktıları
- Mevcut teknik raporların dayandığı ham veya işlenmiş dijital veri kaynakları
- Tarafımıza mevcut ve usulüne uygun olarak temin edilmiş bulut verileri veya bulut servislerinden alınmış veri çıktıları
- İnceleme amacıyla hukuka uygun ve yetkili şekilde sağlanmış diğer dijital veri kaynakları
Dijital Veri Analizinde Hangi İncelemeler Yapılabilir?
Dijital veri analizi kapsamında yapılacak inceleme; mevcut veri kaynaklarının niteliğine, olayın kapsamına ve cevaplanması beklenen teknik sorulara göre belirlenir. Farklı cihaz, sistem, uygulama ve kayıt kaynaklarından elde edilen veriler gerektiğinde birlikte değerlendirilerek zaman, kullanıcı aktivitesi, veri ilişkileri ve olay akışı açısından teknik analiz gerçekleştirilebilir.
- Dosya ve klasör yapılarının analizi: Mevcut, silinmiş veya yeniden oluşturulmuş dosya ve klasörlerin dosya sistemi kayıtlarıyla birlikte değerlendirilmesi.
- Dosya kullanım geçmişinin incelenmesi: Dosyaların oluşturulma, değiştirilme, erişilme, taşınma, kopyalanma veya silinmesine ilişkin mevcut teknik izlerin araştırılması.
- Dosya kökeninin araştırılması: Bir dosyanın hangi cihaz, klasör, uygulama, kullanıcı alanı veya veri kaynağıyla ilişkili olduğunun mevcut kayıtlar üzerinden değerlendirilmesi.
- Dosya metadata analizi: Dosya adı, boyutu, hash değeri, tarih-saat bilgileri, oluşturucu uygulama ve mevcut diğer metadata alanlarının incelenmesi.
- Belge metadata ve revizyon bilgilerinin analizi: Ofis belgeleri ve uygun diğer dosyalarda mevcut oluşturucu, son kaydeden, oluşturma/değiştirme zamanı ve revizyon bilgilerinin değerlendirilmesi.
- Fotoğraf, video ve ses dosyalarının analizi: EXIF, oluşturma zamanı, kullanılan cihaz, codec/format, mevcut konum ve diğer medya metadata bilgilerinin incelenmesi.
- Hash analizi ve dosya karşılaştırması: Aynı veya farklı veri kaynaklarındaki dosyaların hash değerleri üzerinden eşleşme, farklılık veya tekrar durumlarının araştırılması.
- Zaman damgası analizi: Dosya sistemi, uygulama, veritabanı, log ve metadata kaynaklarında bulunan tarih-saat bilgilerinin karşılaştırılması.
- Timeline / zaman çizelgesi oluşturulması: Farklı veri kaynaklarındaki olayların kronolojik sıraya yerleştirilerek teknik olay akışının oluşturulması.
- Zaman dilimi ve timestamp normalizasyonu: UTC, yerel saat, cihaz saati ve farklı saniye/milisaniye/mikrosaniye formatlarının karşılaştırılabilir hale getirilmesi.
- Sistem saati ve zaman değişikliklerinin araştırılması: Mevcut teknik kayıtların elverdiği ölçüde cihaz saati, zaman dilimi değişiklikleri veya olası saat sapmalarının değerlendirilmesi.
- Kullanıcı aktivitesi analizi: Dosya, klasör, uygulama, tarayıcı, cihaz ve işletim sistemi üzerindeki mevcut kullanıcı aktivitesi artefaktlarının incelenmesi.
- Kullanıcı hesabı ve oturum analizi: Oturum açma-kapama, hesap kullanımı, kimlik doğrulama ve mevcut diğer hesap aktivitelerinin değerlendirilmesi.
- Program ve uygulama kullanım analizi: Çalıştırılan uygulamalar, kullanım zamanları ve mevcut uygulama artefaktlarının incelenmesi.
- Program kurulum ve kaldırma geçmişinin analizi: Yazılımların yüklenmesi, güncellenmesi veya kaldırılmasına ilişkin mevcut sistem ve uygulama kayıtlarının değerlendirilmesi.
- Başlangıç ve kalıcılık mekanizmalarının analizi: Teknik inceleme kapsamında gerekli olması halinde başlangıç girdileri, servisler, scheduled task’lar ve benzeri otomatik çalışma mekanizmalarının değerlendirilmesi.
- RAM / volatile memory analizi: Mevcut ve usulüne uygun olarak alınmış bellek dökümlerinde çalışan süreçler, bağlantılar ve diğer geçici sistem bilgilerinin teknik olarak incelenmesi.
- Çalışan süreç ve servislerin analizi: Bellek veya mevcut sistem kayıtları üzerinden süreç, servis ve bunlar arasındaki teknik ilişkilerin değerlendirilmesi.
- Harici cihaz kullanımının araştırılması: USB bellek, harici disk, telefon ve diğer harici cihazların bağlantı ve kullanım artefaktlarının incelenmesi.
- Dosya transferi ve kopyalama belirtilerinin değerlendirilmesi: Dosya sistemi, USB, uygulama, ağ veya diğer mevcut artefaktlardan hareketle veri aktarımına ilişkin teknik belirtilerin araştırılması.
- Tarayıcı aktivitesi analizi: Ziyaret edilen adresler, aramalar, indirmeler, cache, cookies, oturum ve mevcut diğer web artefaktlarının incelenmesi.
- Arama geçmişlerinin analizi: Tarayıcı ve mevcut diğer uygulamalarda bulunan arama ifadelerinin kaynak ve tarih-saat bilgileriyle değerlendirilmesi.
- İndirme aktivitelerinin analizi: İnternet veya uygulamalar üzerinden indirilen dosyalara ilişkin mevcut kayıtların dosya sistemi ve diğer artefaktlarla karşılaştırılması.
- E-posta analizi: Mevcut e-posta verilerinin gönderici, alıcı, tarih-saat, konu, ek ve uygun olduğunda teknik header bilgileri açısından değerlendirilmesi.
- Mesajlaşma ve iletişim verilerinin analizi: Mevcut mesaj, çağrı, kişi ve uygulama iletişim kayıtlarının kaynak ve tarih-saat bilgileriyle incelenmesi.
- Uygulama verilerinin analizi: Masaüstü ve mobil uygulamalara ait veritabanı, yapılandırma, cache, log ve diğer yerel artefaktların değerlendirilmesi.
- SQLite veritabanı analizi: SQLite veritabanları ile WAL, SHM ve ilgili yardımcı yapılardaki mevcut kayıtların incelenmesi.
- Silinmiş veritabanı kayıtlarının araştırılması: Teknik olarak mümkün olduğu durumlarda aktif olmayan, silinmiş veya artık uygulama tarafından gösterilmeyen kayıtların araştırılması.
- Veritabanı ilişkilerinin analizi: Tablo, kayıt, ID, foreign key ve diğer yapısal alanların birbirleriyle ilişkilendirilmesi.
- Silinmiş veri ve artefakt analizi: Dosya sistemi kayıtları, unallocated alanlar, veritabanları ve uygun diğer kaynaklarda kalan silinmiş veri izlerinin değerlendirilmesi.
- Mevcut, silinmiş, kurtarılmış ve yeniden yapılandırılmış verilerin ayrılması: Bir bulgunun teknik statüsünün mümkün olduğunca açık şekilde belirlenmesi.
- Windows artefakt analizi: Registry, Event Log, Prefetch, LNK, Jump List, ShellBag, Amcache, SRUM, MFT, USN Journal ve uygun diğer Windows artefaktlarının değerlendirilmesi.
- macOS ve Linux artefakt analizi: Mevcut sistem logları, kullanıcı aktivitesi kayıtları, FSEvents, Unified Logs, shell history ve uygun diğer işletim sistemi artefaktlarının değerlendirilmesi.
- Sistem ve uygulama loglarının analizi: İşletim sistemi, servis ve uygulamalar tarafından oluşturulan olay ve işlem kayıtlarının incelenmesi.
- Sunucu loglarının analizi: Web, uygulama, dosya, veritabanı ve diğer sunucu servislerine ait mevcut kayıtların değerlendirilmesi.
- Ağ kayıtlarının analizi: Firewall, VPN, proxy, DNS, DHCP ve diğer mevcut ağ kayıtlarının IP, port, zaman ve bağlantı bilgileri açısından incelenmesi.
- Güvenlik kayıtlarının analizi: Antivirüs, EDR/XDR, SIEM, IDS/IPS ve benzeri sistemlerden sağlanmış mevcut kayıtların değerlendirilmesi. Log korelasyonu: Farklı sistem ve uygulamalara ait kayıtların zaman, kullanıcı, cihaz, IP, oturum veya diğer ortak alanlar üzerinden ilişkilendirilmesi.
