Makale

E-Posta Kayıtlarının Hukuki ve Teknik Analizi: Header Bilgileri, Kaynak ve Aidiyet

YazarAv. Ramazan Sertan SafsözAvukat

Yayımlandı
Güncellendi
E-Posta Kayıtlarının Hukuki ve Teknik Analizi: Header Bilgileri, Kaynak ve Aidiyetwww.adlibilisim.org

E-postanın ekranda görünen gönderen adı, iletinin gerçekten kim tarafından gönderildiğini tek başına kanıtlamaz. Okuyucuya sunulan görünümün arkasında ileti başlıkları, aktarım kayıtları, kimlik doğrulama sonuçları ve ek dosyalar bulunur. Hukuki inceleme, görünen metni bu teknik yapıyla birlikte değerlendirmelidir. Bir iletinin hangi sistemden geldiğinin belirlenmesiyle onu yazan insanın belirlenmesi farklı sorulardır; başlık analizi bu ayrımı ortadan kaldırmaz.

E-posta delili dolandırıcılık, tehdit, ticari sır, yetkisiz erişim veya kurum içi işlem iddialarında kullanılabilir. Her olayda ihtiyaç duyulan teknik veri farklılaşır. Ödeme talimatının değiştirilip değiştirilmediği araştırılıyorsa ekin ve ileti sürümünün bütünlüğü önem taşır. Hesabın ele geçirildiği iddiasında ise oturum ve güvenlik kayıtları gerekir. İnceleme, yalnız görünen gönderici adresini doğrulamaya indirgenmemelidir.

İleti dosyası ile basılı çıktı

E-postanın yazdırılması veya PDF olarak kaydedilmesi, okunabilir bir görünüm sağlar. Buna karşılık aktarım başlıkları, özgün kodlama ve bazı teknik alanlar kaybolabilir. Bu çıktı, inceleme için yararlı olsa da kaynak ileti dosyasının bütün özelliklerini taşımaz. İtirazın niteliğine göre özgün ileti biçimi, sunucu kaydı veya posta kutusundaki karşılığı ayrıca elde edilmelidir. Belgenin okunabilirliği teknik yeterliliğinin ölçüsü değildir.

Kaynak ileti korunurken yalnız metin gövdesi değil, başlık ve ekler de birlikte saklanmalıdır. İletinin dışa aktarılması sırasında yazılımın alanları yeniden düzenleyip düzenlemediği veya bazı bilgileri dışarıda bırakıp bırakmadığı bilinmelidir. İnceleme için oluşturulan kopya ile korunan kaynak ayrı tutulabilir. Bu ayrım, daha sonra yapılan hash karşılaştırmasının hangi nesneye ilişkin olduğunu açıklamayı da kolaylaştırır.

Birden fazla posta kutusunda aynı ileti bulunabilir. Gönderilmiş öğeler, alıcının gelen kutusu ve arşiv sistemi farklı teknik izler taşır. Bu kopyalar karşılaştırıldığında aktarım sırasında eklenen başlıklar veya sunucu işlemleri nedeniyle bütün dosyanın hash değeri aynı olmayabilir. Farkın varlığı doğrudan içerik sahteciliği anlamına gelmez. Karşılaştırma hangi katmanın değiştiğini ve değişikliğin olağan aktarım süreciyle açıklanıp açıklanamadığını araştırmalıdır.

Görünen gönderen ve aktarım kimliği

RFC 5322'de tanımlanan ileti başlıkları arasında From, Sender ve Reply-To gibi farklı alanlar bulunur. Bunların işlevleri aynı değildir. Kullanıcının ekranda gördüğü ad, bir posta adresinin yanında serbestçe yazılmış bir gösterim adı olabilir. Tanınmış kişi veya kurum adı görünmesi, adresin ve hesabın gerçekten o kişiye ait olduğunu doğrulamaz. İnceleme, gösterim adıyla teknik adresi açıkça ayırmalıdır.

İletinin aktarımında kullanılan zarf adresi, okuyucunun gördüğü From alanından farklı olabilir. Yönlendirme, posta listeleri ve kurumsal geçitler bu farkı meşru biçimde oluşturabilir. Dolayısıyla alanların farklı olması her olayda sahtecilik göstergesi sayılamaz. Aynı şekilde alanların uyumlu olması da iletinin yetkili insan tarafından yazıldığını ispatlamaz. Teknik başlıkların işlevi, somut posta akışı içinde açıklanmalıdır.

