Bu rehber, delil sizin elinizdeyken, avukatınızla ya da bir uzmanla konuşana kadar geçen süre içindir: kendi telefonunuzdaki mesajlar, şirket sunucusundaki kayıtlar, işten ayrılan bir çalışanın iade ettiği dizüstü bilgisayar. Resmî el koyma ve imaj işlemleri bu yazının konusu değil; hash ve imajın teknik ayrıntısını hash değeri ve delil bütünlüğü yazısında anlattık.
Dijital delil neden ilk saatlerde kaybolur?
Dijital delil üç yoldan kaybolur: değişir, silinir ya da erişilemez hâle gelir. Üçü de çoğu zaman olayı fark eden kişinin ilk birkaç hamlesinde olur.
- Değişir. Bir dosyayı açmak erişim zamanını, kaydetmek içeriğini ve iç meta verisini değiştirir. Mesajlaşma uygulamalarının kullandığı SQLite veri tabanlarında son bağlantı kapanırken yapılan checkpoint, silinmiş ya da değiştirilmiş kayıtların izini taşıyabilen
-waldosyasını siler. - Silinir. Sunucu kayıtları, yedekler ve olay günlükleri belirli bir süre ya da boyuttan sonra kendiliğinden döner. Kimse bir şey yapmasa da kayıt gider.
- Erişilemez olur. Uzaktan silme komutu alan bir telefon, kapatılıp açıldığı için kilitli duruma dönen bir iPhone, silinen bir kullanıcı hesabı.
RFC 3227 delilleri uçuculuk sırasına göre dizer: en önce yazmaçlar ve önbellek; sonra yönlendirme tablosu, ARP önbelleği, süreç tablosu ve bellek; ardından geçici dosya sistemleri, disk ve uzak sistemlerdeki günlük ve izleme kayıtları; en sonda arşiv ortamları. Kural, en kısa ömürlü olanın önce alınmasıdır. Uygulamada sırayı en çok bozan şey, uzak sistemlerdeki kayıtların beklenenden kısa yaşamasıdır: bir e-posta hizmetinin ileti izi 90 gün, bir veri tabanının değişiklik günlüğü varsayılan ayarla 30 gün sonra kendiliğinden silinebilir.
Bireyler için ilk yapılacaklar
- Hiçbir şeyi silmeyin, sıfırlamayın, kaldırmayın. Sohbeti, uygulamayı ve hesabı olduğu gibi bırakın. Bir uygulamayı silmek, o uygulamanın cihazdaki veri klasörünü de siler. Modern telefonlarda veri şifreli tutulduğu için fabrika ayarlarına dönüşten sonra kurtarma çoğu zaman mümkün olmaz.
- Telefonu şarjda tutun, büyük güncellemeleri erteleyin. İşletim sistemi güncellemesi uygulama veri tabanlarını dönüştürebilir ve cihazın hangi yöntemle incelenebileceğini değiştirebilir.
- iPhone'un şifreli yerel yedeğini alın. Finder'da ya da Windows'taki Apple Aygıtları uygulamasında “yerel yedeği şifrele” seçeneğiyle alınan yedek, Apple'a göre şifresiz yedekte bulunmayan kayıtlı parolaları, Wi-Fi ayarlarını, web sitesi geçmişini, arama geçmişini ve Sağlık verilerini de içerir. Yedek parolasını not edin; parola olmadan yedek açılamaz. Olay öncesine ait eski bir yedek varsa ona dokunmayın, yenisini ayrı bir yere alın.
- Ekran görüntüsü alın, ama yetinmeyin. Görüntüde karşı tarafın numarası ya da kullanıcı adı, tarih ve saat görünsün; sayfanın adresini ayrıca not edin. Neden yetmediği ekran görüntüsünün delil değeri yazısında.
- Sohbetleri dışa aktarın. Dışa aktarma bir metin dosyası ve isteğe bağlı olarak medya üretir, ama silinmiş mesajları ve bazı ayrıntıları taşımaz. Eksikleri ve cihaz incelemesiyle farkı için: WhatsApp yazışmaları delil olarak.
- E-postayı iletmeyin, orijinalini saklayın. İletilen (forward) kopya yeni başlıklarla gelir; orijinalin
Receivedzinciri ve imzaları kaybolabilir. İletiyi posta kutusunda bırakın ya da “orijinali göster” veya “.eml olarak indir” seçeneğiyle kaydedin. Başlıkların ne anlattığını e-posta başlığı nasıl okunur yazısında bulabilirsiniz. - Silinebilecek web içeriğini tarihli olarak sabitleyin. Türkiye Noterler Birliği'nin e-Tespit hizmetinde kullanıcı sayfayı portal üzerinden kaydeder, başvuru numarasıyla herhangi bir notere giderek tutanak alır. Oturum başına en fazla 10 ekran görüntüsü ve 5 MB'a kadar bir dosya indirmesi kaydedilir.
