0Pricing
Cyber Security Academy · Ders

Adli Bilişimin Temelleri ve Delil Zinciri

Kanıtları doğru biçimde ele alma.

Adli Bilişimin Temelleri ve Delil Zinciri, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Dijital Adli Bilişim Nedir

Dijital adli bilişim, dijital kanıtların incelemeye dayanacak şekilde disiplinli biçimde kurtarılması, korunması ve analiz edilmesidir; buna mahkemede kullanılabilecek bulgular da dahildir.

Bu yalnızca veri kurtarma değildir. Belirleyici gereklilik savunulabilirliktir: her işlem belgelenmeli, tekrarlanabilir ve tarafsız olmalıdır.

  • İlgili kanıt kaynaklarının belirlenmesi
  • Değişiklik yapılmadan korunması
  • Doğrulanmış yöntemlerle analiz edilmesi
  • Açık ve yeniden üretilebilir raporlarla sunulması

Uçuculuk Derecesine Göre Sıralama

Etkin bir olaya müdahale ederken kanıtları en uçucu kaynaktan en az uçucu kaynağa doğru toplayın. En hızlı kaybolan veriler önce yakalanmalıdır.

  • CPU yazmaçları ve önbelleği
  • Yönlendirme tablosu, ARP önbelleği, işlem listesi, ağ bağlantıları
  • RAM (bellek)
  • Geçici dosya sistemleri
  • Disk
  • Uzak günlük kayıtları ve arşiv ortamları

RFC 3227 bu ilkeyi standartlaştırır. Disk imajını çok erken alırsanız etkin RAM bulgularını kalıcı olarak kaybedersiniz.

Delil Muhafaza Zinciri

Delil muhafaza zinciri, kanıtı kimin, ne zaman, neden teslim aldığını ve kanıt üzerinde ne yaptığını gösteren belgelenmiş kronolojik kayıttır.

Tek bir boşluk bile kanıtı mahkemede kabul edilemez hale getirebilir. Her devir teslim günlük kaydına geçirilir.

  • Ögeyi kimin topladığı ve teslim aldığı
  • Ögenin ne olduğu (seri numarası, özet değeri, açıklama)
  • Her devir teslimin ne zaman gerçekleştiği
  • Ögenin nerede saklandığı
  • Muhafazanın neden değiştiği
Custody Log Entry
-----------------
Item ID:    EVD-2024-0042
Description: 1TB SATA SSD, S/N WX21A8
SHA-256:    a3f1...9c2e
Collected:  2024-06-04 09:12 UTC by J. Doe
Received:   2024-06-04 11:30 UTC by Lab Custodian (signature)
Storage:    Evidence locker 3, tamper seal #00871

Bütünlük İçin Özetleme

Kriptografik özetler, kanıtın değişmediğini kanıtlar. Edinim sırasında özet değerini hesaplayın ve daha sonra yeniden hesaplayın; eşleşen değerler bütünlüğü kanıtlar.

Modern standart olarak SHA-256 kullanın. MD5 ve SHA-1 eski araçlarda hâlâ görülür, ancak çakışmalara karşı zayıftır; birçok laboratuvar çapraz doğrulama için her ikisini de kaydeder.

# Hash a source device before imaging
sha256sum /dev/sdb

# Hash the resulting image and compare
sha256sum evidence.dd

# Verify two hashes match exactly
diff <(sha256sum source.dd | awk '{print $1}') \
     <(sha256sum copy.dd   | awk '{print $1}')

Yazma Engelleyiciler

Bir yazma engelleyici, araştırmacı ile kanıt sürücüsü arasında bulunur; yazma işlemlerini fiziksel veya mantıksal olarak reddederken okumalara izin verir. Bu, edinim sırasında aslın hiçbir zaman değiştirilmemesini garanti eder.

  • Donanım yazma engelleyiciler, mahkeme çalışmaları için tercih edilen, araya takılan aygıtlardır
  • Yazılım yazma engelleyiciler, OS'yi salt okunur bağlama yapacak şekilde ayarlar

Bir sürücüyü normal şekilde bağlamak bile erişim zaman damgalarını güncelleyebilir; bu nedenle asıl ortam için engelleyici kullanmak zorunludur.

# Linux software read-only mount (still prefer a hardware blocker)
blockdev --setro /dev/sdb
mount -o ro,noexec,noload /dev/sdb1 /mnt/evidence

# Confirm read-only state
blockdev --getro /dev/sdb   # 1 = read-only

Kopyalarla Çalışın, Asıllarla Asla Değil

Altın kural: doğrulanmış bir kopyayı analiz edin, aslı koruyun. Asıl, kanıt depolama alanına kaldırılır ve mümkün olduğunca az kullanılır.

En iyi uygulama en az iki kopya oluşturmaktır: analiz için bir çalışma imajı ve dokunulmadan saklanan bir arşiv ana kopyası. Her ikisinin de kaynakla eşleşen özet değerine sahip olması gerekir.