- IP, cihaz, hesap ve oturum ilişkilerinin değerlendirilmesi: Mevcut teknik veriler elverdiği ölçüde farklı tanımlayıcıların birbiriyle ilişkisinin araştırılması.
- Bulut senkronizasyon artefaktlarının analizi: OneDrive, Google Drive, Dropbox ve benzeri servislerin cihaz üzerinde bulunan mevcut yerel senkronizasyon, dosya ve hesap artefaktlarının değerlendirilmesi.
- Mevcut ve usulüne uygun temin edilmiş bulut verilerinin analizi: Sağlanmış bulut çıktılarının cihaz ve diğer teknik veri kaynaklarıyla karşılaştırılması.
- Konum verilerinin analizi: Mevcut GPS, Wi-Fi, ağ, uygulama ve medya kaynaklı konum bilgilerinin kaynağı ve teknik doğruluk sınırlarıyla birlikte değerlendirilmesi.
- Konum-zaman korelasyonu: Konum bilgilerinin tarih-saat kayıtları ve diğer kullanıcı aktiviteleriyle ilişkilendirilmesi.
- Yedek ve mevcut sistem verilerinin karşılaştırılması: Cihaz üzerindeki mevcut verilerin uygun yedek veya daha önce alınmış veri çıktılarıyla karşılaştırılması.
- Farklı cihazlardaki verilerin çapraz analizi: Aynı olayla ilişkili bilgisayar, mobil cihaz veya diğer dijital kaynaklardaki kayıtların birlikte değerlendirilmesi.
- HTS ve CGNAT verileriyle çapraz değerlendirme: Usulüne uygun olarak sağlanmış HTS veya CGNAT kayıtlarının gerekli durumlarda cihaz, IP, zaman, log ve diğer mevcut dijital verilerle teknik olarak karşılaştırılması.
- Toplu veri analizi: Büyük veri kümelerinde tarih, kullanıcı, IP, cihaz, dosya, hesap, anahtar kelime veya diğer teknik kriterlere göre filtreleme ve ilişkilendirme yapılması.
- Anahtar kelime ve içerik araştırması: Belirlenmiş kelime, ifade, kişi, kullanıcı hesabı, dosya adı veya diğer inceleme kriterlerine ilişkin kayıtların araştırılması.
- Tekrarlanan kayıtların ayrıştırılması: Aynı olay veya verinin farklı kaynaklarda birden fazla kez bulunması halinde mükerrer kayıtların tespit edilmesi.
- Veri tutarlılığı analizi: Farklı kaynaklardaki kayıtların tarih, içerik, kullanıcı, cihaz ve diğer teknik alanlar açısından uyumunun değerlendirilmesi.
- Çelişkili kayıtların incelenmesi: Aynı olay hakkında farklı kaynaklarda görülen zaman, içerik veya kaynak farklılıklarının teknik nedenlerinin araştırılması.
- Anomali ve olağandışı aktivitelerin araştırılması: Normal veri akışından ayrılan sıra dışı erişim, işlem, dosya hareketi veya olayların mevcut veriler üzerinden değerlendirilmesi.
- Olay akışının teknik olarak yeniden yapılandırılması: Birden fazla veri kaynağından elde edilen doğrulanabilir kayıtların kronolojik ve ilişkisel şekilde bir araya getirilmesi.
- Belirli bir zaman aralığının incelenmesi: Olay öncesi, olay anı ve olay sonrası gibi belirlenmiş zaman dilimlerindeki dijital aktivitelerin araştırılması.
- Belirli bir teknik iddianın test edilmesi: Bir dosyanın açılması, USB cihazının bağlanması, uygulamanın kullanılması, verinin aktarılması veya belirli bir kaydın oluşması gibi iddiaların mevcut teknik artefaktlarla değerlendirilmesi.
- Bilirkişi ve teknik raporların doğrulanması: Mevcut raporlarda belirtilen dosya, zaman, kullanıcı aktivitesi, uygulama veya diğer teknik bulguların kaynak verilerle karşılaştırılması.
- Farklı adli bilişim araçlarının sonuçlarının karşılaştırılması: Gerekli durumlarda aynı veri kaynağından farklı yazılımlarla elde edilen sonuçların tutarlılığının değerlendirilmesi.
- Ham veri ile yazılım çıktısının doğrulanması: Kritik bir bulgunun gerektiğinde kaynak veritabanı, log, dosya sistemi veya ham veri üzerinden manuel olarak kontrol edilmesi.
- Teknik bulgu ile yorumun ayrılması: Doğrudan veri kaynağından elde edilen bilgiler ile bunlardan yapılan teknik çıkarımların açık şekilde birbirinden ayrılması.
- Teknik sınırlılıkların değerlendirilmesi: Eksik veri, log rotasyonu, silinmiş kayıtlar, veri saklama süresi, şifreleme, zaman farklılıkları veya diğer faktörlerin sonuçlar üzerindeki etkisinin açıklanması.
- Kesin sonuca ulaşılamayan hususların belirtilmesi: Mevcut verinin belirli bir teknik soruyu güvenilir biçimde cevaplamak için yeterli olmadığı durumların açıkça ortaya konulması.
Zaman Çizelgesi ve Olay Rekonstrüksiyonu
Dijital olayların değerlendirilmesinde tek bir tarih-saat kaydı çoğu zaman yeterli değildir. Dosya sistemi, işletim sistemi, uygulama, veritabanı, tarayıcı, iletişim, ağ ve diğer dijital kaynaklarda bulunan zaman bilgileri birlikte değerlendirilerek olayların kronolojik sırası ve birbirleriyle ilişkileri araştırılabilir.
Zaman çizelgesi analizi kapsamında farklı kaynaklardan elde edilen kayıtlar ortak bir zaman referansına dönüştürülür; olay öncesi, olay anı ve olay sonrasındaki dijital aktiviteler karşılaştırılarak mevcut teknik verilerin izin verdiği ölçüde olay akışının yeniden yapılandırılması amaçlanır.
- Farklı veri kaynaklarının zaman bilgilerinin bir araya getirilmesi: Dosya sistemi, işletim sistemi, uygulama, veritabanı, tarayıcı, iletişim, güvenlik, ağ ve diğer mevcut veri kaynaklarındaki tarih-saat kayıtlarının birlikte değerlendirilmesi.
- Zaman bilgisinin kaynağının belirlenmesi: Bir timestamp değerinin cihaz, işletim sistemi, dosya sistemi, uygulama, veritabanı, uzak sunucu veya başka bir sistem tarafından oluşturulup oluşturulmadığının mümkün olduğunca ayrılması.
- UTC ve yerel saat dönüşümlerinin yapılması: UTC, yerel saat ve farklı zaman dilimlerinde tutulan kayıtların ortak bir zaman ekseninde değerlendirilmesi.
- Yaz saati ve zaman dilimi değişikliklerinin dikkate alınması: Daylight Saving Time ve geçmiş zaman dilimi değişikliklerinin tarih-saat kayıtlarına etkisinin değerlendirilmesi.
- Farklı timestamp formatlarının normalleştirilmesi: Unix Epoch, WebKit/Chrome time, Windows FILETIME, Apple/Core Data ve saniye, milisaniye, mikrosaniye gibi farklı biçimlerde tutulan zaman değerlerinin karşılaştırılabilir hale getirilmesi.
- Timestamp hassasiyetinin değerlendirilmesi: Bir kaydın saniye, milisaniye, mikrosaniye veya yalnızca dakika düzeyinde tutulmasının yapılan teknik çıkarıma etkisinin dikkate alınması.
- Dosya sistemi timestamp türlerinin ayrılması: Oluşturma, değiştirme, erişim ve metadata değişiklik zamanlarının aynı anlamı taşımadığı dikkate alınarak ilgili dosya sistemi yapısına göre değerlendirilmesi.
- Cihaz tarih-saat yapılandırmasının incelenmesi: Sistem zamanı, zaman dilimi, otomatik saat ayarı ve mevcut diğer saat yapılandırmalarının değerlendirilmesi.
- Saat senkronizasyonunun araştırılması: NTP, mobil şebeke, internet veya işletim sistemi tarafından gerçekleştirilen otomatik saat senkronizasyonlarının mevcut kayıtlar üzerinden değerlendirilmesi.
- Sistem saati değişikliklerinin tespit edilmesi: Mevcut verilerin elverdiği ölçüde cihaz saatinde veya zaman diliminde manuel ya da otomatik değişiklik yapılıp yapılmadığının araştırılması.
- Saat sapması / clock drift değerlendirmesi: Aynı olayın bağımsız sistemlerdeki kayıtları karşılaştırılarak cihaz veya sistem saatindeki olası ileri-geri sapmaların değerlendirilmesi.
- Farklı cihaz saatlerinin karşılaştırılması: Bilgisayar, cep telefonu, sunucu, kamera sistemi ve diğer cihazların aynı gerçek zamanı farklı gösterebileceğinin dikkate alınması.
