Çözüm Alanları · Adli analiz

Adli Bilişim (DFIR) Nedir? Olay Müdahalesi ve Dijital Delil Toplama

Adli bilişim (digital forensics), bilgisayar, sunucu, mobil cihaz ve bulut sistemlerindeki dijital izleri delil değerini koruyacak yöntemlerle toplayan ve inceleyen disiplindir. Olay müdahalesiyle (incident response) birleştiğinde DFIR (Digital Forensics and Incident Response) adını alır: bir siber olayda ne olduğunu bulmak ve olayı durdurmak aynı ekibin işidir.

Bir ihlalden sonra ilk sorular hep aynıdır: Saldırgan nereden girdi, ne zamandan beri içeride, hangi sistemlere ulaştı, veri çıktı mı? Bu soruların cevabı, olayın tekrarlanıp tekrarlanmayacağını ve düzenleyiciye ne bildirileceğini belirler.

Son güncelleme:

Tanım

Adli bilişim ve DFIR nedir?

“Adli bilişim” Türkiye'de çoğunlukla yargı süreçleriyle anılır: bir suç soruşturmasında bilgisayara el konması, imaj alınması ve bilirkişi incelemesi. Ceza yargılamasında bilgisayarlarda arama, kopyalama ve el koyma 5271 sayılı Ceza Muhakemesi Kanunu'nun 134. maddesine bağlıdır. Kurumsal güvenlikte ise aynı yöntemler bir siber olayı aydınlatmak için kullanılır ve buna DFIR denir.

DFIR iki parçadan oluşur:

  • Dijital adli analiz (digital forensics): Disk, bellek, işletim sistemi kayıtları, tarayıcı geçmişi, e-posta ve bulut kayıtlarından olayın zaman çizelgesini çıkarmak; hangi dosyanın ne zaman oluştuğunu, hangi komutun çalıştığını, hangi hesabın nereden oturum açtığını belirlemek.
  • Olay müdahalesi (incident response): Olayı sınırlamak, saldırganı ortamdan çıkarmak, sistemleri geri getirmek ve tekrarını önlemek.

Olay olmadan yapılan bir inceleme de vardır: ihlal değerlendirmesi (compromise assessment), kurumun şu anda ele geçirilmiş olup olmadığını, fark edilmemiş bir saldırganın izlerini arayarak cevaplar. Birleşme ve satın almalarda, büyük bir olaydan sonra ya da yeni bir güvenlik ekibi göreve başladığında yapılır.

Çalışma mantığı

Dijital adli analiz nasıl yapılır?

Kurumsal ortamda adli analiz tek bir diski söküp laboratuvara götürmekten ibaret değildir. Yüzlerce cihaz, bulut hesapları ve uzaktan çalışanlar varken kanıt uzaktan ve hızla toplanır:

  1. Uçucu veriden başlamak: Çalışan süreçler, ağ bağlantıları, oturum açmış kullanıcılar ve bellek içeriği cihaz kapanınca kaybolur. Toplama, RFC 3227'de tarif edilen uçuculuk sırasına (order of volatility) göre en uçucudan en kalıcıya doğru gider.
  2. Bellek analizi: Bellek dökümünde diske hiç yazılmayan zararlı kod, başka süreçlere enjekte edilmiş kod, çözülmüş komutlar ve açık ağ bağlantıları görülür. Dosyasız (fileless) saldırılar çoğu zaman yalnız burada iz bırakır.
  3. Disk ve sistem kalıntıları: Dosya sistemi zaman damgaları, kayıt defteri, olay günlükleri, zamanlanmış görevler, çalıştırma izleri (Prefetch, Amcache gibi) ve tarayıcı geçmişi toplanır.
  4. Zaman çizelgesi: Farklı cihaz ve kaynaklardaki izler tek bir zaman çizelgesinde birleştirilir; ilk giriş noktası ve yanal hareket buradan görülür.
  5. Ölçekli tarama: Bir cihazda bulunan iz (dosya özeti, alan adı, kayıt defteri anahtarı) bütün uç noktalarda aranır; olayın kapsamı böyle belirlenir.