Belgeleme ve Notlar

Olay sırasında tutulan notlar da kanıttır. İşlemleri sonradan hatırlamaya çalışmak yerine gerçekleştirdiğiniz sırada kaydedin.

  • Her işleme zaman damgası ekleyin (belirsizliği önlemek için UTC kullanın)
  • Olay yerini ve aygıtın durumunu fotoğraflayın
  • Araç adlarını ve sürümlerini not edin
  • Anormallikleri veya hataları kaydedin

Yazılı olarak kaydedilmediyse mahkemede fiilen gerçekleşmemiş sayılır.

Yasal Yetki ve Kapsam

Herhangi bir şeye dokunmadan önce yasal yetkiyi doğrulayın: arama kararı, rıza, kurum içi yetkilendirme veya geçerli bir düzenleme. Kapsamı aşmak tüm davayı tartışmalı hale getirebilir ve araştırmacıyı hukuki sorumlulukla karşı karşıya bırakabilir.

Adli bilişim, yetki alanıyla sınırlıdır. Sınır ötesi veriler, çalışanların gizlilik beklentileri ve veri koruma yasaları (GDPR, KVKK), neleri toplayabileceğinizi ve nasıl toplayacağınızı sınırlar.

Tekrarlanabilirlik ve Araç Doğrulaması

Bulgular tekrarlanabilir olmalıdır: aynı kanıt üzerinde doğrulanmış araçları kullanan başka bir incelemeci aynı sonuca ulaşmalıdır.

Laboratuvarların güvenilirliği doğrulanmış, sürüm denetimli araçlar kullanmasının (mümkün olduğunda NIST CFTT ile sınanmış) ve araç sürümlerini belgelemesinin nedeni budur. Özel veya incelenmemiş betikler savunulabilirliği zayıflatır.

Adli Bilişim İş İstasyonu

Özel ve yalıtılmış bir iş istasyonu, delillerin çapraz bulaşmasını ve ağa yanlışlıkla sızmasını önler.

  • Ağdan fiziksel olarak yalıtılmış veya sıkı bir güvenlik duvarıyla korunmuş
  • İmajlar için sterilize edilmiş (silinmiş + doğrulanmış) hedef ortam
  • Doğrulanmış araçlar (Autopsy, Sleuth Kit, Volatility, Wireshark)
  • Erişim kayıtları tutuluyor
# Wipe and verify a target drive before storing an image on it
shred -vzn 1 /dev/sdc          # overwrite once with zeros
sha256sum /dev/sdc            # baseline of sterilized media

Zaman İçinde Delil Bütünlüğü

Bütünlük yalnızca edinim sırasında değil, depolama süreci boyunca da kanıtlanabilir olmalıdır. Düzenli aralıklarla ve her aktarımın ardından yeniden özetleyin; sonucu edinim temel değeriyle karşılaştırın.

  • Fiziksel ortamlar üzerinde müdahaleyi belli eden mühürler
  • Erişim denetimli ve kayıtları tutulan delil depolaması
  • Her muhafaza zinciri devrinde kaydedilen özet değeri

Daha sonraki bir özet değeri ilk değerden saparsa delil tehlikeye girmiş kabul edilir ve delilden elde edilen bulgular sorgulanır.

# Re-verify a stored image against its acquisition baseline
echo 'a3f1...9c2e  evidence.dd' | sha256sum -c -
# evidence.dd: OK   -> integrity intact

Hızlı Kontrol

Edinim sırasını ne ölçüde anladığınızı sınayın.

Özet

Savunulabilir adli bilişimin temellerini ele aldınız:

  • Uçuculuk sırası toplama sırasını belirler
  • Muhafaza zinciri her devir teslimini belgeler
  • Özetleme (SHA-256) bütünlüğü kanıtlar
  • Yazma engelleyiciler özgünleri korur
  • Her zaman doğrulanmış kopyalar üzerinde çalışın
  • Belgelendirme, hukuki kapsam ve tekrarlanabilirlik delilleri kabul edilebilir kılar

Sırada: bu ilkeleri gerçek disk imajlarına ve delil kurtarmaya dönüştürmek var.

Sıkça Sorulan Sorular

“Adli Bilişimin Temelleri ve Delil Zinciri” dersi ücretsiz mi?

Evet — “Adli Bilişimin Temelleri ve Delil Zinciri” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Adli Bilişimin Temelleri ve Delil Zinciri” dersinde ne öğreneceğim?

Kanıtları doğru biçimde ele alma. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.

“Adli Bilişimin Temelleri ve Delil Zinciri” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Adli Bilişimin Temelleri ve Delil Zinciri
  2. Disk Görüntüleme ve Dosya Sistemi Analizi
  3. PCAP ile Ağ Adli Bilişimi
  4. Zaman Çizelgesi Analizi ve Raporlama
← Cyber Security Academy Sayfasına Dön