Dijital delil nasıl korunur? Olaydan sonraki ilk adımlar

Dijital delil, değişmeden ve kaybolmadan önce kayda geçirilerek korunur: cihaz olduğu gibi bırakılır, kendiliğinden silinecek kayıtlar dışa aktarılır, her kopyanın hash değeri alınır ve kimin neyi ne zaman yaptığı yazılır. İlk saatlerde iyi niyetle yapılan müdahaleler (telefonu sıfırlamak, dosyayı açıp kaydetmek, yalnızca ekran görüntüsüyle yetinmek) çoğu zaman sonradan telafi edilemez.

Güncellendi: Okuma süresi: 11 dkHazırlayan: md9

Kısaca

  • Kaybın en sık nedeni saldırgan değil, ilk müdahaledir: açılan dosya, silinen uygulama, sıfırlanan telefon, iletilen e-posta.
  • Kapalı bilgisayarı açmayın, açık sistemi kapatmadan önce düşünün. SWGDE, kapalı bilgisayarın açılmamasını, bekleme modundakinin açık kabul edilmesini önerir.
  • Bazı kayıtlar süre dolunca kendiliğinden silinir: Exchange Online ileti izi 90 gün tutulur ve bu süre değiştirilemez.
  • Delil zinciri kaydı, delili kimin, ne zaman ve hangi amaçla teslim aldığını gösteren yazılı kayıttır; hash değerleri bu kaydın parçasıdır.
Bu sayfada
  1. Dijital delil neden ilk saatlerde kaybolur?
  2. Bireyler için ilk yapılacaklar
  3. Şirketler için ilk yapılacaklar
  4. Neler yapılmamalı?
  5. Bulut hesaplarından veri nasıl indirilir?
  6. Delil zinciri kaydı nasıl tutulur?
  7. Ne zaman uzmana başvurmalı?

Bu rehber, delil sizin elinizdeyken, avukatınızla ya da bir uzmanla konuşana kadar geçen süre içindir: kendi telefonunuzdaki mesajlar, şirket sunucusundaki kayıtlar, işten ayrılan bir çalışanın iade ettiği dizüstü bilgisayar. Resmî el koyma ve imaj işlemleri bu yazının konusu değil; hash ve imajın teknik ayrıntısını hash değeri ve delil bütünlüğü yazısında anlattık.

Dijital delil neden ilk saatlerde kaybolur?

Dijital delil üç yoldan kaybolur: değişir, silinir ya da erişilemez hâle gelir. Üçü de çoğu zaman olayı fark eden kişinin ilk birkaç hamlesinde olur.

  • Değişir. Bir dosyayı açmak erişim zamanını, kaydetmek içeriğini ve iç meta verisini değiştirir. Mesajlaşma uygulamalarının kullandığı SQLite veri tabanlarında son bağlantı kapanırken yapılan checkpoint, silinmiş ya da değiştirilmiş kayıtların izini taşıyabilen -wal dosyasını siler.
  • Silinir. Sunucu kayıtları, yedekler ve olay günlükleri belirli bir süre ya da boyuttan sonra kendiliğinden döner. Kimse bir şey yapmasa da kayıt gider.
  • Erişilemez olur. Uzaktan silme komutu alan bir telefon, kapatılıp açıldığı için kilitli duruma dönen bir iPhone, silinen bir kullanıcı hesabı.

RFC 3227 delilleri uçuculuk sırasına göre dizer: en önce yazmaçlar ve önbellek; sonra yönlendirme tablosu, ARP önbelleği, süreç tablosu ve bellek; ardından geçici dosya sistemleri, disk ve uzak sistemlerdeki günlük ve izleme kayıtları; en sonda arşiv ortamları. Kural, en kısa ömürlü olanın önce alınmasıdır. Uygulamada sırayı en çok bozan şey, uzak sistemlerdeki kayıtların beklenenden kısa yaşamasıdır: bir e-posta hizmetinin ileti izi 90 gün, bir veri tabanının değişiklik günlüğü varsayılan ayarla 30 gün sonra kendiliğinden silinebilir.

