Makale

Bulut Sistemlerindeki Verilerin Adli Bilişim ve Ceza Muhakemesi Bakımından İncelenmesi

YazarAv. Ramazan Sertan SafsözAvukat

Yayımlandı
Güncellendi
Bulut Sistemlerindeki Verilerin Adli Bilişim ve Ceza Muhakemesi Bakımından İncelenmesiwww.adlibilisim.org

Bulut sistemindeki bir verinin nerede bulunduğu sorusu, her zaman tek bir fiziksel sunucunun gösterilmesiyle cevaplanamaz. Dosya farklı bölgelerde çoğaltılabilir, hesap içeriği birden fazla hizmette saklanabilir ve olay kayıtları kullanıcıdan bağımsız bir altyapıda üretilebilir. Ceza muhakemesinde bulut verisinin incelenmesi bu dağıtık yapı dikkate alınarak planlanmalıdır. Kullanıcının ekranında görünen içerik, sağlayıcının sakladığı nesne, sürüm geçmişi ve erişim kayıtları birbirinden farklı delil kaynaklarıdır.

Bir bulut hesabının şifresine veya açık oturumuna ulaşılması, hesaptaki bütün verilerin hukuken incelenebileceği anlamını taşımaz. Teknik erişim olanağı ile arama ve veri isteme yetkisi ayrılmalıdır. Aynı zamanda sağlayıcı tarafından gönderilmiş bir dışa aktarım paketi de kendi kendini açıklayan bir delil değildir. Paketin kapsamı, üretildiği zaman, dışlanan alanlar ve kullanılan filtreler öğrenilmeden içeriğin eksiksiz olduğu kabul edilmemelidir.

Hizmet modelinin inceleme üzerindeki etkisi

Bulut hizmetinde kullanıcıya hazır bir uygulama sunulabilir veya kullanıcı kendi yazılımını çalıştıracağı altyapıyı yönetebilir. İlk modelde araştırmacı çoğu zaman sağlayıcının verdiği kayıtlarla çalışır. İkinci modelde işletim sistemi, uygulama ve ağ kayıtları farklı tarafların kontrolünde bulunabilir. İncelemenin başlangıcında kimin hangi veriyi ürettiği ve sakladığı belirlenmelidir. Hizmetin ticari adı bu yetki ve sorumluluk dağılımını tek başına açıklamaz.

NIST SP 800-201, bulut ortamında adli incelemeye hazırlık ve farklı katmanlardaki teknik güçlükler için bir çerçeve sunar. Bu yaklaşımın hukuki değeri, belirli bir veri talebinin gerçekten hangi sisteme yöneltileceğini düşünmeye yardım etmesidir. Sağlayıcı, müşteri ve alt hizmet sağlayıcı aynı kayıtlara sahip olmayabilir. Türkiye bakımından veri elde etme yetkisi ise bu teknik rehberden değil, uygulanabilir mevzuat ve uluslararası iş birliği yollarından doğar.

Kurumsal bir hesapta yöneticinin erişimi, bireysel kullanıcının erişiminden daha geniş olabilir. Buna rağmen yönetici arayüzünde görülebilen kayıtların tamamı olayla ilgili olmayabilir. Kurumun yetki yapısı, hesabın paylaşılıp paylaşılmadığı ve işlemlerin çalışan, yönetici veya otomatik hizmet hesabı tarafından yapılıp yapılmadığı araştırılmalıdır. Teknik hesap isimlerinin doğrudan gerçek kişi gibi değerlendirilmesi, özellikle otomasyon kullanılan sistemlerde hatalı aidiyet sonuçları doğurur.

Veri nesnesi ile kullanıcı ekranının ayrılması

Bulut depolamadaki bir dosyanın görünen adı değiştirilebilir. Aynı adla birden fazla sürüm veya farklı klasörlerde farklı nesneler bulunabilir. Bu sebeple adli talepte yalnız dosya adıyla yetinmek, yanlış içeriğin gönderilmesine yol açabilir. Nesne kimliği, hesap, klasör, tarih aralığı ve sürüm bilgisi gibi sistemin desteklediği ayırt ediciler kullanılmalıdır. Sağlayıcıdan bu alanların anlamı hakkında açıklama alınması, karşı incelemeyi kolaylaştırır.