Reply-To alanı, yanıtların yöneltileceği adresi gösterebilir. Dolandırıcılık araştırmasında yanıt adresinin farklı olması anlamlı bir bulgu olabilir. Ancak hukuki sonuç için bu farklılığın olayla ilişkisi kurulmalıdır. Kurumsal destek sistemleri veya dağıtım listeleri de farklı yanıt adresi kullanabilir. Başlık değerinin şüpheli görünmesi ile hileli yönlendirmeyi kanıtlaması arasındaki mesafe, diğer kayıtlarla değerlendirilir.

Received alanlarının okunması

E-posta aktarımında sunucular iletiye Received alanları ekleyebilir. Bu alanlar aktarım yolunun ve zamanlarının araştırılmasına yardımcı olur. Ancak iletide bulunan bütün başlıkların aynı güven düzeyinde olduğu kabul edilemez. Güvenilir alıcı altyapısının eklediği satırlarla daha önce oluşturulmuş ve doğrulanamayan satırlar ayrılmalıdır. Başlıkta yazılı bir sunucu adı, gerçekten o sunucudan geçildiğine dair bağımsız kanıt değildir.

Aktarım satırlarının yorumlanmasında sıranın yanı sıra sunucu kimliği, bağlantı adresi ve zaman bilgisi incelenir. Kurumsal ağ geçitleri veya bulut posta sistemleri birden fazla iç işlem kaydı ekleyebilir. Bu görünüm, e-postanın çok sayıda kişi tarafından yeniden gönderildiği anlamına gelmeyebilir. Bilirkişi, başlıkların hangi posta mimarisinde oluştuğunu açıklamalı ve normal altyapı işlemlerini kullanıcı eylemi gibi değerlendirmemelidir.

Son güvenilir sunucuya kadar izleme yapılabilmesi, ilk gönderen cihaza ulaşıldığı anlamına gelmez. Web posta hizmeti veya aracı altyapı kullanıldığında başlıklar yalnız hizmet sağlayıcısının adresini gösterebilir. İnsan veya cihaz kimliği için sağlayıcının oturum kayıtları gerekebilir. Teknik inceleme, ulaşılan ağ noktasını son kullanıcıyla eşitlemek yerine tespitin sınırını belirtmelidir.

Tarih ve Message-ID bilgilerinin sınırı

Date alanı, iletinin oluşturucusunca bildirilen tarih ve saati taşıyabilir. Bu değerin güvenilir sunucu zamanıyla aynı doğrulukta olduğu varsayılmamalıdır. Cihaz saati yanlış olabilir veya alan sonradan değiştirilebilir. Received satırları ve sunucu günlükleriyle karşılaştırma, tarih uyuşmazlığını açıklamaya yardım eder. Saat dilimi ve aktarım gecikmesi dikkate alınmadan farklı tarih görülmesi doğrudan manipülasyon sayılmamalıdır.

Message-ID, iletilerin ilişkilendirilmesinde yararlı bir tanımlayıcıdır. Bununla birlikte tek başına kriptografik kimlik doğrulaması sağlamaz. Aynı değerin iki kayıtta bulunması karşılaştırmaya katkı sunar; içeriğin mutlaka değişmediği veya aynı insan tarafından gönderildiği sonucunu doğurmaz. Tanımlayıcı diğer başlıklar, içerik ve sunucu kayıtlarıyla birlikte değerlendirilmelidir. Teknik alanın adına güvenerek hukuki kesinlik üretilmemelidir.

Yanıt ve konuşma ilişkilerini gösteren başlıklar, bir yazışma dizisini kurmaya yardımcı olabilir. Ancak posta istemcisinin aynı konu başlığına sahip iletileri birlikte göstermesi, bunların gerçekten aynı iletişim dizisine ait olduğu anlamını her zaman taşımaz. Rapor, yazışma sırasını hangi verilere dayanarak kurduğunu açıklamalıdır. Özellikle önceki talimatın değiştirilmesi iddiasında eksik ileti veya yanlış sıralama hukuki anlamı değiştirebilir.

