Adli bilişim ve dijital delil teknik incelemeleri

Adli bilişim, dijital kayıtların bir uyuşmazlıktaki teknik soruyu cevaplamak için bütünlüğü korunarak incelenmesi ve bulguların başka bir uzmanın tekrarlayabileceği biçimde raporlanmasıdır. md9 bu incelemeleri taraflar ve avukatları için yapar; bulgular uzman görüşü, bilimsel mütalaa veya teknik rapor olarak sunulur.

Dijital kayıtlar çoğu zaman olduğundan kesin görünür. Bir baz satırı telefonun durduğu noktayı, bir IP adresi klavyenin başındaki kişiyi göstermez. İncelemenin işi, kaydın ne söylediğini ve neyi söyleyemediğini ayırmaktır.

Adli bilişim incelemesi hangi durumlarda gerekir?

Bir dijital kaydın içeriği, kaynağı ya da zamanı tartışmalı olduğunda. Soru, dosyanın türüne göre değişir:

Dosya türüTipik teknik soruSık incelenen kayıtlar
Ceza dosyasıTelefon olay saatinde hangi hücreden hizmet aldı? IP adresi o saatte hangi aboneliğe aitti?HTS, baz listesi, CGNAT kayıtları, cihaz inceleme raporu
Hukuk ve aile dosyasıMesaj hangi cihazdan, ne zaman gönderildi? Ekran görüntüsü orijinal kayıtla örtüşüyor mu?Mesajlaşma yedekleri, e-posta, fotoğraf metadata'sı
İş davasıÇalışan hangi tarihte hangi dosyalara erişti, hangi USB belleği taktı?Windows olay günlükleri, USB geçmişi, e-posta sunucu kayıtları
Ticari uyuşmazlıkYazılım şartnameye uygun teslim edildi mi? IBAN değişikliği e-postası tedarikçiden mi geldi?Kaynak kod ve Git geçmişi, e-posta başlıkları, veri tabanı kayıtları
Şirket içi soruşturmaHesap hangi IP'den, hangi cihazla kullanıldı? Veri nereye aktarıldı?Kimlik doğrulama, VPN, firewall ve bulut denetim logları

Materyal hukuka uygun yolla gelmiş olmalıdır: mahkeme ya da savcılık eliyle dosyaya girmiş kayıtlar veya tarafın kendi cihazı ve hesabı. Kanuna aykırı olarak elde edilmiş bulgular delil olarak kabul edilemez (Anayasa m.38).

Hangi kayıtları inceliyoruz?

Her kayıt türü için neye baktığımızı, gereken materyali ve sık görülen hataları ayrı sayfada anlattık.

Adli BilişimHTS Kayıt AnaliziArama, SMS, veri oturumu ve IMEI satırlarının kronolojik ve ilişkisel analizi; dosyadaki HTS raporlarının teknik kontrolü.Adli BilişimBaz İstasyonu AnaliziCell ID, LAC, TAC ve ECI kodlarının baz listesiyle eşleştirilmesi; kapsama sınırları, harita gösterimi ve HTS ile birlikte değerlendirme.Adli BilişimLog AnaliziSunucu, ağ, güvenlik ve bulut loglarının bütünlük kontrolü, saat normalizasyonu, korelasyonu ve olay zaman çizelgesi.Adli BilişimIP ve CGNAT AnaliziIP–port–zaman eşleştirmesi, CGNAT ve NAT kayıtları, abonelik eşleştirmesi ve IP'den kullanıcıya atfın teknik sınırları.Adli BilişimBilgisayar ve Dijital MateryalBilgisayar, HDD/SSD ve USB bellekte silinen dosya, USB geçmişi, tarayıcı ve registry izleri, dijital zaman çizelgesi.Adli BilişimMobil Cihaz ve UygulamaTelefon ve uygulama verisi: SQLite veri tabanları ve WAL, bildirim ve önbellek kayıtları, API trafiği, izinler, güvenlik değerlendirmesi.Adli BilişimWeb Sitesi ve Web UygulamasıSitenin belirli tarihteki içeriği, alan adı ve sertifika geçmişi, sunucu ve panel kayıtları, kullanıcı işlemlerinin teknik doğrulaması.Adli BilişimYazılım ve Kaynak KodTeslim ve ayıp uyuşmazlıklarında şartname eşlemesi, kaynak kod, Git geçmişi, sürüm farkları, lisans ve güvenlik bulguları.Adli BilişimVeri Tabanı ve Elektronik KayıtKaydın oluşturma, değişiklik ve silme geçmişi; transaction log, audit kayıtları, yedek karşılaştırması ve uygulama loglarıyla kronoloji.Adli BilişimE-posta İncelemesiTaklit gönderici, benzer alan adı ve ele geçirilmiş hesap iddialarının başlık, SPF/DKIM/DMARC ve sunucu kayıtlarıyla incelenmesi.Adli BilişimSiber Olay İncelemesiYetkisiz erişim, hesap ele geçirme, veri ihlali ve zararlı yazılım olaylarının kayıtlardan zaman çizelgesiyle yeniden kurulması.Adli BilişimSosyal Medya ve PlatformlarPaylaşım zamanı, hesap erişim kayıtları, ele geçirme ve sahte hesap iddialarının platform dışa aktarımı ve diğer kayıtlarla incelenmesi.Adli BilişimGörüntü, Video ve DokümanEXIF, video ve ses dosyası özellikleri, PDF ve Office metadata'sı ile hash karşılaştırmasının kesinlik sınırlarıyla değerlendirilmesi.