Kullanıcı arayüzünde silinmiş görünen dosya, sürüm geçmişinde veya sağlayıcının ayrı saklama alanında kalmış olabilir. Tersi de mümkündür; kullanıcıya eski bir bağlantı görünürken içerik artık bulunmayabilir. Arayüz görünümü, altyapıdaki saklama durumunu her zaman doğru biçimde yansıtmaz. Bir verinin mevcut olup olmadığı, hangi kapsamda arandığı belirtilerek açıklanmalıdır. “Hesapta bulunamadı” ifadesi, bütün yedeklerde de bulunmadığını göstermeyebilir.

Ön izleme dosyaları da asıl içerikten ayrılmalıdır. Bir belge tarayıcıda görüntülenirken dönüştürülmüş PDF veya küçük resim üretilebilir. İndirilen dosya ile ekranda gösterilen sürüm aynı olmayabilir. İnceleme konusu içerik bakımından hangi sürümün kullanıcıya sunulduğu ve hangisinin dosyaya alındığı önemlidir. Özellikle içerik değişikliği iddiasında, yalnız son sürümün alınması geçmişte neyin paylaşıldığını açıklamaya yetmeyebilir.

Koruma talebi ile içeriğin teslimi

Verinin silinmesini veya değiştirilmesini önlemeye yönelik koruma işlemi, içeriğin yetkili makama açıklanmasından farklıdır. Bir sağlayıcı belirli kayıtları korumaya almış olsa bile bunların teslimi için ayrıca hukuki süreç gerekebilir. Koruma talebinin kabul edilmesi, veriye sınırsız erişim izni verilmiş gibi yorumlanmamalıdır. Talebin konusu, hesap tanımlayıcıları ve kapsadığı dönem, sonraki teslim işlemiyle uyumlu olmalıdır.

Koruma süresinin ne zaman başladığı ve hangi veri sınıflarını kapsadığı belirlenmelidir. Hesap içeriğinin korunması, erişim günlüklerinin de aynı kapsamda tutulduğu anlamına gelmeyebilir. Sağlayıcının cevabında bu ayrım yoksa ek açıklama istenebilir. Özellikle kısa ömürlü oturum veya güvenlik kayıtları için gecikme, geri getirilemeyecek veri kaybına yol açabilir. Ancak veri kaybı ihtimali, mevcut hukuki yetkinin sınırlarının aşılması için genel gerekçe oluşturmaz.

Bir hesabın kapatılmış olması da sağlayıcının bütün verileri aynı anda yok ettiği anlamına gelmez. Saklama politikası, hizmet türü ve hukuki koruma yükümlülüğü farklı sonuçlar doğurabilir. Bu konular somut sağlayıcı cevabıyla doğrulanmalıdır. Her bulut hizmeti için değişmez bir silme veya saklama süresi ileri sürmek doğru değildir. İnceleme raporu, varsayılan politikayla fiilen teslim edilmiş veri arasındaki farkı belirtmelidir.

Dışa aktarım paketinin kapsamı

Sağlayıcı tarafından oluşturulan paket, çoğu zaman belirli sorgu parametreleriyle üretilen bir seçkidir. Başlangıç ve bitiş tarihi, veri türü, hesap alanı veya dosya sürümü filtrelenmiş olabilir. Paket içeriğinin eksiksizliği bu filtrelere göre değerlendirilmelidir. Filtreli dışa aktarımın hesabın bütün geçmişini kapsadığı ileri sürülemez. Talep edilen veri ile gönderilen veri arasında fark varsa rapor bu farkı görünür kılmalıdır.

Paketin hazırlanma tarihi ile içerdiği olayların tarihleri ayrıdır. Dışa aktarım sırasında oluşturulan dosya tarihleri, olay tarihinin yerine kullanılamaz. Sağlayıcının ürettiği kapsayıcı dosya, arşiv veya rapor kendi teknik zaman bilgilerini taşıyabilir. İçerikteki kayıtların kaynak zamanları ayrıca korunmalıdır. Bu ayrım yapılmadığında yıllar önceki olay, paketin indirildiği gün gerçekleşmiş gibi yanlış bir zaman çizelgesi oluşturulabilir.