- Sunucu zamanı ile cihaz zamanının ayrılması: Özellikle mesajlaşma, e-posta, internet ve çevrimiçi hizmetlerde istemci tarafından kaydedilen zaman ile sunucu tarafından oluşturulan zamanın birbirinden ayrılması.
- Olay zamanı ile kayıt zamanı arasındaki farkın değerlendirilmesi: Bir olayın gerçekleşme zamanı ile loga, veritabanına veya merkezi sisteme yazılma zamanının her zaman aynı olmayabileceğinin dikkate alınması.
- Log aktarım ve işleme gecikmelerinin değerlendirilmesi: SIEM, merkezi loglama, senkronizasyon veya uygulama altyapılarında olayın oluşması ile kayıt sistemine ulaşması arasındaki gecikmelerin göz önünde bulundurulması.
- Dosya aktivitelerinin kronolojik olarak sıralanması: Dosyaların oluşturulması, değiştirilmesi, açılması, taşınması, kopyalanması ve silinmesine ilişkin mevcut kayıtların zaman çizelgesine yerleştirilmesi.
- Kullanıcı aktivitelerinin zaman çizelgesine eklenmesi: Oturum açma-kapama, dosya kullanımı, uygulama çalıştırma, tarayıcı aktiviteleri ve diğer mevcut kullanıcı artefaktlarının kronolojik olarak değerlendirilmesi.
- Program ve uygulama aktivitelerinin değerlendirilmesi: Uygulamaların çalıştırılma, güncellenme, veri oluşturma veya işlem gerçekleştirme zamanlarının diğer kaynaklarla karşılaştırılması.
- Tarayıcı ve internet aktivitelerinin kronolojik analizi: Ziyaret, arama, indirme, oturum ve mevcut diğer web aktivitelerinin zaman sırasına yerleştirilmesi.
- E-posta ve iletişim kayıtlarının zaman analizi: E-posta, mesaj, çağrı ve uygulama iletişim kayıtlarının mevcut zaman bilgileriyle olay akışına dahil edilmesi.
- USB ve harici cihaz aktivitelerinin zaman çizelgesine eklenmesi: Harici cihaz bağlantısı, çıkarılması ve mevcut kullanım kayıtlarının diğer bilgisayar aktiviteleriyle ilişkilendirilmesi.
- Ağ aktivitelerinin zaman açısından ilişkilendirilmesi: Firewall, VPN, proxy, DNS, DHCP ve uygun diğer ağ kayıtlarının cihaz, kullanıcı, IP ve oturum verileriyle karşılaştırılması.
- Güvenlik sistemi olaylarının timeline’a dahil edilmesi: Antivirüs, EDR/XDR, SIEM, IDS/IPS ve benzeri sistemlerden elde edilmiş olay kayıtlarının diğer teknik aktivitelerle ilişkilendirilmesi.
- HTS ve CGNAT kayıtlarının zaman açısından karşılaştırılması: Usulüne uygun olarak sağlanmış HTS ve CGNAT kayıtlarının cihaz, IP, port, oturum ve diğer mevcut dijital verilerle teknik olarak ilişkilendirilmesi.
- Harici kaynakların zaman diliminin doğrulanması: HTS, CGNAT, sunucu, güvenlik sistemi veya diğer dış kaynaklardan gelen kayıtların hangi zaman dilimini kullandığının mümkün olduğunca belirlenmesi.
- Konum ve zaman bilgilerinin birlikte değerlendirilmesi: Mevcut GPS, Wi-Fi, ağ, uygulama ve medya kaynaklı konum bilgilerinin ilgili zaman kayıtlarıyla karşılaştırılması.
- Konum kayıtlarının doğruluk sınırlarının dikkate alınması: GPS, ağ, Wi-Fi veya uygulama tabanlı konumların aynı hassasiyete sahip olmadığı gözetilerek zaman çizelgesine dahil edilmesi.
- Birden fazla cihazın timeline’ının karşılaştırılması: Aynı olayla ilişkili bilgisayar, mobil cihaz, sunucu veya diğer sistemlerdeki kayıtların ortak bir zaman ekseninde değerlendirilmesi.
- Olay öncesi aktivitelerin araştırılması: Kritik olaydan önce meydana gelen dosya, uygulama, kullanıcı, iletişim, bağlantı veya diğer ilgili aktivitelerin belirlenmesi.
- Olay anındaki aktivitelerin araştırılması: Belirlenen kritik zaman aralığında gerçekleşen teknik olayların mümkün olduğunca ayrıntılı değerlendirilmesi.
- Olay sonrası aktivitelerin araştırılması: Olaydan sonra meydana gelen dosya silme, veri taşıma, program kullanımı, oturum, bağlantı veya diğer aktivitelerin incelenmesi.
- Belirli bir zaman aralığının yoğunlaştırılmış analizi: Gerektiğinde saniye veya dakika ölçeğinde kritik zaman pencerelerinin ayrıntılı olarak incelenmesi.
- Aynı olayın farklı kaynaklardaki karşılıklarının araştırılması: Örneğin bir dosya indirme işleminin tarayıcı kaydı, dosya sistemi, güvenlik sistemi ve diğer uygun veri kaynaklarıyla karşılaştırılması.
- Timestamp dışındaki sıralama bilgilerinin kullanılması: Zaman değerlerinin yetersiz veya aynı olduğu durumlarda log sıra numarası, kayıt ID’si, veritabanı anahtarları, mesaj sequence bilgileri veya diğer teknik sıra göstergelerinin değerlendirilmesi.
- Çelişkili zaman kayıtlarının araştırılması: Aynı olaya ilişkin farklı sistemlerde bulunan tarih-saat değerleri arasındaki farklılıkların olası teknik nedenlerinin incelenmesi.
- Eksik zaman aralıklarının belirlenmesi: Log rotasyonu, veri silinmesi, sistemin kapalı olması, kayıt politikasının sınırlı olması veya veri kaynağının mevcut olmaması nedeniyle oluşan boşlukların açıkça belirtilmesi.
- Yedekleme ve geri yükleme işlemlerinin timestamp’lere etkisinin değerlendirilmesi: Backup, restore, cihaz taşıma, işletim sistemi yeniden kurulumu veya dosya kopyalama işlemlerinin tarih-saat değerlerini değiştirebileceğinin dikkate alınması.
- Dosya taşıma ve kopyalama işlemlerinin timestamp etkisinin değerlendirilmesi: Kaynak ve hedef dosya sistemi veya kullanılan uygulamaya göre belirli timestamp değerlerinin korunabileceği veya yeniden oluşturulabileceğinin göz önünde bulundurulması.
- Silinmiş ve kurtarılmış kayıtların zaman çizelgesine dahil edilmesi: Kaynağı ve teknik güvenilirliği belirlenebildiği ölçüde silinmiş, kurtarılmış veya yeniden yapılandırılmış kayıtların olay akışı içerisinde değerlendirilmesi.
- Uygulama veritabanı zamanlarının değerlendirilmesi: SQLite ve diğer uygulama veri yapılarındaki zaman değerlerinin ilgili uygulamanın veri modeli ve sürümü dikkate alınarak yorumlanması.
- WAL/SHM ve yardımcı veritabanı kaynaklarının kullanılması: Ana veritabanında bulunmayan ancak yardımcı yapılarda mevcut olabilecek kayıtların zaman ilişkilerinin değerlendirilmesi.
- Mobil cihaz zaman kayıtlarının değerlendirilmesi: İşletim sistemi, uygulama ve sunucu kaynaklı mobil timestamp değerlerinin birbirinden ayrılarak değerlendirilmesi.
- Timestomping ve olası zaman manipülasyonlarının araştırılması: Dosya veya sistem tarih-saat değerlerinin kasıtlı veya araç kaynaklı değiştirilmiş olabileceğine ilişkin teknik belirtilerin mevcut diğer artefaktlarla karşılaştırılması.
- Tek bir timestamp’e dayanılmaması: Kritik bir teknik sonucun mümkün olduğunca yalnızca tek bir tarih-saat değerine dayandırılmaması ve bağımsız veri kaynaklarıyla desteklenmesi.
- Kritik zaman noktalarının çapraz doğrulanması: Önem taşıyan olayların mümkün olduğunda birden fazla bağımsız dijital kaynak üzerinden doğrulanması.
- Korelasyon toleransının dikkate alınması: Saat sapması, kayıt hassasiyeti veya log gecikmesi nedeniyle farklı kaynaklardaki olayların birebir aynı saniyede görünmesinin her zaman beklenmemesi.
- Tekrarlanan ve mükerrer olay kayıtlarının ayrıştırılması: Aynı olayın birden fazla sistem tarafından kaydedilmesi durumunda bunların yanlışlıkla ayrı olaylar şeklinde değerlendirilmemesi.
- Olaylar arasındaki kronolojik ilişkinin belirlenmesi: Hangi teknik aktivitenin diğerinden önce, sonra veya aynı zaman aralığında meydana geldiğinin mevcut veriler üzerinden ortaya konulması.