- Olay notu tutun. Neyi, ne zaman (saat dilimiyle) ve kimin yanında fark ettiniz; cihaza kim dokundu, ne yapıldı. Bu not, delil zinciri kaydının ilk satırıdır.
- Karşı tarafın hesabına ya da cihazına girmeyin. Parolasını biliyor olsanız bile izinsiz girmek TCK m.243 kapsamında suç oluşturabilir; hukuka aykırı elde edilen delil de mahkemece dikkate alınamaz (HMK m.189/2).
Şirketler için ilk yapılacaklar
- Bir sorumlu belirleyin ve yazmaya başlayın. Olayı kim, ne zaman fark etti; hangi sistemler etkilendi; kim hangi işlemi yaptı. Saatleri saat dilimiyle yazın.
- Etkilenen sistemi ağdan ayırın, kapatmayın. Çalışan sistemde bellek, açık bağlantılar ve süreçler gibi uçucu veriler vardır ve kapatınca kaybolur. İstisna: şifreleme ya da silme gibi yıkıcı bir işlem gözünüzün önünde sürüyorsa SWGDE onu durdurmayı ve durdurma adımını belgelemeyi önerir.
- Kapalı cihazı açmayın. SWGDE'ye göre kapalı bilgisayar açılmaz; bekleme modundaki bilgisayar ise açık kabul edilir.
- Temizlikten önce edinim. Yeniden kurulum, yedekten geri dönüş ya da “virüs temizliği” izleri siler. Sistemi iş sürekliliği için hemen geri getirmeniz gerekiyorsa, önce disklerin imajını ve kayıtların kopyasını aldırın.
- Kayıtların silinmesini durdurun. Saklama sürelerini uzatın ya da kayıtları dışa aktarın; yedekleme yazılımının olay öncesine ait yedeklerin üzerine yazmasını engelleyin.
- Hesapları silmeyin, askıya alın. Ayrılan ya da şüphelenilen bir çalışanın hesabını silmek, posta kutusunu ve bulut dosyalarını da silme sürecine sokar. Oturumlarını kapatın, parolayı değiştirin, hesabı askıya alın.
- İade edilen cihazları sıfırlamayın. Telefon ve dizüstü bilgisayarlar başka bir çalışana verilmeden ayrılıp etiketlenmelidir. Açık ve kilidi daha önce açılmış bir iPhone'u kapatmayın: Apple'ın Veri Koruma sınıflarına göre üçüncü taraf uygulama verileri, cihaz yeniden başladıktan sonra ilk kilit açma yapılana kadar erişilemez. Adli yazılım üreticilerinin testlerine göre iOS 18.1'den itibaren kilitli bekleyen iPhone yaklaşık 72 saat sonra kendiliğinden yeniden başlar; teslim ile inceleme arasındaki süre bu yüzden de kayda geçmelidir. Uzaktan silmeye karşı NIST SP 800-101r1 üç yalıtım yolu sayar ve her birinin bedeli vardır: uçak modu cihazla etkileşim ister ve belgelenmelidir, kapatmak kilidi devreye sokar, sinyal geçirmeyen (Faraday) kap sinyali tamamen kesmeyebilir. Mobil cihaz yönetimi (MDM) kullanıyorsanız o cihaz için otomatik silme kurallarını durdurun.
- Bildirim süresini kaçırmayın. Olay kişisel verilerin yetkisiz kişilerce elde edilmesini içeriyorsa, KVKK Kurulu'nun 2019/10 sayılı kararına göre veri sorumlusu durumu öğrendiği tarihten itibaren gecikmeksizin ve en geç 72 saat içinde Kurul'a bildirmelidir. Bildirimin kapsamını avukatınızla değerlendirin; teknik inceleme bu süreyi beklemez, onunla paralel yürür.
Hangi kayıtlar kendiliğinden silinir?