Dosya biçiminin dönüştürülmesi bilgi kaybına neden olabilir. Bir e-postanın görüntü olarak teslimi, başlık alanlarını veya eklerin teknik özelliklerini dışarıda bırakabilir. Bir veritabanı kaydının düz metne çevrilmesi, veri tiplerini ve ilişkileri belirsizleştirebilir. Araştırılan sorunun hangi alanlara ihtiyaç duyduğu önceden belirlenmeli ve mümkünse uygun kaynak biçimi talep edilmelidir. Kullanışlı sunum ile teknik yeterlilik aynı ölçüt değildir.

Çok kiracılı altyapı ve ölçülülük

Aynı fiziksel altyapıda birçok müşterinin verisinin bulunması, klasik cihaz elkoyma yaklaşımının bulutta aynen uygulanmasını güçleştirir. Bir sunucunun tamamının alınması ilgisiz çok sayıda kişinin verisini etkileyebilir. Soruşturmanın konusu belirli hesap veya nesne olduğunda seçici veri elde etme yöntemleri değerlendirilmelidir. Teknik yöntem, olayla ilgisiz kullanıcıların verilerine gereksiz erişimi azaltacak biçimde tasarlanmalıdır.

Seçici toplama yapılırken de savunma açısından gerekli bağlam kaybedilmemelidir. İddia konusu dosyanın önceki sürümleri, erişim yetkileri veya paylaşım geçmişi olayın anlamını değiştirebilir. Sadece suçlayıcı görülen son sürümün alınması eksik inceleme yaratabilir. Ölçülülük, her koşulda en küçük dosyanın seçilmesi değildir. İlgili olayın adil biçimde değerlendirilmesine yetecek kapsamın, gereksiz müdahale doğurmadan belirlenmesidir.

CMK 134 hakkındaki 2026 tarihli AYM kararı, verinin saklanması ve amaç dışı kullanımına ilişkin güvencelerin önemini göstermektedir. İptal hükümlerinin yürürlüğü 25 Şubat 2027'ye ertelenmiştir. Bulut verileri değerlendirilirken de elde etme, saklama, erişim ve imha aşamaları birlikte düşünülmelidir. Teknik olarak ayrı bir sisteme kopyalanmış içerik, ilk soruşturma amacı dışındaki her kullanım için serbest hale gelmez.

Erişim günlükleri ve işlem yapan hesabın belirlenmesi

Bulut günlükleri dosya yükleme, görüntüleme, paylaşım veya yetki değiştirme işlemlerini gösterebilir. Ancak günlük alanlarının hangi olayı ifade ettiği öğrenilmelidir. Bir bağlantının oluşturulması ile bağlantıdaki dosyanın gerçekten indirilmesi aynı değildir. Ön izleme işlemi ayrı kayıt üretebilir. Rapor, kullanılan olay adını günlük dildeki anlamıyla yorumlamak yerine sağlayıcının teknik tanımına göre açıklamalıdır.

Hizmet hesapları ve otomatik görevler, insan müdahalesi olmadan işlem yapabilir. Günlükte belirli bir hesap adının görünmesi, o anda hesabın sahibi tarafından bilinçli komut verildiğini zorunlu olarak göstermez. İşlemin zamanlanmış görev, uygulama entegrasyonu veya kullanıcı oturumu üzerinden gerçekleştiği araştırılabilir. Bu ayrım özellikle veri silme, dışarı aktarma veya toplu erişim iddialarında kast ve failiyet değerlendirmesini etkiler.

Paylaşılan hesaplarda veya yönetici yetkisinin devredildiği ortamlarda, erişim kontrol kayıtları ayrıca önem taşır. Kimin hangi dönemde hangi yetkiye sahip olduğu, olay tarihindeki işlem imkanını gösterir. Bununla birlikte erişim yetkisinin bulunması, o yetkinin gerçekten kullanıldığını kanıtlamaz. İzin kaydı, işlem kaydı ve kişi bağlantısı ayrı delil katmanlarıdır. Birlikte değerlendirildiklerinde hangi boşluğu tamamladıkları açıklanmalıdır.

