0Pricing
Cyber Security Academy · Ders

Kanıt Toplama ve Muhafaza Zinciri

Adli açıdan güvenilir kanıt toplamayı, özetleme işlemini ve muhafaza zincirini sürdürmeyi öğrenin.

Kanıt Toplama ve Muhafaza Zinciri, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Kanıtlar Neden Önemlidir

Olay müdahalesi sırasında toplanan dijital kanıtlar hukuki süreçlerde, İK işlemlerinde veya düzenleyici incelemelerde kullanılabilir. Kanıtların kabul edilebilirliğini ve bütünlüğünü korumak için uygun prosedürlere göre toplanması, korunması ve belgelenmesi gerekir.

Dijital Kanıt Türleri

Kanıt kategorileri:

  • Uçucu: RAM içeriği, çalışan işlemler, ağ bağlantıları — yeniden başlatma sırasında kaybolur
  • Uçucu olmayan: disk imajları, günlük dosyaları, veritabanı kayıtları
  • Ağ: paket yakalamaları, NetFlow kayıtları
  • Uygulama: erişim günlükleri, denetim günlükleri, e-postalar

Önce Uçucu Kanıtlar

Bir sistemi kapatmadan önce uçucu verileri toplayın:

# Memory dump (Linux):
dd if=/dev/mem of=/external/memory.raw
# Or use LiME kernel module for accurate acquisition

# Running processes:
ps aux > /external/processes.txt
netstat -anp > /external/connections.txt
lsof > /external/open_files.txt

Disk İmajı Oluşturma

Depolama ortamının adli bilişim imajını (bit bit kopyasını) oluşturun. Orijinalde herhangi bir değişiklik yapılmasını önlemek için yazma engelleyicileri kullanın. Karma değeriyle doğrulayın:

dd if=/dev/sda of=/external/disk.img bs=4M
sha256sum /dev/sda > /external/disk.sha256
sha256sum /external/disk.img
# Hashes must match — proves image integrity

Yazma Engelleyicileri

Yazma engelleyici, imaj oluşturma sırasında kanıt ortamına herhangi bir yazma işlemi yapılmasını önleyen donanım veya yazılım aygıtıdır. Yazma engelleyici olmadan imaj oluşturma işlemi, erişim zaman damgalarını veya diğer üst verileri değiştirebilir ve kanıtı bozabilir.

Muhafaza Zinciri

Muhafaza zinciri, kanıtı teslim alan her kişiyi, bunu ne zaman ve neden yaptığını belgeler. Şunları içerir:

  • Kanıt tanımlayıcısı ve açıklaması
  • Toplanma tarihi ve saati
  • Toplayan kişi (ad, imza)
  • Saklama konumu
  • Devir kayıtları (kim teslim aldı, ne zaman aldı)

Kanıtların Korunması

Kanıtları koruma:

  • Orijinalleri mühürlü ve etiketli kanıt poşetlerinde saklayın
  • Yalnızca doğrulanmış kopyalar üzerinde çalışın
  • Güvenli ve erişim denetimli konumlarda saklayın
  • Bütünlük doğrulaması için karma değerlerini belgeleyin
  • Asla orijinal kanıt ortamı üzerinde çalışmayın

Günlüklerin Korunması

Günlükler çoğu zaman en değerli kanıtlardır. Şunları koruyun:

# Copy system logs before rotation:
cp -r /var/log /external/logs_$(date +%Y%m%d)
# Export from SIEM: export events for affected timeframe
# Preserve firewall logs, DHCP logs, DNS query logs
# Note: logs may be deleted by attacker — check SIEM for gaps

Hukuki Saklama Talimatı

Dava veya düzenleyici soruşturma bekleniyorsa, hukuki saklama talimatı yayınlayın; bu, potansiyel olarak ilgili tüm kayıtların korunmasını emreden bir talimattır. Bu işlem, normal veri saklama takvimlerini askıya alır. Koruma yükümlülüğünün yerine getirilmemesi, delil yok etme suçlamalarına yol açabilir.

Adli Bilişim Araçları

Yaygın adli bilişim araçları:

  • Autopsy/Sleuth Kit — disk adli bilişimi
  • Volatility — bellek analizi
  • Wireshark — paket yakalama analizi
  • FTK Imager — disk imajı oluşturma
  • SIFT Workstation — Ubuntu tabanlı adli bilişim dağıtımı

Mobil Cihaz Kanıtları

Mobil cihazlar özel işlem gerektirir: uzaktan silmeyi önlemek için uçak modunu etkinleştirin, sinyalleri engellemek için cihazı Faraday poşetine koyun. Mobil dosya sistemlerini ve uygulama veri yapılarını anlayan mobil adli bilişim araçlarını (Cellebrite, Oxygen Forensic) kullanın.

Kısa Kontrol: Kanıt Toplama

Uçucu belleğin (RAM) diğer kanıt türlerinden önce toplanması neden gerekir?

Ders Özeti

Kanıtların kabul edilebilir olması için uygun prosedürlere göre toplanması gerekir. Uçucu verileri (RAM, işlemler, bağlantılar) önce toplayın; yeniden başlatma sırasında kaybolurlar. Disk imajı oluşturmak için yazma engelleyicileri kullanın. Muhafaza zinciri belgelerini tutun. Bütünlüğü kanıtlamak için her şeyin karma değerini oluşturun. Hukuki saklama talimatı veri silmeyi askıya alır. Yalnızca doğrulanmış kopyalar üzerinde çalışın, asla orijinaller üzerinde çalışmayın.

Sıkça Sorulan Sorular

“Kanıt Toplama ve Muhafaza Zinciri” dersi ücretsiz mi?

Evet — “Kanıt Toplama ve Muhafaza Zinciri” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Kanıt Toplama ve Muhafaza Zinciri” dersinde ne öğreneceğim?

Adli açıdan güvenilir kanıt toplamayı, özetleme işlemini ve muhafaza zincirini sürdürmeyi öğrenin. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.

“Kanıt Toplama ve Muhafaza Zinciri” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. IR Yaşam Döngüsü: Hazırlık, Tanımlama, Sınırlama
  2. Kanıt Toplama ve Muhafaza Zinciri
  3. Ortadan Kaldırma, Kurtarma ve Çıkarılan Dersler
  4. Olay Raporu Yazma
← Cyber Security Academy Sayfasına Dön