Makale

Dijital Kayıtların Bütünlüğü ve Doğrulanabilirliği: Loglar, Metadata ve Teknik İzler

YazarAv. Ramazan Sertan SafsözAvukat

Yayımlandı
Güncellendi
Dijital Kayıtların Bütünlüğü ve Doğrulanabilirliği: Loglar, Metadata ve Teknik İzlerwww.adlibilisim.org

Dijital kayıtların ispat değeri yalnız içeriklerinin okunabilir olmasına bağlı değildir. Bir log satırı, dosya zamanı, metadata alanı veya hash değeri teknik olarak doğru biçimde elde edilmiş olsa bile hangi olayı gösterdiği ve hangi çıkarıma elverişli olduğu ayrıca belirlenmelidir. Bütünlük, kaydın kontrolsüz biçimde değişmediğini gösterebilme kapasitesiyle, doğrulanabilirlik ise kaynağın, yöntemin ve çıkarımın bağımsız biçimde sınanabilmesiyle ilgilidir. Bu iki özellik dijital kaydı otomatik olarak kesin delile dönüştürmez, fakat güvenilir hukuki değerlendirme için güçlü bir temel oluşturur.

Dijital kayıt neden kolayca “kesin” görünür

Bilgisayar kayıtları saat, kullanıcı adı, IP adresi, dosya yolu ve cihaz kimliği gibi çok sayıda ayrıntıyı düzenli biçimde gösterebilir. Sayısal kesinlik görüntüsü, bu bilgilerin insan beyanından daha nesnel olduğu izlenimini yaratır. Oysa her alan belirli bir sistem tasarımının ürünüdür. Sistem hangi olayı kaydetmek üzere yapılandırılmışsa log yalnız onu görür, kaydedilmeyen olayı sonradan üretmez ve yanlış yapılandırmayı kendiliğinden düzeltmez.

Bir kaydın makine tarafından oluşturulması insan etkisini tamamen ortadan kaldırmaz. Yazılımın nasıl geliştirildiği, saat ayarının nereden alındığı, kullanıcı hesabının kimlere verildiği, log saklama süresi, yönetici yetkileri ve verinin dışa aktarılma yöntemi kayıt güvenilirliğini etkileyebilir. Hukukçu için önemli olan teknik ayrıntıların tamamını ezberlemek değil, kaydın hangi varsayımlar altında anlam taşıdığını görebilmektir.

Bütünlük tek bir “değişmedi” iddiasından daha geniştir

Dijital bütünlük, referans alınan veri ile inceleme ve sunum sırasında kullanılan verinin içerik bakımından güvenilir biçimde ilişkilendirilebilmesini gerektirir. Kaynak verinin hangi cihaz veya sistemden geldiği, kopyanın nasıl üretildiği, daha sonra kimlerin eriştiği ve hangi teknik işlemlerin yapıldığı bu ilişkinin parçalarıdır. Veri değişmemiş olabilir, ancak kaynağı yanlış tanımlanmışsa bütünlük iddiası hukuki soruyu çözmez.

NIST'in dijital delil koruma rehberleri, dijital nesnelerin kolay değişebilmesi nedeniyle kaynağın belgelenmesi, doğrulama değerlerinin kullanılması ve koruma sürecinin kayıt altına alınması üzerinde durur. Bu yaklaşım yalnız ceza soruşturmasına özgü değildir. Kurumsal inceleme, özel hukuk uyuşmazlığı veya veri ihlali araştırmasında da sonradan sunulan kaydın nereden geldiği gösterilebilmelidir.

Hash değeri neyi doğrular

Hash algoritması dijital veri kümesinden bir özet değer üretir. Güvenilir algoritmada verideki küçük değişikliklerin bile farklı özet değer doğurması beklenir. Bu özellik iki veri kopyasının içerik bakımından aynı olup olmadığını hızlı biçimde karşılaştırmaya yarar. Kaynak imaj alınırken ve inceleme kopyası oluşturulurken aynı hash değerinin bulunması, belirlenen veri kümesinin bit düzeyinde uyumunu destekler.