Yerel cihazlarla karşılaştırma

Buluttaki dosya ile yerel cihazdaki kopyanın karşılaştırılması, veri aktarımını veya eşitlemeyi araştırmaya yardımcı olabilir. Hash eşitliği aynı veri içeriğini destekleyebilir; fakat dosyanın hangi yönde aktarıldığını kendiliğinden göstermez. Aynı dosya önce buluta yüklenmiş veya önce buluttan indirilmiş olabilir. Aktarım yönü, zaman ve işlem kayıtlarıyla belirlenmelidir. Dosya benzerliği üzerinden üreticinin kimliği hakkında otomatik çıkarım yapılmamalıdır.

Yerel cihazda bulut istemcisinin bulunması da bütün hesap işlemlerinin o cihazdan yapıldığı anlamına gelmez. Hesap başka bilgisayarlarda veya web tarayıcılarında açık olabilir. Cihazdaki yerel izlerle sağlayıcıdaki oturum kayıtlarının eşleştirilmesi gerekir. Eşleşmeyen işlemler varsa bunların başka oturum, otomasyon veya kayıt eksikliğiyle açıklanıp açıklanamadığı araştırılmalıdır. Genel hesap kullanım alışkanlığı, belirli işlem için gereken bağlantının yerine geçmez.

Saat farkları ve eşitleme gecikmeleri karşılaştırmanın sonucunu değiştirebilir. Yerel dosyanın değiştirilme zamanı ile buluttaki yüklenme zamanı aynı olayı anlatmayabilir. İnceleme, kullanılan zaman alanlarını ve gecikme olasılıklarını belirtmelidir. Dosya sürümleri arasında sıra kurulabiliyorsa bunun teknik dayanağı açıklanır. Kesin bir sıra kurulamıyorsa rapor olası tarih aralığını korumalıdır.

Sınır ötesi erişimin ayrı hukuki sorusu

Sağlayıcının yabancı ülkede bulunması, veriye ulaşmanın hukuki yolunu etkileyebilir. İç hukuktaki arama kararı ile başka ülkedeki sistemde doğrudan arama yapma yetkisi birbirine eşit değildir. Avrupa Konseyi Siber Suç Sözleşmesi'nin 32. maddesinde kamunun erişimine açık veri ve hukuken yetkili kişinin rızasıyla erişime ilişkin sınırlı düzenlemeler bulunur. Bunlar genel ve sınırsız uzaktan erişim yetkisi şeklinde yorumlanamaz.

Avrupa Birliği'nin elektronik delil rejimi de ayrı bir iş birliği düzenidir. 2023/1543 sayılı Tüzük 18 Ağustos 2026'dan itibaren uygulanmaya başlamıştır. Bu düzenlemenin varlığı, Türk makamlarının aynı araçları doğrudan kullanabileceği anlamına gelmez. Türkiye bakımından ilgili uluslararası sözleşmeler, adli yardımlaşma ve somut sağlayıcıya yönelik hukuki yollar değerlendirilmelidir. Bulut incelemesinde teknik erişilebilirlik ile devletin yargısal yetkisi ayrılmalıdır.

Yeniden incelemeye elverişli bir veri paketi

Bir şirketin ortak klasöründen dosya sızdırıldığı iddiasında, yalnız dosyanın dış paylaşıma açıldığı kaydın bulunması yeterli olmayabilir. Bağlantıyı oluşturan hesap, bağlantıya erişim yetkisi verilen kişiler, dosyanın indirilme kaydı ve olay tarihindeki dosya sürümü birlikte araştırılabilir. Bağlantının hiç kullanılmamış olması ile dosyanın dışarı aktarılması farklı vakıalardır. Ayrıca paylaşım yetkisinin otomatik bir iş akışı tarafından değiştirilmesi ihtimali varsa, ilgili görev veya entegrasyon kaydı da değerlendirilmelidir.

Başka bir varsayımsal olayda, silme işlemi bir yönetici hesabından yapılmış görünebilir. Kurum aynı hesabı birden çok sistem yöneticisine kullandırmışsa, günlükteki hesap adı kişileri ayıramaz. İşlemin API anahtarıyla yapılmış olması halinde anahtarın hangi yazılıma tahsis edildiği ve kimlerin erişebildiği incelenir. Anahtarın sahibi olarak kayıtlı kişinin o anda komut verdiği peşinen kabul edilmez. Kimlik ve yetkilendirme yapısı öğrenilmeden kurulan kişi eşleştirmesi, altyapının gerçek kullanım biçimini gözden kaçırabilir.