Bireyler için ilk yapılacaklar

  1. Hiçbir şeyi silmeyin, sıfırlamayın, kaldırmayın. Sohbeti, uygulamayı ve hesabı olduğu gibi bırakın. Bir uygulamayı silmek, o uygulamanın cihazdaki veri klasörünü de siler. Modern telefonlarda veri şifreli tutulduğu için fabrika ayarlarına dönüşten sonra kurtarma çoğu zaman mümkün olmaz.
  2. Telefonu şarjda tutun, büyük güncellemeleri erteleyin. İşletim sistemi güncellemesi uygulama veri tabanlarını dönüştürebilir ve cihazın hangi yöntemle incelenebileceğini değiştirebilir.
  3. iPhone'un şifreli yerel yedeğini alın. Finder'da ya da Windows'taki Apple Aygıtları uygulamasında “yerel yedeği şifrele” seçeneğiyle alınan yedek, Apple'a göre şifresiz yedekte bulunmayan kayıtlı parolaları, Wi-Fi ayarlarını, web sitesi geçmişini, arama geçmişini ve Sağlık verilerini de içerir. Yedek parolasını not edin; parola olmadan yedek açılamaz. Olay öncesine ait eski bir yedek varsa ona dokunmayın, yenisini ayrı bir yere alın.
  4. Ekran görüntüsü alın, ama yetinmeyin. Görüntüde karşı tarafın numarası ya da kullanıcı adı, tarih ve saat görünsün; sayfanın adresini ayrıca not edin. Neden yetmediği ekran görüntüsünün delil değeri yazısında.
  5. Sohbetleri dışa aktarın. Dışa aktarma bir metin dosyası ve isteğe bağlı olarak medya üretir, ama silinmiş mesajları ve bazı ayrıntıları taşımaz. Eksikleri ve cihaz incelemesiyle farkı için: WhatsApp yazışmaları delil olarak.
  6. E-postayı iletmeyin, orijinalini saklayın. İletilen (forward) kopya yeni başlıklarla gelir; orijinalin Received zinciri ve imzaları kaybolabilir. İletiyi posta kutusunda bırakın ya da “orijinali göster” veya “.eml olarak indir” seçeneğiyle kaydedin. Başlıkların ne anlattığını e-posta başlığı nasıl okunur yazısında bulabilirsiniz.
  7. Silinebilecek web içeriğini tarihli olarak sabitleyin. Türkiye Noterler Birliği'nin e-Tespit hizmetinde kullanıcı sayfayı portal üzerinden kaydeder, başvuru numarasıyla herhangi bir notere giderek tutanak alır. Oturum başına en fazla 10 ekran görüntüsü ve 5 MB'a kadar bir dosya indirmesi kaydedilir.
  8. Olay notu tutun. Neyi, ne zaman (saat dilimiyle) ve kimin yanında fark ettiniz; cihaza kim dokundu, ne yapıldı. Bu not, delil zinciri kaydının ilk satırıdır.
  9. Karşı tarafın hesabına ya da cihazına girmeyin. Parolasını biliyor olsanız bile izinsiz girmek TCK m.243 kapsamında suç oluşturabilir; hukuka aykırı elde edilen delil de mahkemece dikkate alınamaz (HMK m.189/2).