Hash değeri “bu dosya gerçektir” anlamına gelmez. Yanlış veya sahte içerik daha en başta hash'lendiğinde sonraki hash karşılaştırması yalnız aynı yanlış içeriğin değişmeden kaldığını gösterebilir. Hash, dosyayı kimin oluşturduğunu, cihaza kimin kaydettiğini veya içeriğin hangi amaçla kullanıldığını da açıklamaz. Bütünlük kontrolü ile özgünlük, aidiyet ve hukuki anlam birbirinden ayrılmalıdır.

Kullanılan algoritmanın niteliği de önemlidir. Eski ve çakışma direnci zayıflamış algoritmalar belirli güvenlik amaçları için uygun olmayabilir. Adli incelemede hash'in hangi algoritmayla, hangi veri kümesi üzerinde ve hangi araçla üretildiği raporda belirtilmelidir. Sadece uzun bir karakter dizisinin rapora yazılması yöntemin güvenilirliğini göstermeye yetmez.

Log kaydı neyi gösterir

Log, sistemde tanımlanan olayların kaydıdır. Bir sunucu oturum açma girişimini, web isteğini, dosya erişimini, hata mesajını veya yönetici işlemini kaydedebilir. NIST log yönetimi rehberi logların güvenlik olaylarının tespiti, analizi ve sistem faaliyetlerinin izlenmesi bakımından düzenli yönetimini ele alır. Hukuki süreçte logun değeri ise kaydın hangi olayı temsil ettiğiyle başlar.

Örneğin “kullanıcı hesabı X, 10.15'te başarılı oturum açtı” kaydı sistemin kimlik doğrulama mekanizmasının X hesabı için başarılı sonuç ürettiğini gösterebilir. Bu kayıt ekran başında hesabın gerçek sahibinin bulunduğunu tek başına ispatlamaz. Parolanın paylaşılması, hesabın ele geçirilmesi, otomatik görev, uzak bağlantı veya ortak cihaz kullanımı kişisel failiyet açısından ayrıca araştırılabilir.

Logun yokluğu da her zaman olayın gerçekleşmediğini kanıtlamaz. Kayıt özelliği kapalı olabilir, saklama süresi dolmuş olabilir, sistem yalnız belirli olayları kaydediyor olabilir veya teknik hata yaşanmış olabilir. “Kayıt yok” bulgusu, sistemin o olayı normal şartlarda güvenilir biçimde kaydetmesi ve ilgili zaman aralığındaki logların eksiksiz olması halinde daha anlamlıdır.

IP adresinin ispat sınırı

IP adresi ağ iletişiminde kullanılan teknik adres bilgisidir. İnternet erişim sağlayıcısının belirli tarih ve saatte bir IP adresini hangi aboneliğe tahsis ettiği kayıtlarla belirlenebilir. Bu bilgi belirli ağ bağlantısını abonelikle ilişkilendirir. Abone ile işlemi fiilen gerçekleştiren kişinin aynı olduğuna dair otomatik sonuç üretmez.

Ev veya iş yeri ağının birden fazla kişi tarafından kullanılması, kablosuz erişim, ortak çıkış sistemleri, NAT, VPN, proxy veya ele geçirilmiş cihaz gibi teknik ihtimaller kişiselleştirme gücünü etkiler. Aynı şekilde port bilgisi ve hassas zaman kaydı belirli altyapılarda eşleştirme için gerekli olabilir. Hukuki değerlendirmede “IP çıktı, fail belli” yaklaşımı yerine IP'nin gösterdiği bağlantı düzeyi açık tutulmalıdır.

Metadata görünür içeriğin arkasındaki bağlamdır

Metadata bir dosya veya kayıt hakkında ek bilgi taşır. Dosya sistemi oluşturma ve değiştirme zamanları, fotoğrafın teknik çekim bilgileri, e-posta başlıkları, belge yazılımının kaydettiği özellikler ve iletişim kayıtlarının kimlik alanları metadata örnekleridir. Bu bilgiler olayın kronolojisi ve kaynağı bakımından güçlü ipuçları sağlayabilir.

