Makale
IP Adresinin İspat Gücü ve Failin Belirlenmesindeki Sınırları
- Yayımlandı
- Güncellendi
Bir internet hizmetinin kayıtlarında görülen IP adresi, belirli bir iletişimin ağ üzerindeki çıkışını tanımlayabilir. Bu adresin bir aboneye tahsis edildiğinin belirlenmesi ise ceza soruşturmasında araştırılacak kişiyi gösterebilir. Ne var ki ağ çıkışının belirlenmesi, klavye veya telefon başındaki kişinin belirlenmesiyle aynı işlem değildir. IP kaydının ispat gücü, kaydın nerede üretildiğine, bağlantının nasıl kurulduğuna ve olay zamanında adresin kimlerle paylaşıldığına göre değişir.
İnternet adreslerini her olayda kimlik belgesi gibi kabul etmek kadar, hiçbir hukuki değer taşımadıklarını söylemek de hatalıdır. Doğru soru, ilgili IP bilgisinin somut olayda hangi vakıayı doğruladığıdır. Bir bağlantının varlığı, bir hesabın oturumu, belirli içeriğin gönderilmesi ve işlemi yapan kişinin kimliği ayrı ispat konularıdır. Bunlardan birini gösteren kayıt, gerekçesiz biçimde diğerlerinin kanıtı olarak kullanılamaz.
Sunucunun gördüğü adresin anlamı
İnternet üzerinde iletişim kuran sistemler, ağ paketlerini adres bilgileri kullanarak yönlendirir. Hizmet sunucusunun kaydettiği kaynak IP, çoğunlukla kendisine ulaşan bağlantının ağ düzeyindeki kaynağıdır. Ev yönlendiricisi, işyeri ağı, operatör altyapısı veya bir aracı hizmet bu görünümü etkileyebilir. Dolayısıyla sunucunun gördüğü adresin doğrudan son kullanıcı cihazına ait olup olmadığı, ağ yapısı öğrenilerek değerlendirilmelidir.
Bir web sunucusunun kayıt dosyasında IP sütunu bulunması, bu sütunun mutlaka doğrudan ağ bağlantısından üretildiğini göstermez. Ters vekil veya yük dengeleyici kullanan sistemlerde uygulama, başka bir sunucunun aktardığı başlık bilgilerini kaydedebilir. Böyle bir kaydın güvenilirliği, başlıkların hangi kaynaklardan kabul edildiğine ve dışarıdan gönderilen değerlerin ayıklanıp ayıklanmadığına bağlıdır. Bilirkişi yalnız sütun adına dayanarak teknik kaynak hakkında hüküm vermemelidir.
Sunucu kaydının bütünlüğü ile IP alanının doğruluğu farklıdır. Dosya incelemeye alındıktan sonra değişmemiş olabilir; ancak sistem olay tarihinde yanlış yapılandırılmışsa kayıt zaten hatalı bilgi içerebilir. Hash karşılaştırması sonradan değişiklik denetimine yardımcı olur, kayıt üretim mantığını doğrulamaz. Bu sebeple ispat incelemesi, saklanan kaydın güvenliği yanında kaydı oluşturan yazılım ve ağ düzenini de kapsamalıdır.
Statik ve dinamik tahsisin etkisi
Statik IP, adresin belirli aboneliğe daha sürekli biçimde tahsis edilmesini ifade eder. Bu özellik abonelik eşleştirmesini kolaylaştırabilir. Ancak aynı abonelik üzerinden birden fazla kişi ve cihazın internete çıkması mümkündür. Adresin değişmemesi, kullanıcının değişmediği anlamını taşımaz. İşyerinin statik adresi üzerinden gerçekleşen işlemde, çalışan veya dış hizmet sağlayıcı ayrımı yine somut erişim kayıtları gerektirir.