Şirketler için ilk yapılacaklar

  1. Bir sorumlu belirleyin ve yazmaya başlayın. Olayı kim, ne zaman fark etti; hangi sistemler etkilendi; kim hangi işlemi yaptı. Saatleri saat dilimiyle yazın.
  2. Etkilenen sistemi ağdan ayırın, kapatmayın. Çalışan sistemde bellek, açık bağlantılar ve süreçler gibi uçucu veriler vardır ve kapatınca kaybolur. İstisna: şifreleme ya da silme gibi yıkıcı bir işlem gözünüzün önünde sürüyorsa SWGDE onu durdurmayı ve durdurma adımını belgelemeyi önerir.
  3. Kapalı cihazı açmayın. SWGDE'ye göre kapalı bilgisayar açılmaz; bekleme modundaki bilgisayar ise açık kabul edilir.
  4. Temizlikten önce edinim. Yeniden kurulum, yedekten geri dönüş ya da “virüs temizliği” izleri siler. Sistemi iş sürekliliği için hemen geri getirmeniz gerekiyorsa, önce disklerin imajını ve kayıtların kopyasını aldırın.
  5. Kayıtların silinmesini durdurun. Saklama sürelerini uzatın ya da kayıtları dışa aktarın; yedekleme yazılımının olay öncesine ait yedeklerin üzerine yazmasını engelleyin.
  6. Hesapları silmeyin, askıya alın. Ayrılan ya da şüphelenilen bir çalışanın hesabını silmek, posta kutusunu ve bulut dosyalarını da silme sürecine sokar. Oturumlarını kapatın, parolayı değiştirin, hesabı askıya alın.
  7. İade edilen cihazları sıfırlamayın. Telefon ve dizüstü bilgisayarlar başka bir çalışana verilmeden ayrılıp etiketlenmelidir. Açık ve kilidi daha önce açılmış bir iPhone'u kapatmayın: Apple'ın Veri Koruma sınıflarına göre üçüncü taraf uygulama verileri, cihaz yeniden başladıktan sonra ilk kilit açma yapılana kadar erişilemez. Adli yazılım üreticilerinin testlerine göre iOS 18.1'den itibaren kilitli bekleyen iPhone yaklaşık 72 saat sonra kendiliğinden yeniden başlar; teslim ile inceleme arasındaki süre bu yüzden de kayda geçmelidir. Uzaktan silmeye karşı NIST SP 800-101r1 üç yalıtım yolu sayar ve her birinin bedeli vardır: uçak modu cihazla etkileşim ister ve belgelenmelidir, kapatmak kilidi devreye sokar, sinyal geçirmeyen (Faraday) kap sinyali tamamen kesmeyebilir. Mobil cihaz yönetimi (MDM) kullanıyorsanız o cihaz için otomatik silme kurallarını durdurun.
  8. Bildirim süresini kaçırmayın. Olay kişisel verilerin yetkisiz kişilerce elde edilmesini içeriyorsa, KVKK Kurulu'nun 2019/10 sayılı kararına göre veri sorumlusu durumu öğrendiği tarihten itibaren gecikmeksizin ve en geç 72 saat içinde Kurul'a bildirmelidir. Bildirimin kapsamını avukatınızla değerlendirin; teknik inceleme bu süreyi beklemez, onunla paralel yürür.

Hangi kayıtlar kendiliğinden silinir?

Aşağıdakiler varsayılan değerlerdir; sizin sisteminiz farklı ayarlanmış olabilir, önce kendi ayarınızı kontrol edin.

KayıtVarsayılan saklamaNe yapılmalı
Exchange Online ileti izi (message trace)90 gün; süre değiştirilemezOlay dönemini CSV olarak dışa aktarın
Exchange Server ileti izleme günlükleriEn fazla 30 gün ya da 1000 MB'lık dizin dolana kadarGünlük klasörünü kopyalayın
MySQL binary log30 gün (binlog_expire_logs_seconds = 2592000)Dosyaları kopyalayın ya da süreyi uzatın
GitHub olay akışı (Events API)Son 30 gün, en fazla 300 olayHemen dışa aktarın
GitHub kurumsal denetim kaydı (audit log)180 gün; Git olayları 7 günİlgili dönemi dışa aktarın
Git reflog (geliştiricinin bilgisayarında)90 gün; erişilemeyen girdiler 30 günBilgisayarı sıfırlamadan önce depoyu olduğu gibi kopyalayın
Windows olay günlükleriBoyut sınırına ulaşınca eskinin üzerine yazılırC:\Windows\System32\winevt\Logs\ altındaki .evtx dosyalarını kopyalayın

Olay bir saldırıysa sıradaki adım siber olay incelemesidir; hangi kayıtların birlikte okunduğu orada anlatılıyor.

Neler yapılmamalı?

Aşağıdaki hataların hepsi iyi niyetle yapılır ve hepsinin izini incelemede görürüz.