Aşağıdakiler varsayılan değerlerdir; sizin sisteminiz farklı ayarlanmış olabilir, önce kendi ayarınızı kontrol edin.
| Kayıt | Varsayılan saklama | Ne yapılmalı |
|---|---|---|
| Exchange Online ileti izi (message trace) | 90 gün; süre değiştirilemez | Olay dönemini CSV olarak dışa aktarın |
| Exchange Server ileti izleme günlükleri | En fazla 30 gün ya da 1000 MB'lık dizin dolana kadar | Günlük klasörünü kopyalayın |
| MySQL binary log | 30 gün (binlog_expire_logs_seconds = 2592000) | Dosyaları kopyalayın ya da süreyi uzatın |
| GitHub olay akışı (Events API) | Son 30 gün, en fazla 300 olay | Hemen dışa aktarın |
| GitHub kurumsal denetim kaydı (audit log) | 180 gün; Git olayları 7 gün | İlgili dönemi dışa aktarın |
| Git reflog (geliştiricinin bilgisayarında) | 90 gün; erişilemeyen girdiler 30 gün | Bilgisayarı sıfırlamadan önce depoyu olduğu gibi kopyalayın |
| Windows olay günlükleri | Boyut sınırına ulaşınca eskinin üzerine yazılır | C:\Windows\System32\winevt\Logs\ altındaki .evtx dosyalarını kopyalayın |
Olay bir saldırıysa sıradaki adım siber olay incelemesidir; hangi kayıtların birlikte okunduğu orada anlatılıyor.
Neler yapılmamalı?
Aşağıdaki hataların hepsi iyi niyetle yapılır ve hepsinin izini incelemede görürüz.
| Yapılan | Neden zarar verir | Yerine |
|---|---|---|
| Telefonu sıfırlamak, “temizlemek” | Şifreli veride kurtarma çoğu zaman mümkün olmaz; karşı taraf bunu delil karartma iddiasına dayanak yapabilir | Cihazı olduğu gibi bırakın |
| Dosyayı açıp kaydetmek, “düzeltmek” | Değiştirme zamanı ve iç meta veri değişir. Word her kaydetmede yeni bir düzenleme oturumu kimliği (rsid) yazar, PDF'e artımlı bir güncelleme eklenebilir | Önce kopyasını alıp hash değerini kaydedin, kopyayla çalışın |
| Uygulamanın veri tabanını açmak ya da tek başına kopyalamak | SQLite'ta son bağlantının kapanması -wal dosyasını siler | .db, -wal ve -shm birlikte kopyalanır; bu işi uzmana bırakın |
| Yalnızca ekran görüntüsüyle yetinmek | Adres, hesap kimliği, sunucu kaydı ve bütünlük bilgisi yoktur; kolayca üretilebilir | Dışa aktarma, platform arşivi, e-Tespit |
| E-postayı iletmek | Başlıklar değişir, orijinal Received zinciri kaybolabilir | Kutuda bırakın ya da .eml olarak kaydedin |
| Fotoğrafı sohbet üzerinden yeniden göndermek | Uygulama görüntüyü sıkıştırır, EXIF silinir, hash değişir | Orijinal dosyayı ya da “belge” olarak gönderilmiş kopyayı saklayın |
| Kapalı bilgisayarı “bir bakmak için” açmak, virüs taraması yapmak | Yüzlerce dosyanın zaman damgası ve sistem kaydı değişir | Kapalı bırakın |
Bulut hesaplarından veri nasıl indirilir?
Platformun kendi veri indirme aracıyla alınan arşiv, ekran görüntüsünden çok daha fazlasını taşır: verinin sunucudaki hâlini, zaman damgalarını, çoğu zaman giriş ve güvenlik kayıtlarını. Bu araçlar yalnızca kendi hesabınız için çalışır. Karşı tarafın hesabındaki veri ancak resmî yollarla, savcılık ya da mahkeme eliyle istenebilir.
| Hizmet | Araç | Bilinmesi gereken |
|---|---|---|
| Google Takeout | Arşiv yaklaşık 7 gün sonra sona erer; her arşiv en fazla 5 kez indirilebilir | |
| Apple | Veri ve Gizlilik sayfası (privacy.apple.com), “Verilerinizin bir kopyasını isteyin” | Veri hazır olunca bildirim gelir; 14 gün içinde indirilmezse kaldırılır |
| Facebook, Instagram | Hesaplar Merkezi, “Bilgilerinizi indirin” | Silinmiş bilgiler dışa aktarımda yer almaz; “Güvenlik ve giriş bilgileri” kategorisini de seçin |
| Ayarlar > Hesap > Hesap bilgilerini iste | Rapor yaklaşık 3 gün sonra hazır olur ve mesajları içermez; sohbetler dışa aktarma ya da cihaz incelemesiyle korunur |
İndirme bittikten sonra:
- Arşivi açmadan SHA-256 değerini alın. Dosya cihazınızdan çıkmadan tarayıcıda hash hesaplayabilir ya da
Get-FileHash(Windows),shasum -a 256(macOS) komutunu kullanabilirsiniz. - Orijinal arşivi ayrı bir diske kopyalayıp bir kenara koyun; açma ve okuma işlemlerini kopyada yapın.