Dinamik tahsiste adresler farklı zamanlarda farklı abonelere verilebilir. Bu nedenle yalnız adresin bildirilmesi, geçmişteki işlemin abonesini belirlemeye yetmeyebilir. Olayın tarih ve saati ile sağlayıcının tahsis kayıtlarının eşleştirilmesi gerekir. Zamanın hangi saat diliminde tutulduğu ve tahsis başlangıç-bitiş aralıklarının nasıl yorumlandığı cevabın doğruluğunu doğrudan etkiler. Bugünkü adres sahibinin geçmiş işlemle ilişkilendirilmesi ciddi bir hata kaynağıdır.
Tahsis kayıtlarının olay anını kapsaması da tek başına bütün sorunu çözmez. Kayıtların yuvarlanmış zamanlarla tutulması, saat sapması veya oturum kapanışının gecikmeli işlenmesi sınır anlarında belirsizlik yaratabilir. Sağlayıcıdan gelen cevabın bir zaman aralığına mı yoksa kesin bir saniyeye mi dayandığı anlaşılmalıdır. İki olası abone bulunuyorsa, rapor bu belirsizliği gizleyerek tek isim seçmemelidir.
Paylaşılan internet erişimi
Bir konuttaki kablosuz ağ üzerinden aile üyeleri, misafirler ve bağlı cihazlar aynı dış IP adresini kullanabilir. Abonelik sözleşmesi, internet hizmetinden ekonomik ve sözleşmesel olarak sorumlu kişiyi belirler. Ceza sorumluluğu ise somut fiile dayanır. Abonenin ağın güvenliğini yeterince sağlamadığı iddiası, başka bir kişinin işlediği her suçun faili sayılmasına gerekçe oluşturmaz.
Otel, kafe, yurt ve kurumsal ağlarda kullanıcı sayısı daha yüksek olabilir. İç ağdaki adres tahsisi, kimlik doğrulama veya oturum kayıtları bağlantıyı belirli terminale kadar daraltabilir. Ancak terminalin ortak kullanılması veya erişim bilgisinin paylaşılması durumunda kişi bağlantısı ayrıca araştırılır. Dış IP eşleşmesinden doğrudan kişisel sorumluluğa geçilmesi, aradaki teknik ve olgusal aşamaları atlar.
Kablosuz ağ şifresinin varlığı, ağa yalnız abonenin girdiğini kanıtlamaz. Şifrenin kimlerle paylaşıldığı, cihazların otomatik bağlanması ve olay dönemindeki erişim düzeni önem taşır. Buna karşılık ağın başkaları tarafından kullanılmış olabileceği savunması da her dosyada aynı ağırlığa sahip değildir. İncelenebilen cihazlar, yerel kayıtlar ve olayın diğer delilleri bu açıklamanın somut karşılığını gösterebilir.
Port, protokol ve zamanın tamamlayıcı rolü
Adres paylaşımının operatör düzeyinde yapıldığı CGNAT ortamında bir dış IP aynı anda birden fazla abone tarafından kullanılabilir. Kaynak portu ve doğru zaman bilgisi, sağlayıcının eşleştirme düzenine göre abonelerin ayrılmasına yardım eder. Herhangi bir port numarası yeterli değildir. Uzak hizmetin gördüğü dış kaynak portu ile sistem içindeki portların birbirine karıştırılmaması gerekir.
RFC 6302, internet bağlantılarını kaydeden hizmetler bakımından kaynak portu ve güvenilir zaman bilgisinin önemini açıklar. Bu belge bir Türk ceza muhakemesi kuralı değildir; teknik kaydın hangi bilgilerle anlamlı hale geldiğini gösterir. Hukuki inceleme bakımından çıkarılabilecek sonuç, eksik bağlantı verisinin sonradan yorumla tamamlanamayacağıdır. Kaynak portu yoksa sağlayıcının başka güvenilir yöntemle tekil eşleştirme yapıp yapamadığı sorulmalıdır.
Kayıtta TCP veya UDP gibi taşıma protokolünün bulunması, aynı sayısal portların farklı iletişim bağlamlarında kullanılmasını ayırabilir. Hedef adres ve hedef port da işlemin neye ilişkin olduğunu anlamaya yardımcı olabilir. Bununla birlikte hedef sunucuya bağlantı kurulması, o sunucudaki belirli içeriğin gönderildiğini veya okunduğunu her zaman göstermez. Ağ trafiği ile hizmet içindeki eylem kaydı arasındaki ilişki ayrıca kurulmalıdır.
