HTS kaydı, operatörün bir hat için tuttuğu trafik bilgisinin dökümüdür; mevzuattaki karşılığı "iletişimin tespiti"dir. Sütunların ne anlattığını ve bir satırın nasıl okunduğunu HTS kaydı nedir yazısında anlattık. Bu sayfa bir sonraki aşamayla ilgili: dosyadaki döküm doğru okunmuş mu, hangi sorulara cevap verebilir?
HTS analizi hangi sorulara cevap verebilir?
Yalnızca dökümde gerçekten bulunan alanların taşıyabildiği sorulara. İşe, dosyadaki sorunun hangi sütuna dayanacağını belirleyerek başlarız:
| Soru | Dayanılan alanlar | Dikkat edilecek nokta |
|---|---|---|
| İki numara arasında irtibat var mı, ne sıklıkta? | Numara, diğer numara, tür (arama, aranma, SMS), tarih-saat, süre | Süresi sıfır görünen satırlar ayrı sayılmalı; toplam süre tek başına yakınlık göstermez |
| Belirli bir saat aralığında hat kimlerle iletişim kurdu? | Tarih-saat, diğer numara | Saat referansı netleşmeden aralık belirlenmez |
| Birden fazla hattın ortak irtibatı var mı? | Her hattın ayrı dökümü | Çağrı merkezi, kurye, banka gibi herkesin aradığı numaralar ayıklanmalı |
| Hat hangi cihazlarda kullanıldı, cihaz ya da SIM değişti mi? | IMEI, kayıtta varsa IMSI | Şebeke kaydında IMEI'nin son hanesi kutudakinden farklı görünebilir |
| Olay saatinde telefon hangi hücreden hizmet aldı? | Hücre kodu, tarih-saat | Hücre nokta değil, hizmet alanı gösterir |
| Beyan edilen bir görüşme kayıtta var mı? | Numara, tarih-saat, süre | Uygulama üzerinden yapılan aramalar HTS'de arama olarak görünmez |
Dört soruya ise döküm cevap vermez: görüşmenin ya da mesajın içeriği, telefonu o anda elinde tutan kişi, WhatsApp gibi uygulamalar üzerinden yapılan iletişim ve telefonun nokta konumu. Bir raporda bu sorulardan birine yalnızca HTS'ye dayanılarak kesin cevap verilmişse, incelemeye oradan başlarız.
HTS analizinde neleri inceliyoruz?
Trafiğin kendisini, numaralar arası irtibatı, cihaz ve SIM geçişlerini, zaman–hücre ilişkisini, diğer kayıtlarla korelasyonu ve dosyadaki HTS raporlarını. Hangilerinin gerektiğini dosyadaki sorular belirler.
Arama, aranma ve SMS trafiği
Arama ve aranma satırlarını, SMS trafik kayıtlarını ve veri oturumu satırlarını önce türüne göre ayrı sayar, sonra tek bir kronolojide birleştiririz. SMS satırı mesajın gönderildiğini ya da alındığını gösterir, metni içermez. Kronoloji olayın öncesindeki ve sonrasındaki örüntüyü görünür kılar. Gün boyu onlarca arama yapan bir hattın belirli bir saatte susması da bulgudur; anlamını ise dosyanın geri kalanı verir.
İrtibat, ortak irtibat ve yoğunluk
Numaralar arasındaki irtibatı yönüyle (kim kimi aradı), sayısıyla ve süresiyle tabloya dökeriz. Ortak irtibat analizinde birden fazla hattın dökümü karşılaştırılır; iki hattın aynı üçüncü numarayla görüşmesi, o numaranın kime ait olduğu bilinmedikçe pek bir şey söylemez. Yoğunluk analizi iletişim sıklığını saat, gün ve hafta bazında gösterir. Sıklık iletişimin miktarını gösterir, ilişkinin niteliğini değil.
Karşı numaranın operatörünü ön ekinden çıkarmak yanıltır. Türkiye'de mobil numara taşınabilirliği 9 Kasım 2008'den beri uygulanıyor; bir numaranın taşınıp taşınmadığı e-Devlet'teki BTK numara taşıma sorgulamasıyla kontrol edilebilir.
IMEI, IMSI, cihaz–hat ilişkisi ve SIM değişiklikleri
IMEI cihazı, IMSI SIM kartı, MSISDN telefon numarasını tanımlar. Üçü birbirinden bağımsız değişebilir; 3GPP standardı, numara değişmeden IMSI'nin, IMSI değişmeden numaranın değiştirilebilmesini öngörür (TS 23.003 §3.2). Zaman çizelgesinde bu üçlünün geçiş anlarını işaretleriz:
- Aynı numara, farklı IMEI'ler: hat başka bir cihaza takılmış ya da cihaz değişmiş.
- Aynı IMEI, farklı numaralar: aynı cihazda birden fazla hat kullanılmış.