Süreç

Olay müdahalesi adımları

Olay müdahalesinin en bilinen referansı NIST'in SP 800-61 yayınıdır. 2012 tarihli 2. revizyon müdahaleyi dört aşamalı bir döngüyle anlatıyordu: hazırlık; tespit ve analiz; sınırlama, temizleme ve kurtarma; olay sonrası faaliyetler. Nisan 2025'te yayımlanan 3. revizyon bu döngünün yerine müdahaleyi NIST Siber Güvenlik Çerçevesi'nin (CSF 2.0) işlevleriyle eşler: Yönet, Tanımla ve Koru hazırlığı; Tespit Et, Müdahale Et ve Kurtar ise olayın kendisini kapsar.

Uygulamada adımlar şöyle sıralanır:

  1. Hazırlık: Müdahale planı, iletişim listesi, yetkiler, kayıt saklama süreleri ve kanıt toplama aracının olaydan önce kurulu olması.
  2. Tespit ve analiz: Uyarının gerçek bir olay olup olmadığına karar vermek, etkilenen sistemleri ve kapsamı belirlemek.
  3. Sınırlama: Etkilenen cihazları ağdan yalıtmak, ele geçirilen hesapları kapatmak. Kanıt yalıtmadan önce ya da yalıtırken toplanır.
  4. Temizleme ve kurtarma: Saldırganın kalıcılık mekanizmalarını kaldırmak, sistemleri temiz yedekten geri getirmek, parolaları değiştirmek.
  5. Olay sonrası: Kök neden, alınan dersler ve düzenleyicilere yapılacak bildirimler.

Bildirim süreleri kısadır: NIS2 kapsamındaki kuruluşlar önemli olayda 24 saatte erken uyarı, 72 saatte olay bildirimi yapar. GDPR kişisel veri ihlalinin mümkünse 72 saat içinde, KVKK Kurulu'nun 2019/10 sayılı kararı da 72 saat içinde bildirilmesini ister. 7545 sayılı Siber Güvenlik Kanunu, tespit edilen siber olayların Siber Güvenlik Başkanlığına gecikmeksizin bildirilmesini öngörür. Bu sürelerde doğru bildirim ancak olayın kapsamı hızla belirlenirse yapılabilir.

Delil

Delil bütünlüğü ve zincir (chain of custody)

Toplanan verinin delil değeri, değiştirilmediğinin gösterilebilmesine bağlıdır. Temel kurallar:

  • Orijinale dokunmamak: İnceleme orijinal disk ya da sistem üzerinde değil, birebir kopyası (imaj) üzerinde yapılır; mümkünse yazma engelleyici kullanılır.
  • Özet değeri (hash): Toplanan her dosyanın ve imajın SHA-256 gibi bir özet değeri alınır. İnceleme sonunda aynı değerin çıkması verinin değişmediğini gösterir.
  • Delil zinciri (chain of custody): Delili kimin, ne zaman, nereden topladığı, kime teslim ettiği ve nerede sakladığı kesintisiz kayda geçer.
  • Belgelenmiş yöntem: Hangi aracın hangi ayarla kullanıldığı yazılır; başka bir uzman aynı sonucu tekrar üretebilmelidir.

Uluslararası çerçeveyi ISO/IEC 27037 (dijital delilin tanımlanması, toplanması, edinilmesi ve korunması) çizer; ISO/IEC 27001:2022 Ek A 5.28 de kurumlardan kanıt toplama için tanımlı bir süreç ister. Olay mahkemeye, sigortaya ya da düzenleyiciye taşınabilecekse bu kurallar ilk dakikadan uygulanmalıdır; sonradan düzeltilemez.

Gerçek vakalar

Adli analiz hangi izleri ortaya çıkarır? Gerçek vakalar

Saldırganın izlerini gizlediği ve olayın kapsamının ancak hızlı kanıt toplamayla anlaşılabildiği gerçek vakalar:

  • Bir merkez bankasının ödeme sistemi · 2016 · Finansal mesajlaşma altyapısının ele geçirilmesi

    Saldırganlar bankanın sistemlerine yerleşip uluslararası ödeme mesajlaşma altyapısına erişti ve yaklaşık bir milyar dolarlık sahte transfer talimatı oluşturdu. Zararlı, yerel kayıtları ve yazıcı çıktılarını değiştirerek izleri gizledi. Bir yazım hatası transferlerin çoğunu durdurdu.