Her incelemede izlediğimiz yöntem

Kayıt türü ne olursa olsun iş aynı beş adımda ilerler. Adımlar NIST SP 800-86'daki dört aşamaya (toplama, inceleme, analiz, raporlama) karşılık gelir; delilin edinimi ve korunmasında ISO/IEC 27037:2012'yi izleriz. Teslim ve bağımsızlık kuralları çalışma ilkelerimizde.

  1. Materyal. Neyin, kimden, hangi yolla ve hangi tarihte geldiğini kayda geçiririz. Orijinal kayıt varsa elle aktarılmış kopya yerine onu isteriz; orijinal delil e-postaya eklenmez, aktarım yolu birlikte seçilir.
  2. Bütünlük. Her dosyanın ve imajın SHA-256 özet değeri (hash) alınır, inceleme doğrulanmış bir çalışma kopyasında yapılır. Dosyadaki imajın hash değeri hiç tespit edilmemişse bunu bulgu olarak yazarız: Yargıtay, usulünce imaj alınmamasını ve hash değerlerinin tespit edilmemesini beraat gerekçeleri arasında saymıştır (8. CD, E.2012/21817, K.2013/25428). Ceza soruşturmasında el koyma sırasında verilerin yedeklenmesi ve yedeğin bir kopyasının şüpheliye veya vekiline verilmesi CMK m.134'te düzenlenmiştir. Madde Anayasa Mahkemesinin E.2023/128, K.2026/36 sayılı kararıyla (RG 25.05.2026) iptal edilmiş olup iptal 25.02.2027'de yürürlüğe girecektir.
  3. İnceleme. Kayıt kendi bağlamında okunur: hangi sistem üretti, saat UTC mi yerel mi, hangi alan neyi temsil ediyor. Kullanılan yazılım ve sürümü not edilir.
  4. Korelasyon. HTS'yi cihazdaki arama geçmişiyle, sunucu logunu CGNAT kaydıyla karşılaştırır, hepsini tek bir zaman ekseninde birleştiririz. Kaynaklar çelişiyorsa çelişkiyi raporda gösteririz; birini sessizce seçmeyiz.
  5. Rapor. Kapsam, materyal listesi ve hash değerleri, yöntem, bulgular ve sınırlılıklar. Hukuki nitelendirme yapmayız; bulgunun hukuki anlamını değerlendirmek avukata ve mahkemeye aittir.

Bilirkişi raporlarının teknik değerlendirmesi

Dosyada zaten bir bilirkişi raporu varsa, gereken çoğu zaman yeni bir inceleme değil, raporun teknik tespitlerinin kontrolüdür. Bilirkişiyi mahkeme veya savcılık atar (HMK m.266, CMK m.63). CMK m.67/6 ise taraflara "bilirkişi raporu hakkında" uzmanından bilimsel mütalaa alma imkânı tanır; hukuktaki karşılığı HMK m.293'teki uzman görüşüdür.