DKIM doğrulamasının kapsamı

DKIM, belirli bir alan adına bağlı imza üzerinden iletinin imzalanan bölümlerinin doğrulanmasına imkan veren teknik mekanizmadır. Başarılı doğrulama, kullanılan alan adı ve imzalama süreci hakkında bilgi sağlar. Fakat gerçek kişinin mesajı bizzat yazdığını veya hesabın ele geçirilmediğini kanıtlamaz. Kurumsal posta sunucusu, yetkisiz erişimle gönderilmiş bir iletiyi de kendi normal sistemi üzerinden imzalayabilir. Kriptografik doğrulama ile insan aidiyeti farklıdır.

İmzanın hangi başlıkları ve hangi gövde kapsamını koruduğu incelenmelidir. İmzalanmayan alanlar bakımından aynı güvence bulunduğu varsayılamaz. Ayrıca kullanılan normalleştirme kuralları bazı biçimsel değişiklikleri tolere edebilir. Bu nedenle “DKIM geçerli” sonucu, dosyanın her baytının ilk halinden beri aynı olduğu şeklinde aktarılmamalıdır. Teknik rapor doğrulamanın kapsamını anlaşılır biçimde açıklamalıdır.

Doğrulamanın başarısız olması da her olayda sahtecilik anlamına gelmez. Meşru yönlendirme, posta listesi işlemleri veya ileti üzerinde yapılan sunucu değişiklikleri sonucu etkileyebilir. Geçmiş bir ileti incelenirken imza anahtarının artık erişilememesi de ayrı sorundur. Başarısız, doğrulanamayan ve kesin olarak uyuşmayan sonuçlar birbirinden ayrılmalıdır. Tarihsel doğrulama için mevcut kayıtların hangi sınırlara sahip olduğu belirtilmelidir.

SPF ve diğer doğrulama kayıtları

SPF, belirli posta kimliği için gönderim yapan sunucunun yetkili olup olmadığını değerlendiren bir mekanizmadır. İleti içeriğinin doğruluğunu veya görünen adın gerçek kişisini kanıtlamaz. Başarılı SPF sonucu iletinin dolandırıcılık amacı taşımadığı anlamına da gelmez. Kendi alan adını kullanan kişi hileli içerik gönderebilir. Teknik doğrulama sonucu, hukuki içerik değerlendirmesinin yerine geçirilemez.

Bir iletide kimlik doğrulama sonucunu bildiren başlıkların bulunması, bu sonuçların mutlaka güvenilir altyapı tarafından üretildiğini göstermez. Sonucu yazan sistemin kimliği ve başlığın kaynağı değerlendirilmelidir. Gövdeye veya başlıklara sonradan eklenmiş metin, gerçek sunucu doğrulaması gibi sunulamaz. Rapor, hangi güven sınırı içinde üretilen sonucu esas aldığını açıklamalıdır. Kurumun sunucu günlükleri bu kontrolü destekleyebilir.

Birden fazla mekanizmanın başarılı görünmesi, kişinin kimliğine ilişkin eksikliği otomatik tamamlamaz. Bunlar çoğu zaman alan adı ve aktarım altyapısının farklı yönlerini doğrular. Aynı teknik sürecin birden çok sonucu, birbirinden bağımsız kişisel aidiyet kanıtları sayılmamalıdır. Hesap erişimi ve somut gönderim eylemi için başka kayıtlar gerekiyorsa bunlar ayrıca araştırılmalıdır.

Ek dosya ve bağlantının incelenmesi

E-postadaki ek dosya, iletinin gövdesinden bağımsız bir teknik nesnedir. Dosyanın adı, türü, boyutu ve hash değeri korunabilir. Ancak dosyanın iletide bulunması, alıcının onu açtığını göstermez. Açılma veya çalıştırılma iddiası varsa alıcı cihazındaki izler ve ilgili sistem kayıtları araştırılır. Ekin içerdiği bilgi ile kullanıcının bu bilgiden haberdar olduğu iddiası ayrı değerlendirilmelidir.