- Aynı numara, farklı IMSI: SIM kart değişmiş. Dökümde IMSI alanı yoksa bu doğrudan görülemez.
IMEI'nin ilk 8 hanesi (Type Allocation Code, TAC) cihazın marka ve modelini gösterir. Son hane şebeke kaydında 0 görünebilir: kontrol hanesi IMEI şebekede denetlenirken iletilmez, cihaz o konuma 0 yazar (TS 23.003 §6.2.1). Kutudaki IMEI ile karşılaştırmayı bu yüzden ilk 14 hane üzerinden yaparız.
Hattı kimin kullandığı sorusunda sorunun kuruluş biçimi belirleyicidir. Birleşik Krallık'taki hücre sitesi analizi kuralları, bir kişinin telefonu kullanıp kullanmadığının bu tür verilerle normalde doğrudan cevaplanamayacağını belirtir; cevaplanabilecek olan, telefonu o kişi kullanıyor olsaydı kayıtta beklenecek örüntünün görülüp görülmediğidir (FSR-C-135 §8.2.2). Raporda soruyu bu biçimde kurarız.
Zaman ve konum ilişkileri
Her satırdaki hücre kodu, o iletişim sırasında telefona hizmet veren hücreyi gösterir. Ardışık satırlardaki hücre değişimleri bir hareketle tutarlı olabilir; ama yerinden kıpırdamayan bir telefon da yük dengeleme ya da sinyal koşulları nedeniyle farklı hücrelerden hizmet alabilir. Hücre kodlarının baz listesiyle eşleştirilmesi ve haritalanması ayrı bir iştir: baz istasyonu analizi.
Çapraz karşılaştırma ve diğer kayıtlarla korelasyon
Birden fazla hattın dökümünü karşılaştırmak, tek dökümde görünmeyen tutarsızlıkları ortaya çıkarır. A hattının dökümünde 14.02'de görünen bir arama, B hattının dökümünde de aynı dakikada ve yakın bir süreyle görünmelidir; görünmüyorsa ya dökümlerden biri eksiktir ya da saat referansları farklıdır.
HTS'yi dosyadaki diğer kayıtlarla da karşılaştırırız: cihaz incelemesinden çıkan arama geçmişi ve mesajlaşma veri tabanları, internet oturum ve CGNAT kayıtları, kamera ve giriş kartı kayıtları. Her kaynağın saat referansı ayrı belirlenir; cihazdaki Unix zaman damgalarını zaman damgası dönüştürücüyle kendiniz de çevirebilirsiniz. Yargıtay kararlarına aktarılan inceleme raporlarında bile cihaz kayıtlarına ait zamanların kimi yerde "UTC+0", kimi yerde "UTC+3" etiketiyle yazıldığı görülür (ör. 3. CD, E.2022/23625, K.2023/1519).
HTS raporlarının teknik yönden incelenmesi
Dosyada kolluk, bilirkişi ya da karşı taraf tarafından hazırlanmış bir HTS analizi varsa, raporun dayandığı ham döküme dönüp aynı tabloları yeniden üretiriz. Sayılar tutuyor mu, filtre neden o saat aralığıyla yapılmış, karşı hattın hücre bilgisi incelenen hatta mı yazılmış, "sık görüşme" hangi eşiğe göre tanımlanmış: her tablo için bunlara ayrı ayrı bakarız.
HTS dökümlerinde sık görülen hatalar
Dosyaya gelen döküm çoğu zaman olduğu gibi analize hazır değildir. Önce şunlara bakarız:
- Saat referansı. Dökümde saatin yerel mi UTC mi olduğu çoğu zaman yazmaz; SWGDE de operatörlerin kayıtlarda farklı saat referansları kullanabildiğini hatırlatır. Türkiye 2016'dan beri UTC+3'tedir ve bu 7 Eylül 2016 kararıyla kalıcı hâle geldi. Öncesinde kışın UTC+2 uygulanıyordu; 2011, 2014 ve 2015'te geçiş günleri Avrupa'dakinden farklıydı. Eski kayıtlarda ve eski saat dilimi verisi kullanan yazılımlarda bir saatlik kayma buradan doğabilir. Ayrıntı: zaman damgaları ve saat dilimi.
- Eksik kayıt. Döküm yalnızca karardaki numarayı ve tarih aralığını kapsar; aralığın dışı "iletişim yok" demek değildir. Gerçekleşmeyen arama denemelerinin dökümde yer alıp almadığı döneme ve operatöre göre değişebilir. PDF'ten tabloya aktarılmış dökümlerde sayfa sonlarındaki satırlar kaybolabilir; satır sayısını kaynakla karşılaştırmadan analize geçmeyiz.