- Nedensellik ile kronolojik sıralamanın birbirinden ayrılması: İki olayın art arda gerçekleşmesinin tek başına birinin diğerine neden olduğunu göstermediğinin dikkate alınması.
- Teknik olay zincirinin oluşturulması: Dosya, kullanıcı, uygulama, cihaz, iletişim ve ağ kayıtlarının zaman ve veri ilişkileri kullanılarak olayların teknik sırasının oluşturulması.
- Alternatif teknik açıklamaların değerlendirilmesi: Aynı veri dizisini açıklayabilecek birden fazla teknik senaryo bulunuyorsa bunların göz önünde bulundurulması.
- Kaynak güvenilirliğinin değerlendirilmesi: Timeline’a dahil edilen her veri kaynağının nasıl üretildiği, ne kadar süre saklandığı ve sonradan değiştirilebilir olup olmadığı dikkate alınarak ağırlığının değerlendirilmesi.
- Teknik bulgu ile çıkarımın ayrılması: Doğrudan bir kayıtta görülen zaman bilgisi ile bu zaman bilgisinden çıkarılan olay yorumunun açık biçimde birbirinden ayrılması.
- Kesinlik ve belirsizlik seviyesinin belirtilmesi: Bir kaydın belirli bir olayı doğrudan gösterip göstermediği, yalnızca destekleyici nitelikte olup olmadığı veya farklı açıklamalara açık bulunup bulunmadığının belirtilmesi.
- Gerçek kişiye atfın ayrı değerlendirilmesi: Cihaz, hesap, IP veya uygulamada belirli bir zamanda aktivite tespit edilmesinin tek başına bu işlemin belirli bir gerçek kişi tarafından gerçekleştirildiği anlamına gelmediğinin gözetilmesi.
- Kesin sonuca ulaşılamayan zaman aralıklarının belirtilmesi: Mevcut kayıtlar olay sırasını güvenilir biçimde ortaya koymaya yeterli değilse bunun açıkça raporlanması.
Dijital Veri Analizinde Teknik Sınırlılıklar ve Dikkat Edilmesi Gerekenler
Dijital veri analizi sonucunda ulaşılan teknik değerlendirmeler, yalnızca mevcut ve incelenebilir veri kaynakları üzerinden yapılabilir. Bir kaydın bulunmaması, silinmiş olması, hiç oluşturulmamış olması, saklama süresinin dolması veya ilgili veri kaynağının incelemeye sunulmaması gibi farklı nedenlerden kaynaklanabileceğinden, dijital bulgular mevcut teknik bağlam içerisinde değerlendirilmelidir.
Ayrıca işletim sistemi, uygulama sürümü, veri saklama politikaları, şifreleme, zaman ayarları, loglama mekanizmaları ve kullanılan analiz araçlarının desteklediği veri yapıları sonuçları doğrudan etkileyebilir. Bu nedenle teknik bulguların kaynağı, doğrulanabilirliği, sınırlılıkları ve alternatif açıklamaları birlikte değerlendirilir.
- İnceleme yalnızca mevcut veri kaynaklarıyla sınırlıdır: İncelemeye sunulmayan cihaz, sistem, hesap, yedek, log veya diğer veri kaynaklarında bulunabilecek bilgiler hakkında doğrudan teknik sonuç üretilemez.
- Veri edinim kapsamı sonucu doğrudan etkiler: Mantıksal edinim, dosya sistemi edinimi, fiziksel/bit düzeyinde imaj, yedek veya export aynı veri kapsamını sağlamaz.
- Eksik veya bozuk imaj analizi sınırlayabilir: Kaynak imajın kesik, hatalı veya belirli alanlarının okunamaz olması bazı artefaktların değerlendirilememesine neden olabilir.
- Bir verinin bulunamaması, hiç var olmadığı anlamına gelmez: Silinme, üzerine yazılma, log rotasyonu, saklama süresi, uygulama temizliği veya eksik veri kaynağı nedeniyle geçmişte mevcut bir kayıt artık bulunamayabilir.
- Bulunan bir kayıt olayın tamamını tek başına açıklamayabilir: Dijital artefakt çoğu zaman yalnızca belirli bir işlemin teknik izini veya sonucunu gösterir.
- Veri kaynağının kökeni dikkate alınmalıdır: Ham veri, uygulama tarafından üretilmiş kayıt, export, yedek, cache veya üçüncü taraf sistem çıktısı aynı teknik niteliğe sahip olmayabilir.
- Hash doğrulaması bütünlüğü gösterir; içeriğin ilk oluşum biçimini tek başına kanıtlamaz: Aynı hash iki veri kopyasının aynı olduğunu gösterebilir ancak veriyi kimin, ne zaman ve hangi amaçla oluşturduğunu açıklamaz.
- Silinmiş verilerin kurtarılabilirliği değişkendir: Üzerine yazılma, SSD TRIM, garbage collection ve flash bellek yönetimi silinmiş içeriğin geri elde edilmesini engelleyebilir.
- File carving sonucu bulunan dosyalarda bağlam eksik olabilir: İçerik elde edilse dahi özgün dosya adı, klasör yolu, timestamp veya dosya sistemi ilişkisi kaybolmuş olabilir.
- Dosya uzantısı dosyanın gerçek türünü tek başına göstermez: Dosya imzası, header yapısı ve içerik gerektiğinde ayrıca doğrulanmalıdır. Thumbnail veya önizleme kaydının bulunması özgün dosyanın halen mevcut olduğunu göstermez: Özgün dosya silinmiş olsa bile thumbnail veya cache kaydı kalabilir.
- Cache içerisindeki veri aktif kullanıcı dosyası olarak yorumlanmamalıdır: Cache, otomatik sistem veya uygulama davranışı sonucunda oluşmuş olabilir.
- Logların saklama süreleri sınırlı olabilir: Sistemler belirli süre sonunda eski kayıtları silebilir veya üzerine yazabilir.
- Log kayıtları manipüle edilmiş veya silinmiş olabilir: Özellikle yetkili kullanıcı, zararlı yazılım veya anti-forensic işlem söz konusu olduğunda logların güvenilirliği diğer artefaktlarla doğrulanmalıdır.
- Merkezi loglarda aktarım gecikmesi bulunabilir: Olayın meydana gelme zamanı ile SIEM veya merkezi log sistemine ulaşma zamanı farklı olabilir.
- Uygulama sürümleri veri yapısını değiştirebilir: Aynı uygulamanın farklı sürümleri farklı veritabanı şemaları ve alan anlamları kullanabilir.
- Kritik bulgular yalnızca otomatik parser çıktısına dayandırılmamalıdır: Gerektiğinde kaynak veritabanı, log, dosya sistemi veya ham veri üzerinden doğrulama yapılmalıdır.
- Araç sürümü sonuçları etkileyebilir: Aynı imajın farklı yazılım veya parser sürümleriyle analizinde farklı miktarda veri ayrıştırılabilir. Karakter kodlaması ve dil/bölge ayarları analiz sonucunu etkileyebilir: UTF-8, UTF-16, farklı code page’ler veya yerel karakterler özellikle anahtar kelime aramalarında dikkate alınmalıdır.
- Anahtar kelime araması tek başına tam kapsamlı değildir: Şifrelenmiş, sıkıştırılmış, encode edilmiş, parçalanmış veya farklı karakter kodlamasında saklanan içerik doğrudan eşleşmeyebilir.
- Şifreleme veri erişimini sınırlar: Disk, cihaz, uygulama, veritabanı, dosya veya yedek şifrelemesi nedeniyle bazı veriler incelenemeyebilir.
- Yetkilendirme sınırları teknik erişim imkânından ayrıdır: Teknik olarak erişilebilir bir veri, inceleme yetkisinin dışında bulunuyorsa analiz kapsamına alınmaz.
- Remote wipe riski değerlendirilmelidir: Uzak silme özelliği etkin cihazlarda bağlantı ve cihaz durumu dikkate alınmalıdır.
- Bulut export’u hesabın tüm geçmişini içeriyor olmayabilir: Sağlayıcının saklama süresi, export yöntemi ve ürün özellikleri veri kapsamını sınırlandırabilir.
- Bulut sağlayıcısının export biçimi özgün kayıtları dönüştürmüş olabilir: Tarih biçimi, alan adları veya metadata dışa aktarım sırasında farklılaştırılabilir.
- Bulut senkronizasyonu dosyanın kökenini karıştırabilir: Bir dosyanın cihazda bulunması onun ilk kez o cihazda oluşturulduğunu göstermez.
- Sanal makine snapshot/rollback işlemleri timeline üzerinde sıra dışı veya geriye dönük görünen kayıtlar oluşturabilir.
- Container sistemlerinde bazı loglar geçici olabilir: Container’ın yeniden oluşturulması veya silinmesi geçmiş kayıtların kaybolmasına neden olabilir.