Her metadata alanının aynı güvenilirlikte olmadığı bilinmelidir. Bazı alanlar kullanıcı tarafından kolayca değiştirilebilir, bazıları uygulama tarafından otomatik yazılır, bazıları dosya başka ortama taşındığında yeniden oluşturulur. Fotoğraf üzerindeki tarih alanı cihaz saatine bağlı olabilir, dosya sistemindeki “oluşturulma zamanı” aslında dosyanın o sisteme kopyalandığı zamanı gösterebilir. Alanın adı gündelik dildeki anlamıyla yorumlanmamalıdır.

Zaman bilgisinin teknik bağlamı

Dijital olaylarda saniye düzeyinde tarihlerin bulunması kronolojiyi güçlü gösterir. Sistem saatinin yanlış ayarlanması veya farklı saat dilimlerinin kullanılması ise kayıtları kaydırabilir. Sunucu UTC, kullanıcı cihazı yerel saat ve uygulama başka bir zaman standardı kullanabilir. Yaz saati değişiklikleri ve senkronizasyon gecikmeleri de karşılaştırmayı etkileyebilir.

Bu nedenle zaman çizelgesi hazırlanırken kaynağın saat standardı, saat dilimi ve olası sapması belirtilmelidir. Birden fazla bağımsız kaydın ortak zaman referansına çevrilmesi olay sırasını daha güvenilir hale getirir. Kamera kaydı, sunucu logu ve telefon verisi arasında birkaç dakikalık fark bulunması doğrudan çelişki sayılmadan önce sistem saatleri kontrol edilmelidir.

Cihaz kimliği ve hesap kimliği farklı bağlantılar kurar

IMEI, seri numarası, cihaz tanımlayıcısı, SIM bilgisi, kullanıcı adı ve e-posta hesabı farklı teknik nesneleri tanımlar. Bir cihaz kimliği fiziksel veya mantıksal cihazla, hesap bilgisi ise hizmetteki kullanıcı profiliyle bağlantı kurar. Bunların aynı olayda birlikte görülmesi bağlantıyı güçlendirebilir, fakat hiçbiri kendi başına kişinin iradesini veya kastını göstermez.

İkinci el cihaz, ortak şirket telefonu, aile içinde paylaşılan hesap veya uzaktan yönetilen sistem gibi durumlar aidiyet çıkarımını etkiler. Teknik kaydın doğru okunması, “bu tanımlayıcı neyi tanımlıyor” sorusuna cevap vermekle başlar. Cihazın mülkiyeti, fiili kullanımı ve belirli andaki kullanıcı kimliği ayrı olgulardır.

Dosya yolu ve klasör adı sınırlı anlam taşır

Bir verinin hangi klasörde bulunduğu kullanıcı kontrolü hakkında fikir verebilir. Kullanıcının kendi oluşturduğu ve düzenlediği klasördeki içerik, geçici internet önbelleğinde otomatik oluşan veriden farklı bağlam taşır. Buna rağmen klasör adı tek başına dosyanın kaynağını veya kullanıcının bilgisini ispatlamaz. Uygulamalar dosyaları otomatik olarak belirli dizinlere kaydedebilir.

Silinmiş alanda veya uygulama önbelleğinde bulunan kayıtlar da bu nedenle ayrıca değerlendirilmelidir. Özel adli araçla kurtarılan veri kullanıcı arayüzünde erişilebilir olmayabilir. Bir dosyanın fiziksel depolamada kalmış olması, kullanıcının inceleme anında o dosyanın varlığından haberdar olduğunu göstermeyebilir.

Elektronik imza ve zaman damgası

Elektronik imza altyapıları kimlik doğrulama ve veri bütünlüğü bakımından hukuken düzenlenmiş mekanizmalar sunar. Güvenli elektronik imza, imzalayanın kimliğiyle belge arasında belirli hukuki bağlantı kurulmasına hizmet eder. Zaman damgası ise belirli verinin belirli zamanda mevcut olduğuna ilişkin güvenilir kayıt sağlayabilir. Elektronik tebligat altyapısında mevzuatla tanımlanan işlem ve delil kayıtları da sistem üretimli kayıtların hukuki işlevini güçlendirir.