- Veri oturumu satırları. GPRS ya da internet satırı, kullanıcının o anda telefonu elinde tuttuğunu göstermez; uygulamalar arka planda bağlantı kurar. Bu satırlarda zaman damgası ile hücre bilgisi arasındaki ilişki de değişkendir (SWGDE 17-F-001). Yargı metinlerinde "GPRS raporu" ifadesi araç takip (GPS) verisi için de kullanılabiliyor (ör. 2. CD, E.2023/28339, K.2026/5706); hangisinin kastedildiğini raporda açıkça yazarız.
- Mükerrer satır. İki hattın dökümü birleştirildiğinde aynı görüşme iki kez sayılabilir. Aynı dönemin iki ayrı yazıyla iki kez gelmesi ya da sayfa başlıklarının veri satırı gibi okunması da sayıları şişirir.
- Karşı hattın hücre bilgisi. Birleştirilmiş tablolarda diğer hattın hücresi incelenen telefona aitmiş gibi okunabilir. Birleşik Krallık Adli Bilim Düzenleyicisi'nin kuralları bu hatayı ayrıca sayar (FSR-C-135 §10.4.4).
- Kod tabanı. LAC, CI ve ECI standartta onaltılık (hex) tanımlanır, raporlarda ise ondalık yazım yaygındır. Yanlış tabanda okunan bir sütun, hücreyi baz listesinde başka bir kayıtla eşleştirir.
İnceleme için hangi materyal gerekir?
HTS kayıtları mahkeme ya da savcılık eliyle getirtilir; biz dosyaya gelmiş kaydı inceleriz. Bunun için:
- Dökümün dosyaya geldiği hâli, mümkünse elektronik dosya olarak. Taranmış çıktıyla da çalışılır, ama satır kaybı riski artar.
- Kaydın dayandığı karar ya da müzekkere: hangi hat, hangi tarih aralığı istendi.
- Varsa operatörün gönderdiği baz listesi.
- Dosyadaki HTS raporu, bilirkişi raporu veya kolluk analizi.
- Cevaplanması istenen sorular. "Her şeye bakın" yerine "şu iki numara 3–5 Mart arasında görüşmüş mü" gibi somut bir soru raporu hem kısaltır hem güçlendirir.
Hangi hattın, hangi aralığın ve hangi kaydın (arama-aranma dökümü, baz listesi, karşı hattın dökümü) teknik soruya cevap vereceğini ön değerlendirmede söyleyebiliriz; talebi avukatınız yapar. Beklemek kayda mal olabilir: 5809 sayılı Kanun saklama süresini bir ile iki yıl arasında yönetmeliğe bırakır (m.51/10), Yetkilendirme Yönetmeliği görüşmelere ait trafik bilgisi için iki yıl öngörür (m.19/1-f). Süresi dolmuş kayıt sonradan elde edilemeyebilir.
İnceleme nasıl ilerler?
- Ön değerlendirme. Soruları ve materyal listesini e-postayla alır, dökümün bu sorulara elverişli olup olmadığını söyleriz.
- Bütünlük. Her dosyanın SHA-256 değeri kaydedilir, çalışma kopyası kullanılır.
- Normalizasyon. Sütunlar tek şemaya getirilir, operatörler arası biçim farkları giderilir, zamanlar tek referansa çevrilir; dönüşüm kuralı rapora yazılır.
- Doğrulama. Satır sayıları kaynakla karşılaştırılır, mükerrer ve eksik aralıklar işaretlenir, karşı hattın dökümü varsa karşılıklı satırlar eşleştirilir.
- Analiz. Kronoloji, irtibat ve yoğunluk tabloları, IMEI geçişleri, sorulara özgü filtreler.
- Rapor. Bulgular, her tablonun hangi satırlardan üretildiği ve sınırlılıklar.
Raporda neler yer alır?
Rapor, başka bir uzmanın aynı tabloları ham dökümden yeniden üretebileceği biçimde yazılır: dosya listesi ve hash değerleri, zaman referansı ve dönüşüm kuralı, yazılım ve sürümü, her sorunun cevabı, cevabın dayandığı satırlar (ekte) ve bulgunun sınırları. Belirsizliği saklamayız:
Örnek: "0 5xx xxx xx 01 ile 0 5xx xxx xx 02 numaralı hatlar arasında 1–5 Mart tarihlerinde 14 arama satırı bulunmaktadır. Bunların 9'unun süre alanı 0'dır; bu satırların cevapsız arama mı, kurulamayan bağlantı mı olduğu dökümden anlaşılamamaktadır."
Rapor hukuk yargılamasında uzman görüşü (HMK m.293), ceza yargılamasında bilimsel mütalaa (CMK m.67/6) olarak dosyaya sunulabilir; mahkeme raporu hazırlayan uzmanı duruşmada dinleyebilir (HMK m.293/2, CMK m.68/3). Uzman görüşü mahkemeyi bağlamaz, diğer delillerle birlikte değerlendirilir. Raporda hukuki nitelendirme yer almaz; bir irtibatın hukuki anlamını değerlendirmek avukata ve mahkemeye aittir.