- Konum kaynaklarının doğruluk seviyeleri farklıdır: GPS, Wi-Fi, IP, baz istasyonu ve uygulama konumları aynı hassasiyette değildir.
- CGNAT değerlendirmesinde ortak IP yanında kaynak port, hassas tarih-saat ve operatör kayıtlarının birlikte değerlendirilmesi gerekebilir.
- Hesap ile gerçek kişi aynı kavram değildir: Bir hesabın kullanılması işlemin hesap sahibi tarafından yapıldığını tek başına kanıtlamaz.
- RAM verileri geçicidir: Cihaz kapatıldığında veya yeniden başlatıldığında birçok volatile artefakt kaybolur.
- Canlı sistem analizi sistem üzerinde değişiklik oluşturabilir: Çalışan işletim sistemi analiz sırasında yeni log, cache veya dosya kayıtları üretmeye devam eder.
- Antivirüs veya EDR müdahalesi kaynak veriyi değiştirmiş olabilir: Karantina, silme veya remediation işlemleri incelenen dosyanın önceki durumunu etkileyebilir.
- Önceki teknik servis veya kullanıcı müdahaleleri veri yapısını değiştirmiş olabilir: Formatlama, CHKDSK, recovery yazılımları, reset, root/jailbreak ve benzeri işlemler dikkate alınmalıdır.
- Kaynak güvenilirliği her artefakt için ayrıca değerlendirilmelidir: Kaydın kim tarafından, nasıl ve hangi mekanizmayla oluşturulduğu önemlidir.
- Dijital veri analizi hukuki nitelendirme yapmaz: Teknik inceleme verinin özelliklerini, ilişkilerini ve teknik anlamını ortaya koyar; hukuki değerlendirme ilgili makamların görev alanındadır.
- Gerçek kişiye atıf ayrı bir değerlendirmedir: Cihaz, hesap, IP veya uygulama aktivitesi tek başına belirli kişinin eylemini kesin biçimde ortaya koymayabilir.
- Sonuçların yeniden değerlendirilebilirliği korunmalıdır: Önemli bulguların kaynakları, kullanılan yöntemler ve mümkün olduğunda doğrulama yolları gösterilmelidir.
- Kesin sonuç garantisi verilmez: Analizin sonucu mevcut verinin kapsamına, bütünlüğüne, teknik durumuna ve doğrulanabilirliğine bağlıdır.
- Secure Erase, sanitize ve benzeri güvenli silme işlemleri veriyi geri döndürülemez hale getirebilir.
- Log rotasyonu geçmiş kayıtları ortadan kaldırabilir.
- Loglama her sistemde aynı ayrıntıda yapılmaz.
- İlgili loglama özelliği olay tarihinde etkin olmayabilir.
- Bir log kaydının bulunmaması olayın gerçekleşmediğini tek başına göstermez.
- Filtreleme ve log toplama politikaları bazı olayları merkezi sisteme hiç taşımamış olabilir.
- İşletim sistemi güncellemeleri artefaktların yerini veya anlamını değiştirebilir.
- Adli bilişim araçlarının parser sonuçları farklılık gösterebilir.
- Desteklenmeyen veri yapıları bulunabilir.
- Cihaz kilidi ve güvenlik mimarisi edinim kapsamını etkileyebilir.
- Mobil cihazlarda Secure Enclave, TEE, Keystore/Keychain ve benzeri güvenlik yapıları veri erişimini etkileyebilir.
- Factory reset veya cryptographic erase işlemleri şifreleme anahtarlarının kaybı nedeniyle veriyi teknik olarak erişilemez hale getirebilir.
- Mobil cihazın yeniden başlatılması erişilebilir veri kapsamını değiştirebilir.
- MDM politikaları cihaz veya uygulama verilerini değiştirebilir, silebilir veya erişimi sınırlayabilir.
- Çok kullanıcılı sistemler, work profile, Secure Folder veya benzeri ayrılmış alanlar ayrı veri kapsamları oluşturabilir.
- Bulut tarafında yalnızca mevcut ve usulüne uygun olarak temin edilmiş veriler analiz edilebilir.
- Bir senkronizasyon artefaktı işlemin kullanıcı tarafından manuel yapıldığını tek başına göstermez.
- Yedekleme ve geri yükleme timestamp ve dosya yapısını değiştirebilir.
- Dosya kopyalama veya taşıma işlemleri belirli timestamp değerlerini yeniden oluşturabilir.
- Snapshot veya restore işlemleri mevcut sistem durumunu geçmiş bir noktaya döndürebilir.
- Sanal makinelerde host ve guest sistem saatleri birbirinden farklı olabilir.
- NAS/RAID analizinde tüm disklerin mevcut olmaması sonuçları sınırlayabilir.
- Yanlış RAID disk sırası, parity veya rebuild işlemi veri yapısının yorumlanmasını etkileyebilir.
- Snapshot, deduplication, compression, thin provisioning veya copy-on-write kullanan depolama sistemlerinde veri konumu klasik disk mantığından farklı olabilir.
- Timestamp doğrudan kullanıcı eylemi anlamına gelmez.
- Timestamp türleri aynı anlamı taşımaz.
- Sistem saati yanlış olabilir.
- Zaman dilimi değişikliği timeline’ı etkileyebilir.
- Saat senkronizasyonu kayıtların zamanını değiştirebilir veya düzeltebilir.
- Timestamp hassasiyetleri farklı olabilir.
- Aynı olay farklı sistemlerde aynı saniyede görünmek zorunda değildir.
- Olayın oluşma zamanı ile kayda yazılma zamanı farklı olabilir.
- Timestomping veya zaman manipülasyonu ihtimali araştırılabilir ancak her durumda kesin biçimde kanıtlanamayabilir.
- Metadata değiştirilebilir nitelikte olabilir.
- EXIF tek başına kesin konum, sahiplik veya kullanıcı tespiti sağlamaz.
- Bir cihazın belirli konumda olması cihazı o anda hangi kişinin kullandığını tek başına göstermez.
- IP adresi tek başına gerçek kişi tespiti için yeterli değildir.
- NAT, VPN, proxy, ortak ağ ve dinamik IP kullanımı IP yorumunu etkiler.
- DHCP kayıtları olmadan dinamik yerel IP’nin belirli bir cihazla eşleştirilmesi her zaman mümkün olmayabilir.
- Cihaz sahipliği ile cihaz kullanımı birbirinden ayrılmalıdır.
- Oturumun açık olması aktif insan kullanımını tek başına göstermez.
- Arka plan servisleri kullanıcı müdahalesi olmadan işlem gerçekleştirebilir.
- Güncelleme, indeksleme, backup, senkronizasyon ve güvenlik yazılımları otomatik artefakt oluşturabilir.
- Bir programın kurulu olması kullanıldığını göstermez.
- Bir programın çalıştırılma artefaktı bulunması, o program içinde belirli bir işlemin yapıldığını tek başına göstermez.
- Bir dosyanın cihazda bulunması dosyanın görüntülendiğini veya açıldığını tek başına göstermez.
- Bir dosyanın silinmesi silme işlemini gerçekleştiren kişiyi tek başına ortaya koymaz.
- Silme işlemi uygulama, senkronizasyon veya otomatik temizleme mekanizması tarafından gerçekleştirilmiş olabilir.
- Aynı olay farklı veri kaynaklarında birden fazla kez kayıt altına alınabilir.
- Mükerrer kayıtlar ayrı olay olarak yorumlanmamalıdır.
- SQLite veritabanında silinmiş kayıt parçalarının bulunması kaydın tam bağlamının yeniden oluşturulabileceği anlamına gelmez.
- WAL/SHM ve yardımcı veritabanı dosyaları ana veritabanından farklı veya geçici kayıtlar içerebilir.
- Veritabanındaki sıra veya ID değerleri her zaman doğrudan kronolojik sıra anlamına gelmez.
- RAM dökümü yalnızca belirli bir zaman noktasındaki sistem durumunu temsil eder.
- Bellekte bir artefaktın bulunmaması olayın geçmişte gerçekleşmediğini göstermez.
- Bazı canlı veya mobil edinimlerde klasik write blocker kullanımı mümkün değildir.
- Zararlı yazılım log, timestamp veya diğer artefaktları değiştirmiş olabilir.
- Anti-forensic araçlar veya işlemler veri silme, log temizleme, metadata değiştirme veya iz gizleme amacıyla kullanılmış olabilir.
- Anti-forensic belirti bulunmaması böyle bir işlemin kesinlikle yapılmadığını göstermez.
- Bir adli bilişim yazılımının sonuç vermemesi verinin kesin olarak bulunmadığı anlamına gelmez.
- Birden fazla aracın aynı sonucu vermesi bulgunun güvenilirliğini artırabilir ancak her durumda mutlak doğruluk sağlamaz.