    Sonuç: 81 milyon dolar geri alınamadı; olay, ödeme altyapısına yönelik saldırılar için dünya çapında uyarı oldu.

    Adli analiz (DFIR) ile: Kanıt hızla toplanır; gizlenen izler zaman çizelgesinde ortaya çıkar.

Seçim

Adli analiz (DFIR) çözümü seçerken nelere bakılmalı?

  1. Uzaktan toplama: Kanıt, cihaza fiziksel erişim olmadan ve uzaktan çalışanların dizüstülerinden de toplanabiliyor mu?
  2. Hız ve ölçek: Tek bir cihazdan değil, yüzlerce cihazdan aynı anda toplama ve tarama yapılabiliyor mu?
  3. İşletim sistemi ve ortam: Windows, Linux ve macOS, sunucular, sanal makineler ve bulut iş yükleri kapsanıyor mu?
  4. Bellek ve uçucu veri: Bellek dökümü ve çalışan sistemin anlık durumu toplanabiliyor mu?
  5. Delil bütünlüğü: Toplanan verinin özet değeri ve toplama kaydı otomatik tutuluyor mu?
  6. Analiz ve entegrasyon: Toplanan veri zaman çizelgesine ve bulgulara dönüşüyor mu; EDR, SIEM ve SOAR ile bağlanıp uyarı geldiğinde toplama kendiliğinden başlatılabiliyor mu?

Ürünler

Innoset portföyünde adli analiz (DFIR) ürünleri

Innoset bu alanda aşağıdaki ürünlerle çalışır. Hangisinin uyduğunu ortamınız belirler; seçimi satın almadan önce kendi ağınızda kavram doğrulamasıyla (PoC) birlikte yaparız.

  • Binalyze: Dijital adli analiz (DFIR): uzaktan kanıt toplama ve olay müdahalesi.

Sık Sorulan Sorular

Adli analiz (DFIR) hakkında sık sorulan sorular

Adli bilişim nedir?

Bilgisayar, sunucu, mobil cihaz ve bulut sistemlerindeki dijital izleri delil değerini koruyacak yöntemlerle toplayıp inceleyen disiplindir. Hem yargı süreçlerinde hem de kurumların siber olay incelemelerinde kullanılır.

DFIR nedir?

Digital Forensics and Incident Response, yani dijital adli analiz ve olay müdahalesi. Bir siber olayda ne olduğunu kanıtla bulmayı ve olayı durdurmayı tek bir süreçte birleştirir.

Olay müdahalesi (incident response) adımları nelerdir?

Hazırlık, tespit ve analiz, sınırlama, temizleme ve kurtarma, olay sonrası faaliyetler. NIST SP 800-61 Rev. 3 (Nisan 2025) bu adımları NIST CSF 2.0 işlevleriyle eşler.

Chain of custody (delil zinciri) nedir?

Delilin kim tarafından, ne zaman, nereden toplandığını, kime teslim edildiğini ve nerede saklandığını kesintisiz gösteren kayıttır. Özet değeriyle birlikte delilin değiştirilmediğini kanıtlar.

Compromise assessment nedir?

Ortada bilinen bir olay yokken kurumun şu anda ele geçirilmiş olup olmadığını, fark edilmemiş saldırgan izlerini arayarak cevaplayan incelemedir. Birleşme ve satın almalarda ya da büyük bir olaydan sonra yapılır.

İlgili sayfalar

İlgili çözümler, ürünler ve regülasyonlar

Kanıt toplama aracını olaydan önce kurun

Olay anında araç aramak zaman kaybettirir ve kanıtın bir kısmı kaybolur. Kendi ortamınızda bir PoC ile uzaktan kanıt toplamayı ve zaman çizelgesini birlikte deneyelim.

PoC Görüşmesi Talep Edin ya da 0212 951 05 00