Aracı hizmetler ve coğrafi konum yanılgısı
VPN, vekil sunucu veya başka bir aracı üzerinden kurulan bağlantıda hizmet sağlayıcısı aracı sistemin çıkış adresini görebilir. Bu adresin coğrafi konumunun bulunması, kullanıcının fiziksel konumunun belirlenmesiyle eşdeğer değildir. Bir şehir veya ülke etiketi çoğu zaman ağ bloğunun tahsisi ya da ticari bir veri tabanının tahmini hakkında bilgi verir. Konum sonucu, kullanılan veri tabanı ve belirsizliği açıklanmadan kişiye uygulanmamalıdır.
Aracı hizmet kullanılması suç işlendiğine dair bağımsız bir kanıt oluşturmaz. Kurumsal güvenlik, uzaktan çalışma veya kişisel mahremiyet gibi meşru amaçlarla da aynı teknik araçlar kullanılabilir. Suçun gizlenmesi iddiası ileri sürülüyorsa, aracın somut fiildeki rolü ve kişinin bilgisi değerlendirilmelidir. Teknik yöntem ile hukuki kast arasında otomatik bağlantı kurulamaz.
Birden fazla aracı bulunması araştırmayı zorlaştırabilir. İlk sağlayıcı yalnız bir sonraki bağlantı noktasını gösterebilir ve devamındaki eşleştirme için farklı kayıtlar gerekebilir. Bu güçlük, ilk görülen adresin son kullanıcıya ait sayılmasına izin vermez. Elde edilemeyen kayıtlar nedeniyle sonuca ulaşılamıyorsa rapor, tespit edilen ağ noktasını ve kişinin belirlenemediği aşamayı ayrı yazmalıdır.
Bağlantı kaydından içerik eylemine geçiş
Bir platforma giriş kaydı ile belirli bir paylaşımın kaydı farklıdır. Kullanıcı hesabı açıkken arka planda yenileme istekleri, bildirim bağlantıları ve otomatik eşitleme oluşabilir. Bu trafik, kişinin belirli içeriği bilinçli olarak görüntülediğini her zaman göstermez. İnceleme, sunucunun kaydettiği işlemin oturum açma mı, veri indirme mi, içerik gönderme mi olduğunu ayırmalıdır.
Aynı zaman aralığında çok sayıda bağlantı kurulması, kullanımın kapsamını açıklayabilir; fakat bağlantı sayısı mesaj sayısı değildir. Yazılım aynı eylem için birden çok istek üretebilir veya tek bağlantı üzerinden çok sayıda işlem taşıyabilir. Sayısal yoğunluktan doğrudan suçun sıklığına geçilmesi, ağ mimarisini hukuki olguya dönüştüren hatalı bir kestirmedir. İddianın içeriğe ilişkin olması halinde uygulama katmanındaki kayıtlar özellikle önem kazanır.
İşlem kimliği, hesap numarası, oturum bilgisi ve cihazdaki karşılıklar bağlantıyı somutlaştırabilir. Bu verilerin aynı olaya ait olduğu doğrulanmalıdır. Yakın saatlerdeki iki kaydın bulunması, aralarında zorunlu neden ilişkisi kurmaz. Zaman yakınlığına dayanan eşleştirmenin başka olasılıkları neden dışladığı açıklanmalı; kesin bağlantı kurulamadığında olasılıksal çıkarım olduğu belirtilmelidir.
Kaydın elde edilmesi ve denetlenmesi
IP bilgisi kişisel veriler ve haberleşmenin gizliliğiyle ilişkili olabilir. Kaydı isteyen makamın yetkisi, istenen veri türü ve kullanılan tedbirin hukuki dayanağı ayrı değerlendirilmelidir. Her IP sorgusu aynı koruma tedbirine tabiymiş gibi genel bir kural kurulamaz. Mevcut sağlayıcı kaydının istenmesi, cihazın incelenmesi ve devam eden iletişimin izlenmesi farklı müdahalelerdir.