- Korelasyon nedensellik anlamına gelmez.
- Tek bir artefakta dayanarak kritik sonuç üretilmemelidir.
- Alternatif teknik açıklamalar değerlendirilmelidir.
- Teknik bulgu ile uzman yorumu birbirinden ayrılmalıdır.
- Teknik belirsizlikler açıkça raporlanmalıdır.
- Kesin sonuca ulaşılamayan hususlar zorlanarak kesinleştirilmemelidir.
Kimler İçin Uygundur?
Dijital veri analizi hizmetleri; mevcut dijital kayıtların teknik olarak incelenmesi, farklı veri kaynaklarının ilişkilendirilmesi, zaman çizelgesi oluşturulması, kullanıcı aktivitelerinin değerlendirilmesi veya mevcut teknik bulguların yeniden incelenmesine ihtiyaç duyulan bireysel, kurumsal ve hukuki süreçlerde uygulanabilir. İnceleme kapsamı, mevcut veri kaynakları ve cevaplanması beklenen teknik sorular doğrultusunda belirlenir.
- Bireysel başvurular: Bilgisayar, mobil cihaz, depolama ortamı veya diğer dijital veri kaynaklarında bulunan kayıtların teknik olarak incelenmesine ve belirli dijital aktivitelerin değerlendirilmesine ihtiyaç duyan kişiler.
- Avukatlar ve hukuk büroları: Dava veya soruşturma dosyalarında bulunan dijital verilerin, zaman kayıtlarının, kullanıcı aktivitelerinin, cihaz ve hesap ilişkilerinin veya mevcut teknik bulguların değerlendirilmesine ihtiyaç duyanlar.
- Ceza ve hukuk yargılamalarının tarafları: Dosya kapsamında önem taşıyan dijital kayıtların incelenmesi, olay akışının teknik olarak değerlendirilmesi veya mevcut dijital tespitlerin yeniden analiz edilmesine ihtiyaç duyan taraflar.
- Şirketler ve diğer tüzel kişiler: Kurumsal cihaz, sunucu, kullanıcı hesabı, uygulama, sistem logu veya diğer dijital veri kaynaklarında meydana gelen olayların teknik olarak incelenmesine ihtiyaç duyan kurum ve işletmeler.
- Kurum içi hukuk, uyum ve denetim birimleri: Kurumsal uyuşmazlık, iç inceleme, mevzuata uyum veya denetim kapsamında mevcut dijital kayıtların teknik olarak değerlendirilmesine ihtiyaç duyan birimler.
- İç denetim, risk ve suistimal inceleme ekipleri: Yetkisiz veri erişimi, veri aktarımı, dosya silme, olağandışı kullanıcı davranışı veya kurum içi bir olayın mevcut dijital kayıtlar üzerinden araştırılmasına ihtiyaç duyan ekipler.
- Bilgi işlem ve sistem yönetimi ekipleri: Kullanıcı, cihaz, dosya, uygulama, sunucu veya sistem kayıtlarındaki belirli teknik olayların araştırılmasına ve farklı veri kaynaklarının ilişkilendirilmesine ihtiyaç duyan ekipler.
- Bilgi güvenliği ve olay müdahale ekipleri: Yetkisiz erişim, zararlı yazılım, şüpheli hesap aktivitesi, veri hareketi veya diğer güvenlik olaylarının mevcut dijital kaynaklar üzerinden teknik olarak değerlendirilmesine ihtiyaç duyan ekipler.
- Sunucu, ağ ve güvenlik altyapısı yöneten kurumlar: Firewall, VPN, proxy, DNS, DHCP, sunucu, EDR/XDR, SIEM veya diğer teknik kayıtların olay bazlı olarak analiz edilmesine ihtiyaç duyan kurum ve işletmeler.
- Teknik servisler ve BT hizmet sağlayıcıları: Müşterilerine ait bilgisayar, sunucu, mobil cihaz veya diğer sistemlerde standart teknik destek kapsamını aşan dijital veri analizi, olay inceleme veya adli bilişim değerlendirmesine ihtiyaç duyan hizmet sağlayıcılar.
- Adli bilişim imajı veya mevcut veri çıktısı üzerinden inceleme talep edenler: RAW, E01/Ex01, mobil veri çıktısı, veritabanı, log seti veya diğer uygun dijital veri kaynaklarının ayrıntılı ya da yeniden analiz edilmesine ihtiyaç duyan kişi ve kurumlar.
- Birden fazla dijital veri kaynağının karşılaştırılmasına ihtiyaç duyanlar: Bilgisayar, mobil cihaz, sunucu, log, HTS, CGNAT veya diğer usulüne uygun olarak sağlanmış teknik kayıtların aynı olay kapsamında çapraz değerlendirilmesini isteyen kişi veya kurumlar.
- Bilirkişiler ve diğer teknik uzmanlar: Mevcut dijital materyal, adli bilişim imajı veya teknik inceleme üzerinde ikinci analiz, doğrulama, karşılaştırma veya ek teknik değerlendirmeye ihtiyaç duyan uzmanlar.
- Mevcut bilirkişi veya teknik raporların yeniden değerlendirilmesini isteyenler: Raporda belirtilen dosya, timestamp, kullanıcı aktivitesi, uygulama, cihaz veya diğer dijital bulguların kaynak veriler ve kullanılan yöntemler açısından yeniden incelenmesine ihtiyaç duyan kişi veya kurumlar.
- Uzman mütalaasına ihtiyaç duyanlar: Dijital verilerin teknik anlamının, olay akışının, zaman ilişkilerinin, mevcut bulguların veya bilirkişi raporunda yer alan tespitlerin hukuki süreç kapsamında uzman görüşüyle değerlendirilmesini talep edenler.
Raporlama ve Uzman Mütalaası
Dijital veri analizi çalışmalarında elde edilen bulgular; incelenen veri kaynağı, kullanılan yöntem, tarih-saat bilgileri, veri bütünlüğü, kaynaklar arasındaki ilişkiler ve mevcut teknik sınırlılıklar dikkate alınarak değerlendirilir. Gerektiğinde yapılan işlemler, kullanılan araçlar ve ulaşılan sonuçlar; teknik olarak yeniden değerlendirilebilir ve kaynağına kadar izlenebilir biçimde raporlanır.
Hukuki bir süreç kapsamında dijital verilerin teknik anlamının açıklanması, olay zaman çizelgesinin oluşturulması, kullanıcı aktivitelerinin değerlendirilmesi, mevcut bilirkişi raporlarının incelenmesi veya belirli teknik iddiaların doğrulanması gerektiğinde elde edilen bulgular uzman mütalaasına esas olacak şekilde ayrıca değerlendirilebilir.
- İncelemeye sunulan dijital materyal ve veri kaynaklarının tanımlanması: Bilgisayar, mobil cihaz, adli bilişim imajı, log, veritabanı, yedek, export veya diğer veri kaynaklarının kapsamı ve tanımlayıcı bilgilerinin belirtilmesi.
- Materyalin teknik kimlik bilgilerinin kaydedilmesi: Uygun durumlarda marka, model, seri numarası, kapasite, dosya adı, imaj tipi ve mevcut diğer ayırt edici bilgilerin raporlanması.
- İnceleme kapsamının ve cevaplanması beklenen teknik soruların belirtilmesi: Hangi veri kaynaklarının, tarih aralıklarının, kullanıcıların, cihazların veya teknik iddiaların değerlendirildiğinin açıkça tanımlanması.
- Kapsam dışında bırakılan veri kaynaklarının belirtilmesi: İncelemeye sunulmayan, erişilemeyen veya yetkilendirme dışında bulunan kaynakların sonuçlara etkisinin gerektiğinde açıklanması.
- Yetkilendirme sınırlarının belirtilmesi: Teknik olarak erişilebilir olsa dahi inceleme yetkisinin dışında bulunan verilerin çalışma kapsamına alınmadığının gözetilmesi.
- Hukuki süreçlerde delil zinciri ve materyal envanterinin belgelenmesi: Uygun durumlarda teslim, muhafaza, materyal tanımlama ve inceleme sürecindeki önemli işlemlerin kayıt altına alınması.
- İnceleme başlangıç ve çalışma zaman bilgilerinin kaydedilmesi: İncelemenin veya veri ediniminin gerçekleştirildiği tarih-saat ve gerektiğinde kullanılan zaman diliminin belirtilmesi.
- Kaynak verinin korunmasına yönelik yöntemlerin açıklanması: Write blocker, salt-okunur erişim, doğrulanmış imaj veya diğer koruyucu yöntemlerin belirtilmesi.
- Kullanılan veri edinim yönteminin açıklanması: Fiziksel/bit düzeyinde imaj, dosya sistemi edinimi, mantıksal edinim, mevcut yedek, export veya diğer yöntemlerin veri kapsamıyla birlikte belirtilmesi.