YapılanNeden zarar verirYerine
Telefonu sıfırlamak, “temizlemek”Şifreli veride kurtarma çoğu zaman mümkün olmaz; karşı taraf bunu delil karartma iddiasına dayanak yapabilirCihazı olduğu gibi bırakın
Dosyayı açıp kaydetmek, “düzeltmek”Değiştirme zamanı ve iç meta veri değişir. Word her kaydetmede yeni bir düzenleme oturumu kimliği (rsid) yazar, PDF'e artımlı bir güncelleme eklenebilirÖnce kopyasını alıp hash değerini kaydedin, kopyayla çalışın
Uygulamanın veri tabanını açmak ya da tek başına kopyalamakSQLite'ta son bağlantının kapanması -wal dosyasını siler.db, -wal ve -shm birlikte kopyalanır; bu işi uzmana bırakın
Yalnızca ekran görüntüsüyle yetinmekAdres, hesap kimliği, sunucu kaydı ve bütünlük bilgisi yoktur; kolayca üretilebilirDışa aktarma, platform arşivi, e-Tespit
E-postayı iletmekBaşlıklar değişir, orijinal Received zinciri kaybolabilirKutuda bırakın ya da .eml olarak kaydedin
Fotoğrafı sohbet üzerinden yeniden göndermekUygulama görüntüyü sıkıştırır, EXIF silinir, hash değişirOrijinal dosyayı ya da “belge” olarak gönderilmiş kopyayı saklayın
Kapalı bilgisayarı “bir bakmak için” açmak, virüs taraması yapmakYüzlerce dosyanın zaman damgası ve sistem kaydı değişirKapalı bırakın

Bulut hesaplarından veri nasıl indirilir?

Platformun kendi veri indirme aracıyla alınan arşiv, ekran görüntüsünden çok daha fazlasını taşır: verinin sunucudaki hâlini, zaman damgalarını, çoğu zaman giriş ve güvenlik kayıtlarını. Bu araçlar yalnızca kendi hesabınız için çalışır. Karşı tarafın hesabındaki veri ancak resmî yollarla, savcılık ya da mahkeme eliyle istenebilir.

HizmetAraçBilinmesi gereken
GoogleGoogle TakeoutArşiv yaklaşık 7 gün sonra sona erer; her arşiv en fazla 5 kez indirilebilir
AppleVeri ve Gizlilik sayfası (privacy.apple.com), “Verilerinizin bir kopyasını isteyin”Veri hazır olunca bildirim gelir; 14 gün içinde indirilmezse kaldırılır
Facebook, InstagramHesaplar Merkezi, “Bilgilerinizi indirin”Silinmiş bilgiler dışa aktarımda yer almaz; “Güvenlik ve giriş bilgileri” kategorisini de seçin
WhatsAppAyarlar > Hesap > Hesap bilgilerini isteRapor yaklaşık 3 gün sonra hazır olur ve mesajları içermez; sohbetler dışa aktarma ya da cihaz incelemesiyle korunur

İndirme bittikten sonra:

  1. Arşivi açmadan SHA-256 değerini alın. Dosya cihazınızdan çıkmadan tarayıcıda hash hesaplayabilir ya da Get-FileHash (Windows), shasum -a 256 (macOS) komutunu kullanabilirsiniz.
  2. Orijinal arşivi ayrı bir diske kopyalayıp bir kenara koyun; açma ve okuma işlemlerini kopyada yapın.
  3. Talep ve indirme zamanını, hesap adını ve platformun gönderdiği bildirim e-postasını saklayın. Bu e-posta, arşivin o platformdan o tarihte geldiğine dair bağımsız bir izdir.
  4. Hash değerini aynı gün avukatınıza e-postayla gönderin ya da nitelikli zaman damgasıyla sabitleyin.

Delil zinciri kaydı nasıl tutulur?