Bu mekanizmalar yine kendi sınırları içinde değerlendirilir. Geçerli elektronik imza belgenin imzalama sonrasında değişmediğini ve imza sahibine ilişkin teknik doğrulamayı destekleyebilir, imza sahibinin belgeyi hangi saikle imzaladığını veya sözleşmenin tüm hukuki şartlarının oluştuğunu göstermez. Zaman damgası da verinin o andan önce nasıl üretildiğini açıklamaz.

Ekran görüntüsü ile kaynak kayıt arasındaki fark

Ekran görüntüsü, belirli anda ekranda görünen içeriğin görsel temsilidir. Kolay elde edilmesi nedeniyle mesajlaşma, sosyal medya ve web içeriği uyuşmazlıklarında sık kullanılır. Ancak görüntü, arka plandaki hesap kimliğini, sunucu kayıtlarını, mesajın tam metadata'sını veya içeriğin daha önce değiştirilip değiştirilmediğini her zaman göstermez.

Bu sınırlama ekran görüntüsünü değersiz hale getirmez. Görüntünün başka kayıtlarla desteklenmesi, karşı tarafça kabul edilmesi, cihaz üzerinde aynı içeriğin bulunması veya platform kayıtlarıyla doğrulanması ispat gücünü artırabilir. Kaynak veriye erişim yoksa ekran görüntüsünün elde edilme tarihi ve yöntemi, URL, hesap bilgileri ve mümkün olan başka bağlam verilerinin korunması önem kazanır.

Teknik izlerin birbiriyle desteklenmesi

Tek bir teknik iz çoğu zaman sınırlı çıkarım sağlar. IP kaydı bağlantıyı, cihaz metadata'sı belirli cihaz özelliğini, uygulama logu hesabın hareketini ve banka kaydı ekonomik işlemi gösterebilir. Bu kayıtlar bağımsız kaynaklardan aynı olay örgüsünü desteklediğinde hukuki çıkarım güçlenebilir. Birbirleriyle çeliştiklerinde ise çelişkinin nedeni araştırılmalıdır.

Korelasyon yapılırken aynı kaynaktan türemiş verilerin bağımsız delil gibi sayılmaması gerekir. Bir uygulamanın ekran görüntüsü ile aynı uygulamanın dışa aktardığı rapor tek temel veriye dayanıyorsa iki ayrı doğrulama kaynağı değildir. Bağımsızlık, delil sayısından daha önemlidir.

Doğrulanabilirlik raporlama biçiminden de etkilenir

Teknik rapor hangi verinin incelendiğini, yöntemi, araçları, önemli ayarları ve elde edilen bulguları yeterince açıklamalıdır. Sonucun ekran görüntüsü veya tek satır yorum halinde verilmesi, karşı incelemeyi zorlaştırır. Tekrarlanabilirlik her incelemenin aynı kelimelerle aynı raporu vermesi anlamına gelmez, temel teknik bulgunun aynı veri üzerinde sınanabilmesini ifade eder.

Aracın ticari veya yaygın olması güvenilirliği tek başına kanıtlamaz. Araç yanlış seçenekle çalıştırılabilir, veri kaynağını hatalı yorumlayabilir veya belirli dosya biçiminde sınırlamaya sahip olabilir. Kritik bulguların mümkün olduğunda başka yöntemle doğrulanması ve aracın sürümünün kaydedilmesi teknik denetimi güçlendirir.

Teknik bütünlük ile hukuka uygunluk birbirinin yerine geçmez

Bir dijital kayıt bütünlük bakımından kusursuz biçimde korunmuş olabilir, fakat hukuka aykırı yöntemle elde edilmişse ceza muhakemesindeki kullanılabilirliği ayrı sorun oluşturur. Tersine, hukuken yetkili makam tarafından elde edilen veri teknik olarak yanlış kopyalanmış veya kaynağı belirsizleştirilmişse ispat gücü zayıflayabilir. İki değerlendirme farklı sorulara cevap verir.

Bu ayrım bilirkişi raporlarında da korunmalıdır. Uzman hash eşleşmesi ve veri kaynağı hakkında teknik görüş verebilir. Arama kararının hukuka uygunluğu veya delilin hükme esas alınıp alınamayacağı nihai olarak hukuki değerlendirmedir. Teknik kesinlik dili, normatif soruyu gölgelememelidir.