Bilişim raporlarında sık rastlanan teknik eksikler: imajın hash değerinin yazılmaması, saat diliminin belirtilmemesi, hizmet veren hücrenin telefonun konumu gibi sunulması, IP adresinin portsuz ve saatsiz bir kişiye bağlanması, yöntemin ve yazılımın hiç anılmaması. Kontrol listesi ve sunum biçimi bilirkişi raporu değerlendirmesi sayfasında, rapor türlerinin farkı uzman görüşü bölümünde.

Hukuk dosyalarında süre kısadır: rapora karşı talepler tebliğden itibaren iki hafta içinde bildirilir. Talep özel ya da teknik bir çalışma gerektiriyorsa, süre içinde başvurana bir defaya mahsus en çok iki hafta ek süre verilebilir (HMK m.281/1).

Sık sorulan sorular

Adli bilişim uzmanı ile bilirkişi arasındaki fark nedir?

Bilirkişi, mahkemenin ya da savcılığın bir dosyada görevlendirdiği kişidir (HMK m.266, CMK m.63); taraf bilirkişi seçemez, yalnızca atanmasını talep edebilir. Taraflar ise kendi seçtikleri uzmandan bilimsel mütalaa alıp dosyaya sunabilir (HMK m.293, CMK m.67/6). md9'un raporları bu ikinci türdendir. Ayrıntılı karşılaştırma: uzman görüşü ile bilirkişi raporunun farkı.

Karşı tarafın telefonunu veya hesabını inceleyebilir misiniz?

Hayır. Yalnızca dosyaya resmî yoldan gelmiş kayıtlar ya da sizin kendi cihazınız, hesabınız veya sisteminiz üzerinde çalışırız. Başkasının bilişim sistemine izinsiz girmek TCK m.243 kapsamında suçtur; hukuka aykırı elde edilen deliller de ispatta dikkate alınamaz (Anayasa m.38, HMK m.189/2). Karşı taraftaki bir kaydın getirtilmesini avukatınız mahkemeden ister.

Operatör, platform veya sunucu kayıtlarını siz temin edebilir misiniz?

Hayır. HTS, baz ve CGNAT kayıtları gibi üçüncü kişilerde tutulan veriler hâkim, savcı ya da mahkeme kararıyla getirtilir; iletişimin tespitinin dayanağı CMK m.135/6'dır. Biz dosyaya gelmiş kayıtları inceleriz. Hangi kaydın ve tarih aralığının teknik soruya cevap vereceğini ön değerlendirmede söyleriz; talebi avukatınız yapar.

Adli bilişim incelemesi ne kadar sürer, ücret nasıl belirlenir?

İkisi de materyalin hacmine ve soruların sayısına bağlıdır; birkaç bin satırlık bir HTS dökümüyle birkaç terabaytlık bir disk imajı aynı işi gerektirmez. Ön değerlendirmede materyalin sorulara elverişli olup olmadığını, tahmini süreyi ve ücreti yazılı olarak bildiririz; ücret raporun sonucuna bağlı değildir. İşleyen bir itiraz veya beyan süresi varsa ilk mesajda belirtin.

Kaynaklar

  1. NIST SP 800-86: Guide to Integrating Forensic Techniques into Incident Response (2006) — NIST
  2. ISO/IEC 27037:2012 Guidelines for identification, collection, acquisition and preservation of digital evidence — ISO
  3. 6100 sayılı Hukuk Muhakemeleri Kanunu (m.189, 266, 281, 293) — mevzuat.gov.tr
  4. 5271 sayılı Ceza Muhakemesi Kanunu (m.63, 67, 134, 135) — mevzuat.gov.tr
  5. Anayasa Mahkemesinin 12/2/2026 tarihli, E.2023/128, K.2026/36 sayılı kararı (CMK m.134 iptali), RG 25.05.2026, sayı 33264 — Resmî Gazete
  6. Türkiye Cumhuriyeti Anayasası (m.38) — mevzuat.gov.tr
  7. 5237 sayılı Türk Ceza Kanunu (m.243) — mevzuat.gov.tr
  8. Yargıtay Karar Arama (8. CD, E.2012/21817, K.2013/25428) — Yargıtay