- Ana kaynak ile çalışma kopyalarının ayrılması: Doğrulanmış ana veri kaynağı ile analiz amacıyla oluşturulan çalışma kopyalarının açık biçimde birbirinden ayrılması.
- Kaynak veri ile türetilmiş verilerin ayrılması: Ham veri, parser tarafından oluşturulan çıktı, export, filtrelenmiş veri seti, timeline veya diğer analiz ürünlerinin birbirinden açıkça ayrılması.
- Hash ve veri bütünlüğü bilgilerinin belirtilmesi: Uygun durumlarda kaynak imaj, çalışma kopyası ve kritik çıktılara ilişkin hash değerlerinin ve kullanılan hash algoritmasının kayıt altına alınması.
- İmaj veya veri ediniminin tamamlanma durumunun açıklanması: Okunamayan alan, bad sector, I/O hatası, kesinti veya diğer edinim problemlerinin raporlanması.
- Veri edinim ve analiz loglarının korunması: Kullanılan araçların ürettiği işlem logları, hata kayıtları ve ilgili diğer teknik kayıtların gerektiğinde inceleme dokümantasyonuna dahil edilmesi.
- Kullanılan yazılım ve araçların belirtilmesi: Adli bilişim yazılımları, yardımcı araçlar ve gerekli olduğunda sürüm bilgilerinin raporlanması.
- Araç yapılandırmalarının gerektiğinde belirtilmesi: Analiz sonucunu etkileyebilecek parser, filtre, tarih aralığı, arama seçeneği veya diğer önemli araç ayarlarının kayıt altına alınması.
- Anahtar kelime ve arama kriterlerinin belgelenmesi: Kullanılmışsa anahtar kelimelerin, varyasyonların, tarih filtrelerinin veya diğer arama kriterlerinin gerektiğinde belirtilmesi.
- İşletim sistemi ve uygulama sürümlerinin dikkate alınması: Artefaktların yorumlanmasını etkileyebilecek işletim sistemi, uygulama veya veri yapısı sürümlerinin raporlanması.
- Başarısız veya eksik parse işlemlerinin belirtilmesi: Yazılımın desteklemediği, hatalı ayrıştırdığı veya kısmen işleyebildiği veri kaynaklarının sonuçlara etkisinin açıklanması.
- Otomatik parser çıktılarının gerektiğinde kaynak veriyle doğrulanması: Kritik bulgularda yazılım çıktısının ham veritabanı, log, dosya sistemi veya diğer özgün veri yapısıyla karşılaştırılması.
- Veri kaynağının tam olarak gösterilmesi: Kritik bir bulgunun hangi cihaz, imaj, klasör, dosya, log, veritabanı, tablo veya kayıt içerisinden elde edildiğinin mümkün olduğunca belirtilmesi.
- Dosya yolu ve kaynak konumunun belirtilmesi: Önem taşıyan bulguların özgün dosya yolu, veritabanı yolu veya diğer kaynak konumlarıyla ilişkilendirilmesi.
- Kayıt tanımlayıcılarının belirtilmesi: Gerektiğinde tablo adı, kayıt ID’si, event ID, message ID, transaction ID veya diğer teknik tanımlayıcıların raporlanması.
- Veritabanı bulgularının kaynak yapısıyla açıklanması: SQLite veya diğer veri tabanlarında kritik kayıtların tablo, alan, kayıt ilişkisi ve mevcut veri modeli dikkate alınarak değerlendirilmesi.
- WAL/SHM ve yardımcı veri yapılarından elde edilen kayıtların ayrılması: Ana veritabanı ile geçici veya yardımcı yapılardan elde edilen kayıtların kaynağının açıkça gösterilmesi.
- Mevcut, silinmiş, kurtarılmış ve yeniden yapılandırılmış verilerin birbirinden ayrılması: Bulguların teknik statüsünün raporda açıkça belirtilmesi.
- File carving veya benzeri yöntemlerle bulunan verilerin bağlamının açıklanması: Dosya sistemi bağlantısı olmayan içeriklerde dosya adı, yol ve metadata eksikliklerinin belirtilmesi.
- Dosya metadata bilgilerinin değerlendirilmesi: Dosya adı, boyut, hash, oluşturma, değiştirme, erişim ve mevcut diğer metadata bilgilerinin kaynak sistem bağlamında yorumlanması.
- Belge ve medya metadata bilgilerinin değerlendirilmesi: Ofis dokümanları, fotoğraf, video ve ses kayıtlarındaki mevcut metadata bilgilerinin teknik sınırlılıklarıyla birlikte açıklanması.
- Timestamp kaynağının belirtilmesi: Bir zaman bilgisinin dosya sistemi, cihaz, uygulama, veritabanı, sunucu veya başka bir sistem tarafından üretilip üretilmediğinin mümkün olduğunca ayrılması.
- Zaman bilgilerinin normalleştirilmesi: UTC, yerel saat, zaman dilimi ve farklı timestamp formatlarının ortak bir zaman referansı üzerinden değerlendirilmesi.
- Raporda kullanılan zaman referansının açıkça belirtilmesi: Özellikle birden fazla sistem veya ülke/zaman dilimi söz konusu olduğunda rapordaki tarih-saat değerlerinin hangi zaman diliminde gösterildiğinin açıklanması.
- Cihaz saati ve zaman dilimi ayarlarının değerlendirilmesi: Sistem saati değişiklikleri, senkronizasyon ve clock drift durumlarının kritik zaman tespitlerine etkisinin gerektiğinde açıklanması.
- Timestamp hassasiyetinin dikkate alınması: Saniye, milisaniye veya daha farklı hassasiyetlerde tutulan zaman bilgilerinin yorum üzerindeki etkisinin değerlendirilmesi.
- Olay zaman çizelgesinin hazırlanması: Farklı dijital veri kaynaklarından elde edilen olayların kronolojik olarak bir araya getirilmesi.
- Olay öncesi, olay anı ve olay sonrası aktivitelerin ayrılması: İnceleme konusu zaman aralığındaki teknik kayıtların anlamlı zaman dilimleri halinde değerlendirilmesi.
- Timeline içerisindeki eksik zaman aralıklarının gösterilmesi: Veri kaybı, log rotasyonu, cihazın kapalı olması veya kaynak eksikliği nedeniyle olay akışında oluşan boşlukların belirtilmesi.
- Farklı cihaz ve sistem zamanlarının karşılaştırılması: Bilgisayar, mobil cihaz, sunucu, kamera veya ağ sistemleri arasındaki olası zaman farklarının değerlendirilmesi.
- Kullanıcı aktivitelerinin dayandığı artefaktların belirtilmesi: Dosya erişimi, program çalıştırma, tarayıcı kullanımı, USB bağlantısı veya diğer aktivitelerin hangi teknik kayıtlardan çıkarıldığının gösterilmesi.
- Otomatik sistem aktiviteleri ile kullanıcı aktivitelerinin ayrılması: Güncelleme, indeksleme, senkronizasyon, servis veya diğer otomatik işlemlerin kullanıcı eylemi olarak yorumlanmaması.
- Tarayıcı ve internet aktivitelerinin kaynaklarıyla raporlanması: Geçmiş, arama, indirme, cache ve diğer web artefaktlarının kaynak ve zaman bilgileriyle değerlendirilmesi.
- E-posta ve iletişim verilerinin teknik olarak değerlendirilmesi: Gönderici, alıcı, tarih-saat, ekler, header bilgileri ve mevcut diğer teknik alanların kaynak verilerle birlikte incelenmesi.
- Ağ kayıtlarının ilişkilendirilmesi: IP, port, VPN, proxy, DNS, DHCP, firewall ve diğer bağlantı kayıtlarının zaman ve sistem bilgileriyle karşılaştırılması.
- HTS ve CGNAT kayıtlarının çapraz değerlendirilmesi: Usulüne uygun olarak temin edilmiş bu kayıtların gerektiğinde cihaz, IP, port, zaman ve diğer mevcut dijital verilerle karşılaştırılması.
- CGNAT değerlendirmelerinde gerekli alanların birlikte ele alınması: Ortak IP adresinin tek başına yeterli olmayabileceği; kaynak port, hassas zaman ve ilgili operatör kayıtlarının öneminin belirtilmesi.
- Konum verilerinin kaynağı ve hassasiyetinin açıklanması: GPS, Wi-Fi, ağ, IP, uygulama veya medya kaynaklı konum kayıtlarının aynı doğruluk seviyesine sahip olmadığının gözetilmesi.
- Konum-zaman ilişkilerinin değerlendirilmesi: Mevcut konum kayıtlarının zaman çizelgesi ve diğer teknik aktivitelerle ilişkilendirilmesi.
- Farklı veri kaynaklarının çapraz doğrulanması: Aynı aktiviteye ilişkin dosya sistemi, uygulama, log, veritabanı, cihaz, sunucu veya ağ kayıtlarının mümkün olduğunda karşılaştırılması.