Bağlantıyla paylaşılan dosya, e-posta gönderildikten sonra değiştirilebilir. Bu nedenle mesajın içerdiği URL ile o tarihte URL üzerinden erişilebilen içerik aynı inceleme konusu değildir. Bugün açılan bağlantının gösterdiği dosya geçmişteki sürüm olmayabilir. Olay tarihindeki içerik, sürüm geçmişi veya başka korunmuş kayıtlarla araştırılmalıdır. Bağlantının varlığı, belirli dosyanın gönderildiğinin kesin kanıtı gibi kullanılmamalıdır.

HTML biçimindeki iletilerde kullanıcıya görünen bağlantı metni ile gerçek hedef adres farklı olabilir. Bu fark dolandırıcılık iddiası bakımından anlam taşıyabilir, fakat kaynak ileti üzerinden kontrol edilmelidir. Yazdırılmış çıktı gerçek hedefi göstermeyebilir. İnceleme sırasında bağlantının açılması yeni ağ trafiği ve güvenlik riski doğurabileceğinden, teknik yöntem kaynağı koruyacak şekilde seçilir. Analiz sonucunda görünen metin ile hedef adres ayrı raporlanmalıdır.

Hesabın kullanıcısının belirlenmesi

Kurumsal posta kutusuna birden fazla çalışan erişebilir. Paylaşılan kutu, temsilci yetkisi veya otomatik sistem gönderimi kullanıldığında görünen adres insanları ayırmaz. Gönderim yetkileri ve ilgili oturum kayıtları olay tarihine göre incelenmelidir. Yetkili kullanıcı listesinde bulunmak, belirli iletiyi göndermiş olmayı gerektirmez. Teknik araştırma, işlem kaydını gerçek kişiyle ilişkilendiren ek olguları göstermelidir.

Hesap ele geçirme iddiasında yeni cihaz girişleri, parola sıfırlama, yönlendirme kuralları ve güvenlik bildirimleri değerlendirilebilir. Bu kayıtların yokluğu, tutulup tutulmadıkları bilinmeden kesin ret gerekçesi yapılamaz. Buna karşılık soyut bir ele geçirme ihtimali bütün iletileri kendiliğinden tartışmalı hale getirmez. Somut iddia, erişilebilir kayıtlarla sınanır ve teknik sonuç diğer delillerle birlikte değerlendirilir.

Gönderilmiş öğelerde iletinin bulunması da tek anlamlı değildir. Bazı sistemler istemci veya sunucu üzerinden kopya oluşturabilir; kullanıcı iletiyi taşıyabilir veya dışarıdan içe aktarabilir. Bunun somut olayda mümkün olup olmadığı kullanılan sistemle araştırılır. Bir klasörün adı, bütün içeriğin hangi işlemle oluştuğunu kesin biçimde açıklamaz. Rapor, varlık tespitiyle gönderim tespitini birbirinden ayırmalıdır.

Hukuki edinim ve karşı inceleme

Posta kutusuna erişimin hukuki dayanağı, hesabın kurumsal veya kişisel niteliği ve kullanılan yönteme göre değerlendirilmelidir. Kurumun teknik yöneticisi olması, çalışanların bütün haberleşmesine sınırsız erişim hakkı bulunduğu anlamına gelmez. Devlet makamlarının yaptığı arama ile tarafın kendi iletisini sunması da farklıdır. Yetki ve ölçülülük incelemesi, teknik sonucun doğruluğundan bağımsız olarak yapılmalıdır.

CMK 217 uyarınca e-posta da hukuka uygun elde edilmiş olmalı ve yargılamada tartışılmalıdır. Savunmaya yalnız ekran görüntüsü verilip başlık uyuşmazlığına cevap beklenmesi etkili incelemeyi güçleştirir. İlgili teknik alanlara erişim, gerekli bağlam ve uzman açıklaması sağlanmalıdır. Üçüncü kişilerin mahremiyeti korunurken aleyhe kullanılan iletinin kaynağı ve güvenilirliği sorgulanabilir tutulmalıdır.

Raporlama dilinde kesinliğin korunması

E-posta analizinin sonucu, doğrulanmış bulgularla sınırlı yazılmalıdır. Belirli sunucudan gelen ileti, belirli alan adıyla doğrulanan imza ve belirli posta kutusundaki kopya farklı tespitlerdir. Bunların birleşimi güçlü bir teknik tablo oluşturabilir. Ancak kişi aidiyeti veya kast hakkında ek değerlendirme gerekiyorsa bu ihtiyaç açıkça gösterilmelidir. Başlık bilgilerinin karmaşıklığı, hukuki çıkarımın açıklanmasından vazgeçilmesine neden olmamalıdır.

