💻 Adli Bilişim İncelemelerinde Teknik Standartlar ve Delil Güvenliği
Adli bilişim, dijital materyaller (bilgisayarlar, akıllı telefonlar, sunucular, harici diskler, ağ logları) üzerindeki sayısal delillerin bozulmadan, değiştirilmeden ve silinmeden tespit edilip mahkemeye sunulması sürecidir.
🔒 1. Adli İmaj Alma (Forensic Imaging) ve Hash Bütünlüğü
- Donanımsal Yazma Koruyucu (Write Blocker): İnceleme yapılacak orijinal medyaya doğrudan müdahale edilmez; donanımsal yazma koruyucu ile salt-okunur bağlanır.
- Bit-Stream İmaj Formatları: E01 (Expert Witness Format), RAW/DD veya AFF formatlarında ham sektör kopyası alınır.
- Kriptografik Doğrulama (Hash): İmaj alma işleminden önce ve sonra medyanın MD5 ve SHA-256 özet değerleri hesaplanır. İki değerin birebir uyuşması, delil zincirinin (Chain of Custody) bozulmadığının kesin ispatıdır.
📡 2. HTS (Tarihi Trafik Arama) ve Baz İstasyonu Çakışma Analizi
- Veri Parametreleri: Arayan/Aranan numara, arama tarihi-saati, konuşma süresi, IMEI, IMSI, İlk/Son Baz İstasyonu (Cell ID, LAC) bilgileri incelenir.
- Baz Kapsama Alanı ve Çakışma: İki abonenin aynı baz istasyonundan sinyal alması mutlaka aynı odada/fiziki temas halinde oldukları anlamına gelmez; baz istasyonunun coğrafi kapsama menzili (kırsalda 5-30 km, şehir merkezinde 200m - 2 km) ve anten yönelimi (azimut açısı) hesaba katılmalıdır.
- GPRS/IP Bağlantı Analizi: CGNAT (Port Yönlendirme) kayıtları incelenirken hedef IP ve kaynak port numarası (Source Port) eşleştirmesi hayati önem taşır.
🔍 3. Silinmiş Veri Kurtarma (File Carving & Unallocated Space)
- Dosya sistemi üzerinden silinen dosyaların kurtarılmasında imaj dosyasının boş alanları (Unallocated Space) taranır.
- Dosya başlık (Header) ve sonlandırıcı (Footer) imzalarına göre dosya bütünlüğü analiz edilir.
- Windows Event Log, Prefetch, Amcache, Shellbags ve Registry incelemeleri ile dosyanın ne zaman çalıştırıldığı/silindiği kronolojik olarak raporlanır.