CMK 217 bakımından delilin hukuka uygun elde edilmesi ile teknik güvenilirliği birlikte aranır. Hukuka aykırı yöntemle edinilmiş bir kayıt, teknik açıdan tutarlı olduğu gerekçesiyle meşrulaşmaz. Öte yandan usulüne uygun sağlayıcı cevabı da içerdiği teknik eşleştirmenin tartışılmasını engellemez. Hukuki yetki ve veri doğruluğu birbirinin yerine geçen denetimler değildir.
Savunmanın, aleyhe kullanılan IP eşleşmesinin dayanağını öğrenebilmesi gerekir. Yalnız isim ve adres içeren özet cevap, zaman dilimi veya port uyuşmazlığına yönelik itirazı sınamaya yetmeyebilir. Gerektiğinde sorgu parametreleri, kayıt alanlarının anlamı, kullanılan zaman aralığı ve sağlayıcının eşleştirme açıklaması dosyaya alınmalıdır. İlgisiz abonelere ait verilerin açıklanması önlenirken, ilgili eşleştirmenin denetimi mümkün tutulmalıdır.
İspat değerinin somutlaştırılması
İncelemeye sunulan kayıtların biçimi de değerlendirmeyi etkiler. Sağlayıcının imzalı yazısı, cevabın kurumdan geldiğini doğrulayabilir. Yazının ekindeki tablonun hangi sorgudan üretildiği, hangi veri alanlarını içerdiği ve eksik sütun bulunup bulunmadığı ayrıca anlaşılmalıdır. İmza, teknik eşleştirmenin hatasız olduğuna dair bağımsız bir uzman incelemesi değildir. Kurumsal kaynak ile kaydın maddi doğruluğunun ayrılması, resmi cevapların da gerekçeli biçimde tartışılmasına imkan verir.
Adres yazımında yapılan hata, tamamen başka bir ağın araştırılmasına neden olabilir. Özellikle uzun IPv6 adreslerinde kısaltılmış ve tam yazım biçimlerinin aynı adresi gösterip göstermediği teknik olarak kontrol edilmelidir. IPv4 için geliştirilen varsayımların IPv6 kayıtlarına aynen taşınması doğru değildir. Bir cihazın farklı zamanlarda birden fazla adres kullanması, sistemin adres üretme ve mahremiyet özellikleriyle ilişkili olabilir. İnceleme raporu, hangi adres ailesi ve hangi tahsis mekanizması üzerinden değerlendirme yaptığını belirtmelidir.
IP üzerinden yapılan alan adı veya hizmet eşleştirmesi de tarihsel doğruluk gerektirir. Bir sunucu adresi farklı dönemlerde farklı hizmetlere tahsis edilmiş olabilir. Aynı altyapı üzerinde birden fazla alan adı çalışabilir. Olay tarihindeki hedef hizmet belirlenmeden bugünkü adres sahibine bakılarak geçmiş bağlantının amacı açıklanamaz. İçerik dağıtım ağı veya ortak barındırma düzeni söz konusuysa, salt hedef adres çok sayıda olası hizmet arasında ayrım yapamayabilir.
Teknik raporda kullanılan kesinlik ifadeleri, kaydın sağladığı ayrım düzeyini aşmamalıdır. “Bu abonelik üzerinden bağlantı kurulmuştur” sonucu ile “bu kişi mesajı göndermiştir” sonucu arasında ek ispat ihtiyacı vardır. İkinci cümleye ulaşılabiliyorsa rapor ve gerekçeli karar bu ek adımları görünür kılmalıdır. Ulaşılamıyorsa bağlantının sınırı belirtilmeli, kişi belirlenmiş gibi bir dil kullanılmamalıdır. Bu yaklaşım teknik verinin değerini azaltmaz; güvenilir biçimde kullanılabileceği alanı tanımlar.