Ödeme hesabının değiştirildiği varsayımsal bir olayda, eski ve yeni iletilerin ekleri, aktarım bilgileri ve oturum kayıtları birlikte incelenebilir. Hesap gerçekten ele geçirilmişse geçerli alan adı imzası buna engel değildir. Yalnız görünen ad taklit edilmişse kaynak adres ve sunucu kayıtları farklı açıklama sunabilir. Hangi senaryonun desteklendiği, kaydın gerçekten gösterdiği olgularla gerekçelendirilmelidir.

İletinin teknik güvenilirliği, içeriğindeki beyanın doğru olduğunu da garanti etmez. Gerçek kişi gerçek hesabından yanlış bilgi göndermiş olabilir. E-posta analizi kaynağı, aktarımı ve değişiklikleri açıklamaya yardım eder; içerikte anlatılan dış dünyanın doğruluğu başka deliller gerektirebilir. Mahkemenin gerekçesi, teknik doğrulamadan maddi olayın kabulüne geçerken bu ek ispat adımlarını göstermelidir.

Farklı posta kopyaları arasındaki uyuşmazlık

Göndericinin sunduğu ileti ile alıcının posta kutusundan edinilen kopya bütünüyle aynı dosya olmak zorunda değildir. Aktarım sırasında sunucular yeni başlıklar ekleyebilir; güvenlik sistemleri eki ayırabilir veya iletiye uyarı yerleştirebilir. Bu nedenle iki dosyanın hash değerlerinin farklı çıkması, içeriğin suç oluşturacak biçimde değiştirildiği sonucuna doğrudan götürmez. Farkın hangi alanda bulunduğu, aktarımın olağan işleyişiyle açıklanıp açıklanmadığı ve tartışılan ifadeyi etkileyip etkilemediği belirlenmelidir.

MIME yapısı nedeniyle aynı mesajda düz metin ve HTML gövde birlikte bulunabilir. İnceleme yazılımının yalnız bir gövdeyi göstermesi, diğerindeki farklılığın gözden kaçmasına neden olabilir. Türkçe karakterlerin kodlanması, satır sonları ve eklerin çözümlenmesi de görüntüyü değiştirebilir. Uzman, okuduğu metnin hangi veri bölümünden ve hangi kodlama çözümüyle elde edildiğini denetlenebilir tutmalıdır. Bozuk karakterlerden oluşan bir ifade, tahminle tamamlanarak kesin alıntıya dönüştürülmemelidir.

Uyuşmazlık konusu bir rakam veya hesap numarasıysa karşılaştırma o öğenin tüm kopyalardaki konumuna yöneltilmelidir. Sunucu kopyası, gönderici kutusu, alıcı kutusu ve varsa arşiv kaydı birbirinden bağımsız olarak temin edilip karşılaştırılabilir. Hepsi aynı kullanıcı tarafından sonradan dışa aktarılmışsa görünüşteki çoğalma gerçek bir bağımsız doğrulama sağlamayabilir. Rapor, karşılaştırılan kopyaların kökenini ve hangi farkın hukuki iddiayı etkilediğini açıklamalıdır.

Kaynaklar

  1. 5271 sayılı Ceza Muhakemesi Kanunu, ilgili arama, bilirkişilik ve delil hükümleri.Erişim: Kaynağı aç
  2. IETF, RFC 5322, Internet Message Format, 2008.Erişim: Kaynağı aç
  3. IETF, RFC 5321, Simple Mail Transfer Protocol, 2008.Erişim: Kaynağı aç
  4. IETF, RFC 6376, DomainKeys Identified Mail (DKIM) Signatures, 2011.Erişim: Kaynağı aç
  5. IETF, RFC 7208, Sender Policy Framework, 2014.Erişim: Kaynağı aç
  6. NIST IR 8387, Digital Evidence Preservation: Considerations for Evidence Handlers, 2022.Erişim: Kaynağı aç