Bulut senkronizasyonu kaynağı çoğaltabilir

Bir dosyanın telefonda, bilgisayarda ve bulut hesabında bulunması üç bağımsız kullanıcı işlemi olduğu anlamına gelmez. Senkronizasyon hizmeti tek bir eylem sonucunda aynı veriyi farklı cihazlara otomatik olarak dağıtabilir. Hangi kopyanın ilk kaynak olduğu ve diğerlerinin hangi mekanizmayla oluştuğu teknik incelemeyle belirlenmelidir.

Bu durum zaman bilgilerinin yorumunu da etkiler. Bulut hesabından geri yüklenen dosyanın yerel oluşturulma zamanı, içeriğin ilk üretildiği tarihten farklı olabilir. Aynı dosyanın farklı cihazlarda bulunması aidiyet bağlantısını güçlendirebilir, fakat otomatik çoğaltma ihtimali dışlanmadan her kopyaya ayrı iradi hareket anlamı yüklenmemelidir.

Yedek kayıt ile canlı sistem kaydı ayrılmalıdır

Yedekleme sistemi belirli andaki verinin geçmiş kopyasını saklar. Canlı sistemde silinmiş veya değiştirilmiş kayıt yedekte eski haliyle bulunabilir. Bu farklılık veri tahrifi göstergesi olabileceği gibi normal iş akışının ürünü de olabilir. Değişikliğin zamanı ve nedeni diğer kayıtlarla birlikte incelenir.

Yedekler aynı zamanda doğrulama kaynağı sunabilir. Canlı log ile salt okunur yedek arasında uyum bulunması kaydın sonradan değiştirilmediği iddiasını güçlendirebilir. Bunun için yedekleme sisteminin ne zaman çalıştığı, hangi verileri kapsadığı ve yedeğin kimler tarafından değiştirilebilir olduğu bilinmelidir.

İspat sınırını doğru kurmak

Log, metadata, zaman bilgisi ve hash değeri hukuki süreçte güçlü araçlardır, güçleri kendi gösterdikleri olgu içinde kalmalarından gelir. Hash bütünlüğü, log belirli sistem olayını, metadata kaydın bağlamını, zaman bilgisi kronolojiyi ve IP ağ bağlantısını destekleyebilir. Bunların hiçbirinin tek başına failin kimliğini, kastını ve hukuki sorumluluğunu her olayda kesin biçimde gösterdiği kabul edilemez.

Güvenilir dijital delil değerlendirmesi, teknik kaydın ne söylediğini açıkça tanımlar ve ardından hukuki çıkarım için gereken ek bağlantıları arar. Kaynağın doğrulanması, farklı kayıtların karşılaştırılması, alternatif teknik açıklamaların sınanması ve işlemlerin belgelenmesi bu süreci güçlendirir. Böyle kurulan analiz, dijital kaydın ayrıntı zenginliğinden yararlanırken sayısal veriye gerçekte taşımadığı bir kesinlik yüklemez.

Kaynaklar

  1. NIST IR 8387, Digital Evidence Preservation: Considerations for Evidence Handlers.Erişim: Kaynağı aç
  2. NIST SP 800-92, Guide to Computer Security Log Management.Erişim: Kaynağı aç
  3. NIST SP 800-86, Guide to Integrating Forensic Techniques into Incident Response.Erişim: Kaynağı aç
  4. Elektronik Tebligat Yönetmeliği, elektronik delil ve işlem kayıtlarına ilişkin tanımlar.Erişim: Kaynağı aç
  5. İnternet Toplu Kullanım Sağlayıcıları Hakkında Yönetmelik, erişim kayıtlarına ilişkin hükümler.Erişim: Kaynağı aç
  6. 5271 sayılı Ceza Muhakemesi Kanunu, özellikle dijital veriye ve delillerin değerlendirilmesine ilişkin hükümler, UYAP Mevzuat ve İçtihat Programı.Erişim: Kaynağı aç
  7. 5070 sayılı Elektronik İmza Kanunu, UYAP Mevzuat ve İçtihat Programı.Erişim: Kaynağı aç