Mahkemenin bilirkişiye yönelteceği sorular, uyuşmazlığın teknik düğümüne uygun olmalıdır. Abone belirleme problemi varsa adres tahsis ve port kayıtları; içerik eylemi problemi varsa platform işlem kayıtları; kişi belirleme problemi varsa cihaz ve oturum ilişkisi üzerinde durulmalıdır. Aynı raporda bütün bu sorular sorulabilir, fakat her biri için ayrı bulgu ve gerekçe gerekir. Kapsamı belirsiz bir “IP araştırması” talebi, yanıtlanması gereken farklı soruların tek cevap altında kaybolmasına yol açabilir.
Varsayımsal bir olayda hakaret içeren paylaşım bir işyerinin dış adresinden yapılmış olsun. Abonelik cevabı şirketi, iç ağ kaydı belirli bilgisayarı ve platform kaydı belli hesabı gösteriyorsa araştırma aşamalı biçimde daralır. Buna rağmen bilgisayar ortak kullanılıyorsa eylemi gerçekleştiren kişiyi belirlemek için ek veri gerekir. Her aşamanın tamamlanmış sayılması, önceki aşamanın güvenilirliği kadar sonraki bağlantının gerçekten kurulmasına da bağlıdır.
Başka bir olayda kişisel telefon incelemesinde aynı paylaşımın hazırlanma izleri, ilgili hesap oturumu ve zaman bakımından uyumlu kayıtlar bulunabilir. Bu birleşim, tek başına abonelik eşleşmesinden daha güçlüdür. Yine de cihaz incelemesinin kapsamı ve verilerin nasıl üretildiği tartışılabilir. Mahkeme, farklı kayıtların birbirini hangi nedenle doğruladığını göstermeli ve aynı kaynağın tekrarlarını bağımsız destek olarak saymamalıdır.
İsnat edilen fiilin belirlenmesinde kullanılan zaman aralığının gereksiz geniş tutulması da hata üretebilir. Bir günlük bütün bağlantıların taranmasıyla bulunan abone, birkaç saniyelik olayla kesin ilişkilendirilmiş gibi sunulamaz. Başlangıçta geniş aralık araştırma için gerekli olsa bile nihai rapor olayla bağın ne kadar daraltılabildiğini açıklamalıdır. Zaman belirsizliği, raporun üslubuyla ortadan kalkmaz.
Kayıt bulunamaması, olayın gerçekleşmediği veya sanığın bağlantı kurmadığı sonucunu her zaman desteklemez. Sağlayıcının saklama süresi, kaydın üretildiği sistem ve talebin kapsamı bilinmelidir. Aynı yaklaşım lehe ve aleyhe değerlendirmelerde korunmalıdır. Silinmiş, hiç tutulmamış veya yanlış parametreyle aranmış kayıtların yokluğu, farklı nedenlere dayanır ve bunların ispat sonuçları aynı değildir.
IP adresinin ceza muhakemesindeki değeri, fiziksel kişiye ne kadar yaklaşabildiğinin açıklanmasıyla belirlenir. Bir adres soruşturmayı yönlendirebilir, başka kayıtları doğrulayabilir veya teknik çelişkiyi ortaya çıkarabilir. Mahkumiyet gerekçesinde ise ağ bağlantısından kişisel eyleme geçişin somut dayanakları gösterilmelidir. Abonelik bilgisiyle başlayan araştırmanın, abonelik bilgisini tekrarlayarak tamamlanmış sayılması bu gereği karşılamaz.
Teknik belirsizliğin hangi kişisel isnadı etkilediği de kararın gerekçesinde ayrıca gösterilmelidir.
Kaynaklar
- 5271 sayılı Ceza Muhakemesi Kanunu, ilgili arama, bilirkişilik ve delil hükümleri.Erişim: Kaynağı aç
- Türkiye Cumhuriyeti Anayasası, özellikle m. 13, 20, 22, 36, 38 ve 153.Erişim: Kaynağı aç
- IETF, RFC 6302, Logging Recommendations for Internet-Facing Servers, 2011.Erişim: Kaynağı aç
- IETF, RFC 6888, Common Requirements for Carrier-Grade NATs (CGNs), 2013.Erişim: Kaynağı aç
- NIST SP 800-86, Guide to Integrating Forensic Techniques into Incident Response, 2006.Erişim: Kaynağı aç