Delil zinciri (chain of custody), delilin toplanmasından saklanmasına ve incelenmesine kadar izlediği yolu gösteren kayıttır. NIST'in tanımına göre delili elleyen her kişi, toplama ya da devir tarihi ve saati ve devrin amacı belgelenir. SWGDE buna delil envanterini, cihazın durumunu, fotoğrafları, kullanılan yazılımı ve hash değerlerini ekler.

Mahkemeler de aynı mantıkla çalışır: HMK m.273/2'ye göre bilirkişiye incelenmek üzere verilecek şeyler dizi pusulasıyla, gerekirse mühürlü olarak teslim edilir ve tutanağa bağlanır. Sizin tutacağınız kayıt resmî bir tutanak değildir, ama aynı soruya cevap verir: bu materyal alındığı andan bugüne kimin elinden geçti ve ne yapıldı?

AlanÖrnek kayıt
Sıra no1
Tarih, saat, saat dilimi27.09.2026 10:40 (UTC+3)
MateryaliPhone, seri no. XXXXXXXX, siyah kılıf, ekranın sol üst köşesi çatlak
DurumAçık, kilidi açılmış, şarj %64; 10:38'de uçak moduna alındı
Yapılan işlemÖn ve arka yüz fotoğraflandı; 0001 numaralı güvenlik zarfına kondu
HashCihaz için yok; dışa aktarılan sohbet arşivi SHA-256: [64 karakterlik değer]
Teslim eden / teslim alan[Ad Soyad, imza] / [Ad Soyad, imza]
AmaçTeknik inceleme için teslim

Birkaç kural: kaydı olay anında tutun, sonradan hafızadan doldurmayın. Her el değiştirmede yeni bir satır açın. Kayıt ile materyal birlikte dursun. Numaralı ve açıldığında iz bırakan bir güvenlik zarfı, “kimse açmadı” iddiasını kayda dayandırmanın en ucuz yoludur.

Ne zaman uzmana başvurmalı?

Kendi hesabınızın verisini indirmek, bir e-postayı orijinal hâliyle kaydetmek ve hash almak için uzmana gerek yoktur. Şu durumlarda ise ilk adımı atmadan önce konuşmak daha güvenlidir:

  • Bir diskin ya da telefonun imajı alınacaksa.
  • Karşı tarafın kaydın gerçekliğine itiraz etmesi bekleniyorsa. Bu durumda edinimin nasıl yapıldığı, içerik kadar önem kazanır.
  • Şirkette bir siber olay yaşanıyorsa ve sistemi temizleme kararı verilmek üzereyse.
  • Kayıt, saklama süresi dolmak üzere olan bir sunucudaysa.
  • Delil başkasının cihazında ya da hesabındaysa. Bu durumda yol teknik değil hukukidir: dava açılmadan önce bile mahkemeden delil tespiti kapsamında bilirkişi incelemesi istenebilir (HMK m.400). Bunu avukatınızla değerlendirin.

İlk e-postada dosyanın türünü, cevaplanmasını istediğiniz teknik soruyu, materyalin türünü ve yaklaşık hacmini yazmanız yeterlidir. Delilin kendisini ya da kişisel verileri bu aşamada göndermeyin; materyalin nasıl teslim edildiğini çalışma ilkelerimizde anlattık.

Uzmanın da sınırı vardır. TRIM komutundan sonra SSD'de silinmiş içerik, sıfırlanmış bir telefon ya da süresi dolmuş bir sunucu kaydı çoğu zaman kalıcı olarak gitmiştir. Böyle bir durumda raporda yazılabilecek olan, verinin bulunamadığıdır; hiç var olmadığı değil.

Sık sorulan sorular

Telefondaki delil nasıl saklanır?

Telefonu olduğu gibi bırakın: sohbeti, uygulamayı ya da hesabı silmeyin, cihazı sıfırlamayın ve şarjda tutun. iPhone'da bilgisayara şifreli yerel yedek alın; Apple'a göre bu yedek arama geçmişi ve web sitesi geçmişi gibi şifresiz yedekte bulunmayan kayıtları da içerir. Önemli sohbetleri dışa aktarın, ekran görüntüsünü yalnızca destek olarak kullanın ve dışa aktarılan dosyaların hash değerini kaydedin. Silinmiş verinin aranması cihaz incelemesi gerektirir.