- Kritik bulguların bağımsız yöntemlerle doğrulanması: Önem taşıyan sonuçların uygun olduğunda farklı araç, manuel inceleme, ham veri veya bağımsız veri kaynağıyla kontrol edilmesi.
- Farklı adli bilişim araçlarının sonuçlarının karşılaştırılması: Aynı veri kaynağında farklı yazılımların ürettiği önemli farklılıkların teknik olarak değerlendirilmesi.
- Logların kapsam ve güvenilirliğinin değerlendirilmesi: Log rotasyonu, saklama süresi, loglama politikası, merkezi aktarım gecikmesi veya kayıt silinmesi gibi etkenlerin dikkate alınması.
- Eksik veri ve eksik kaynakların sonuçlara etkisinin belirtilmesi: İncelemeye sunulmayan cihaz, log, yedek veya diğer kaynakların oluşturduğu sınırlılıkların açıklanması.
- Anti-forensic veya veri değiştirme belirtilerinin değerlendirilmesi: Log temizleme, timestamp değiştirme, metadata manipülasyonu, güvenli silme veya benzeri teknik belirtilerin mevcut diğer artefaktlarla karşılaştırılması.
- Şifreleme ve güvenlik mekanizmalarının etkisinin belirtilmesi: Erişilemeyen veya yalnızca sınırlı biçimde elde edilebilen veri alanlarının raporda açıkça gösterilmesi.
- Bulut verilerinin kaynağı ve kapsamının belirtilmesi: Yalnızca mevcut ve usulüne uygun şekilde temin edilmiş bulut export veya veri çıktılarının hangi servis ve kapsamdan elde edildiğinin açıklanması.
- Bulut export’larının kapsam sınırlılıklarının belirtilmesi: Sağlayıcının dışa aktarma yönteminin hesabın tüm geçmişini veya tüm metadata alanlarını içermeyebileceğinin dikkate alınması.
- Senkronizasyon etkisinin değerlendirilmesi: Bir dosyanın belirli cihazda bulunmasının onun ilk olarak o cihazda oluşturulduğu veya kullanıcı tarafından manuel olarak aktarıldığı anlamına gelmeyebileceğinin belirtilmesi.
- Bir cihaz, hesap veya IP ile gerçek kişi arasında otomatik eşleştirme yapılmaması: Teknik kayıtların hangi cihaz, hesap veya bağlantıyla ilişkili olduğunun gösterilmesi; gerçek kişiye atfın mevcut diğer verilerle ayrıca değerlendirilmesi.
- Cihaz sahipliği ile cihaz kullanımının ayrılması: Bir cihazın belirli kişiye ait olmasının tüm aktivitelerin aynı kişi tarafından gerçekleştirildiğini tek başına göstermediğinin belirtilmesi.
- Teknik bulgu ile uzman yorumunun ayrılması: Kaynak veride doğrudan görülen kayıtlar ile bunlardan yapılan teknik çıkarımların açık biçimde birbirinden ayrılması.
- Korelasyon ile nedenselliğin birbirine karıştırılmaması: İki olayın aynı veya yakın zamanda meydana gelmesinin tek başına birinin diğerine neden olduğunu göstermediğinin belirtilmesi.
- Alternatif teknik açıklamaların değerlendirilmesi: Aynı bulguyu oluşturabilecek birden fazla teknik senaryo bulunması halinde bunların gerektiğinde raporda gösterilmesi.
- Belirsizlik ve kesinlik seviyesinin açıklanması: Bir bulgunun doğrudan gösterge mi, destekleyici kayıt mı veya farklı açıklamalara açık bir teknik veri mi olduğunun belirtilmesi.
- Negatif bulguların kapsamının belirtilmesi: “Tespit edilmedi” sonucunun hangi veri kaynakları, tarih aralığı ve yöntemler kullanılarak elde edildiğinin açıkça gösterilmesi.
- Bir verinin bulunamamasının dikkatli yorumlanması: Bir kaydın tespit edilememesinin geçmişte hiçbir zaman mevcut olmadığı şeklinde otomatik olarak değerlendirilmemesi.
- Ekran görüntülerinin destekleyici nitelikte kullanılması: Kritik teknik bulguların mümkün olduğunda yalnızca ekran görüntüsüne değil, özgün veri kaynağına ve teknik kayıtlarına dayandırılması.
- Rapor çıktılarının tanımlanması: İnceleme sonucunda oluşturulan timeline, CSV, Excel, PDF, export veya diğer çıktı veri setlerinin açıkça belirtilmesi.
- Teslim edilen çıktıların bütünlük bilgilerinin kaydedilmesi: Uygun durumlarda kritik rapor ekleri veya veri setleri için hash değerleri ve dosya listelerinin oluşturulması.
- Çıktı manifesti hazırlanması: Çok sayıda dosya veya veri seti teslim edildiğinde dosya adı, yol, boyut, hash veya ilgili diğer tanımlayıcıları içeren bir çıktı listesinin oluşturulması.
- Mevcut bilirkişi veya teknik raporların yöntem açısından değerlendirilmesi: Kullanılan araç, veri kaynağı, inceleme yöntemi ve ulaşılan sonuçların teknik olarak yeniden incelenmesi.
- Mevcut raporlardaki bulguların kaynak verilerle karşılaştırılması: Raporda belirtilen dosya, timestamp, kullanıcı aktivitesi veya diğer tespitlerin mümkün olduğunda kaynak materyal üzerinden doğrulanması.
- Raporlar arasındaki teknik farklılıkların açıklanması: Farklı incelemelerde ulaşılan sonuçlar arasında fark bulunması halinde bunun veri kapsamı, yöntem, araç veya sürüm farklılığından kaynaklanıp kaynaklanmadığının değerlendirilmesi.
- Kesin sonuca ulaşılamayan hususların açıkça belirtilmesi: Mevcut dijital verilerin teknik soruya güvenilir cevap vermeye yeterli olmadığı durumların zorlanarak kesinleştirilmemesi.
- Teknik sınırlılıkların toplu olarak raporlanması: Eksik veri, şifreleme, zaman farklılıkları, log kaybı, parser desteği veya diğer sınırlayıcı faktörlerin sonuç bölümünde açıkça gösterilmesi.
- Teknik terimlerin anlaşılır biçimde açıklanması: Raporun yalnızca teknik uzmanlar tarafından değil, avukatlar ve diğer hukuk profesyonelleri tarafından da anlaşılabilmesi için gerekli teknik kavramların sade fakat doğru biçimde açıklanması.
- Teknik özet ile ayrıntılı bulguların ayrılması: Gerektiğinde temel sonuçların anlaşılır bir özet halinde sunulması ve ayrıntılı teknik verilerin raporun ilgili bölümleri veya eklerinde gösterilmesi.
- Gereksiz kişisel verilerin rapora taşınmaması: İnceleme amacıyla ilgisi bulunmayan kişisel verilerin mümkün olduğunca rapor içeriğine dahil edilmemesi ve raporlama kapsamının teknik amaçla sınırlı tutulması.
- Yeniden değerlendirilebilirliğin korunması: Önemli bir sonucun başka bir uzman tarafından aynı kaynak veri ve yöntemler üzerinden yeniden incelenebilmesini sağlayacak yeterli teknik bilginin raporda bulunması.
- Uzman mütalaasına esas teknik tespitlerin hazırlanması: Dijital bulguların kaynakları, teknik gerekçeleri, sınırlılıkları ve sonuçlarıyla birlikte uzman görüşüne dönüştürülmesi.
- Teknik bulgular ile hukuki nitelendirmenin ayrılması: Uzman mütalaasında teknik tespitlerin açıklanması; suç vasfı, hukuki sorumluluk veya nihai hukuki değerlendirmenin ilgili yargısal makamların görev alanında olduğunun gözetilmesi.
- Duruşmada teknik açıklamaya yönelik destek sağlanması: Uygun ve hukuken mümkün olan durumlarda uzman mütalaasında yer alan teknik tespitlerin duruşmada açıklanmasına ve teknik soruların cevaplandırılmasına yönelik destek verilmesi.
Dijital Verilerinizi Teknik Olarak Birlikte Değerlendirelim
Bilgisayar, mobil cihaz, adli bilişim imajı, log, veritabanı veya diğer dijital veri kaynaklarında bulunan kayıtların teknik olarak incelenmesine ihtiyaç duyuyorsanız; mevcut veri kaynakları, olayın kapsamı, incelenmesi gereken tarih aralığı ve cevaplanması beklenen teknik sorular üzerinden çalışma kapsamını birlikte belirleyebiliriz.
Hukuki bir süreç kapsamında dijital verilerin, kullanıcı aktivitelerinin, zaman çizelgesinin, HTS/CGNAT ile diğer teknik kayıtların veya mevcut bilirkişi raporlarının değerlendirilmesi gerekiyorsa, elde edilen bulgular uzman mütalaası kapsamında da ele alınabilir.