Bulut hizmetinin kayıt üretme ayarları olaydan sonra değiştirilmişse yeni ayarlar geçmiş dönemin kapsamını açıklamaz. Denetim günlüklerinin sonradan etkinleştirilmesi, önceki işlemlerin de kayıtlı olduğunu göstermez. Benzer biçimde yüksek ayrıntı seviyesinin belirli bir tarihte kapatılmış olması, geçmişte hiç ayrıntılı kayıt tutulmadığı anlamına gelmez. Sağlayıcı veya müşteri tarafından yapılan yapılandırma değişiklikleri, yokluk ve eksiksizlik değerlendirmesinin parçasıdır. İnceleme, olay dönemindeki gerçek ayarları esas almalıdır.

Bir paketin sağlayıcı tarafından imzalanmış olması, paketin göndericisi hakkında güven sağlar. Buna rağmen sorgunun yanlış hesaba veya yanlış tarih aralığına yönelmesi ihtimali teknik olarak ayrıca kontrol edilmelidir. Belge güvenliği ile talebin doğruluğu farklı sorunlardır. Sağlayıcı cevabının başlığındaki hesap bilgileri, talep yazısı ve paketin içindeki tanımlayıcılar karşılaştırılarak temel eşleşme doğrulanabilir. Basit kimlik kontrolü yapılmadan ayrıntılı içerik analizi yürütülmesi, bütün çalışmanın yanlış veri üzerinde kurulmasına neden olabilir.

Bulut verisi araştırmasında başarı, yalnız dosyaların teslim alınmasıyla ölçülmez. Gelen verinin hukuki soruyu cevaplayabilmesi ve başka bir uzman tarafından aynı kapsamda incelenebilmesi de gerekir. Talep ile teslim arasındaki farklılıklar, inceleme başlamadan saptanırsa giderilebilecek eksiklikler erken aşamada tamamlanabilir.

Teslim alınan verilerin kaynağı, teslim yöntemi, paketin bütünlük bilgileri ve sağlayıcı açıklamaları birlikte korunmalıdır. Analiz için yeni tablolar veya okunabilir dökümler üretiliyorsa bunların kaynak paketle ilişkisi gösterilmelidir. Aynı paketin birden fazla uzmana gönderilmesi halinde hangi sürümün kullanıldığı belirlenmelidir. İnceleme çıktılarıyla kaynak verinin birbirine karışması, raporlar arasındaki farkın nedenini açıklamayı zorlaştırır.

Bulut delilinin güvenilirliği, sağlayıcının tanınmış bir şirket olmasıyla sınırlı bir değerlendirme değildir. Hangi verinin hangi yöntemle üretildiği, ne kadarının sunulduğu, kimle ve hangi olayla ilişkilendirilebildiği açıklanmalıdır. Teknik kapsam ile hukuki yetki birbirine uyduğunda ve savunmanın karşı incelemesine imkan verildiğinde bulut kaydı anlamlı bir ispat aracına dönüşür. Bu koşullar, dağıtık altyapının karmaşıklığı nedeniyle daha da somut belgelerle desteklenmelidir.

Dosya paylaşım bağlantısının süresi dolmuşsa erişim hatası da kaydedilmelidir. Böyle bir hata, içeriğin geçmişte hiç bulunmadığını kanıtlamaz; yalnız araştırma anındaki erişim sonucunu belgeler.

Kaynaklar

  1. 5271 sayılı Ceza Muhakemesi Kanunu, ilgili arama, bilirkişilik ve delil hükümleri.Erişim: Kaynağı aç
  2. AYM, 12.02.2026, E.2023/128, K.2026/36; RG 25.05.2026, 33264; iptal hükümleri için dokuz aylık yürürlük ertelemesi.Erişim: Kaynağı aç
  3. NIST SP 800-201, NIST Cloud Computing Forensic Reference Architecture, 2024.Erişim: Kaynağı aç
  4. Avrupa Konseyi Siber Suç Sözleşmesi Komitesi, T-CY(2012)3, Transborder Access and Jurisdiction: What Are the Options?; özellikle m.32 değerlendirmesi.Erişim: Kaynağı aç
  5. Avrupa Komisyonu, E-evidence: cross-border access to electronic evidence; 2023/1543 sayılı Tüzük ve 2023/1544 sayılı Direktif.Erişim: Kaynağı aç