Ekran görüntüsü tek başına yeterli mi?

Teknik açıdan zayıf bir kayıttır. Ekran görüntüsü sayfanın ekrandaki hâlidir: sayfa adresini, hesabın sayısal kimliğini, sunucu kaydını ve bütünlük bilgisini taşımaz, tarayıcı araçlarıyla ya da görüntü düzenleyerek kolayca üretilebilir. Bu yüzden dışa aktarma, platform arşivi, noter e-Tespit'i ya da cihaz incelemesiyle desteklenmesini öneririz. Hangi delilin yeterli sayılacağı ise mahkemenin takdirindedir.

Olaydan sonra telefonumu sıfırlayabilir miyim?

Teknik olarak önermeyiz. Modern telefonlarda veri şifreli tutulduğu için sıfırlamadan sonra kurtarma çoğu zaman mümkün olmaz; sizin lehinize olabilecek kayıtlar da gider. Karşı taraf bunu delil karartma iddiasına dayanak da yapabilir; hukuki sonucunu avukatınıza sorun. Yeni bir cihaza geçmeniz gerekiyorsa eskisini olduğu gibi saklayın, önce şifreli bir yedeğini alın.

Bilgisayar kapatılmalı mı, açık mı bırakılmalı?

Kapalıysa açmayın. Açıksa ağ kablosunu çıkarıp Wi-Fi'ı kapatarak ağdan ayırın, ama kapatmayın: bellek, açık bağlantılar ve çalışan süreçler kapatınca kaybolur. İstisna, gözünüzün önünde süren bir silme ya da şifreleme işlemidir; SWGDE böyle bir işlemin durdurulmasını ve durdurma adımının belgelenmesini önerir. Bekleme modundaki bilgisayar açık kabul edilir.

Karşı tarafın telefonundaki ya da hesabındaki delili nasıl koruyabilirim?

Kendiniz erişemezsiniz; izinsiz erişim suç oluşturabilir ve bu yolla elde edilen delil dikkate alınamaz. Yol hukukidir: soruşturmada savcılık, hukuk davasında mahkeme kayıtları isteyebilir; dava açılmadan önce bile delil tespiti istenebilir (HMK m.400). Platformlar resmî talepler için kayıtları belirli süre koruma altına alabilir, bu yüzden avukatınızla erken konuşun. Size gelen mesajların kendi cihazınızdaki kopyasını ise hemen koruyun.

Platformdan indirdiğim veri arşivi delil olarak kullanılabilir mi?

Teknik açıdan ekran görüntüsünden çok daha güçlü bir kaynaktır: veri platformun sunucusundan gelir ve zaman damgaları ile hesap bilgilerini taşır. Arşivi açmadan hash değerini alın, orijinal dosyayı ayrı saklayın ve platformun gönderdiği bildirim e-postasını silmeyin. Bazı platformlar silinmiş bilgileri arşive koymaz; bu bir eksiklik olarak not edilmelidir. Delil değerini mahkeme değerlendirir.

Kaynaklar

  1. SWGDE Best Practices for Digital Evidence Collection (18-F-002, v2.0, 20.11.2025) — SWGDE
  2. RFC 3227: Guidelines for Evidence Collection and Archiving — IETF
  3. NIST SP 800-101 Rev. 1: Guidelines on Mobile Device Forensics — NIST
  4. Chain of custody (NIST CSRC sözlüğü) — NIST
  5. 6100 sayılı Hukuk Muhakemeleri Kanunu (m.189, m.273, m.400) — Mevzuat Bilgi Sistemi
  6. 5237 sayılı Türk Ceza Kanunu (m.243) — Mevzuat Bilgi Sistemi
  7. Veri İhlali Bildirimi (Kurul Kararı 24.01.2019, 2019/10) — Kişisel Verileri Koruma Kurumu
  8. Message Trace FAQ in Exchange Online — Microsoft Learn
  9. iPhone, iPad veya iPod touch yedeklemelerini şifreleme (108353) — Apple