- Talep ve indirme zamanını, hesap adını ve platformun gönderdiği bildirim e-postasını saklayın. Bu e-posta, arşivin o platformdan o tarihte geldiğine dair bağımsız bir izdir.
- Hash değerini aynı gün avukatınıza e-postayla gönderin ya da nitelikli zaman damgasıyla sabitleyin.
Delil zinciri kaydı nasıl tutulur?
Delil zinciri (chain of custody), delilin toplanmasından saklanmasına ve incelenmesine kadar izlediği yolu gösteren kayıttır. NIST'in tanımına göre delili elleyen her kişi, toplama ya da devir tarihi ve saati ve devrin amacı belgelenir. SWGDE buna delil envanterini, cihazın durumunu, fotoğrafları, kullanılan yazılımı ve hash değerlerini ekler.
Mahkemeler de aynı mantıkla çalışır: HMK m.273/2'ye göre bilirkişiye incelenmek üzere verilecek şeyler dizi pusulasıyla, gerekirse mühürlü olarak teslim edilir ve tutanağa bağlanır. Sizin tutacağınız kayıt resmî bir tutanak değildir, ama aynı soruya cevap verir: bu materyal alındığı andan bugüne kimin elinden geçti ve ne yapıldı?
| Alan | Örnek kayıt |
|---|---|
| Sıra no | 1 |
| Tarih, saat, saat dilimi | 27.09.2026 10:40 (UTC+3) |
| Materyal | iPhone, seri no. XXXXXXXX, siyah kılıf, ekranın sol üst köşesi çatlak |
| Durum | Açık, kilidi açılmış, şarj %64; 10:38'de uçak moduna alındı |
| Yapılan işlem | Ön ve arka yüz fotoğraflandı; 0001 numaralı güvenlik zarfına kondu |
| Hash | Cihaz için yok; dışa aktarılan sohbet arşivi SHA-256: [64 karakterlik değer] |
| Teslim eden / teslim alan | [Ad Soyad, imza] / [Ad Soyad, imza] |
| Amaç | Teknik inceleme için teslim |
Birkaç kural: kaydı olay anında tutun, sonradan hafızadan doldurmayın. Her el değiştirmede yeni bir satır açın. Kayıt ile materyal birlikte dursun. Numaralı ve açıldığında iz bırakan bir güvenlik zarfı, “kimse açmadı” iddiasını kayda dayandırmanın en ucuz yoludur.
Ne zaman uzmana başvurmalı?
Kendi hesabınızın verisini indirmek, bir e-postayı orijinal hâliyle kaydetmek ve hash almak için uzmana gerek yoktur. Şu durumlarda ise ilk adımı atmadan önce konuşmak daha güvenlidir:
- Bir diskin ya da telefonun imajı alınacaksa.
- Karşı tarafın kaydın gerçekliğine itiraz etmesi bekleniyorsa. Bu durumda edinimin nasıl yapıldığı, içerik kadar önem kazanır.
- Şirkette bir siber olay yaşanıyorsa ve sistemi temizleme kararı verilmek üzereyse.
- Kayıt, saklama süresi dolmak üzere olan bir sunucudaysa.
- Delil başkasının cihazında ya da hesabındaysa. Bu durumda yol teknik değil hukukidir: dava açılmadan önce bile mahkemeden delil tespiti kapsamında bilirkişi incelemesi istenebilir (HMK m.400). Bunu avukatınızla değerlendirin.
İlk e-postada dosyanın türünü, cevaplanmasını istediğiniz teknik soruyu, materyalin türünü ve yaklaşık hacmini yazmanız yeterlidir. Delilin kendisini ya da kişisel verileri bu aşamada göndermeyin; materyalin nasıl teslim edildiğini çalışma ilkelerimizde anlattık.
Uzmanın da sınırı vardır. TRIM komutundan sonra SSD'de silinmiş içerik, sıfırlanmış bir telefon ya da süresi dolmuş bir sunucu kaydı çoğu zaman kalıcı olarak gitmiştir. Böyle bir durumda raporda yazılabilecek olan, verinin bulunamadığıdır; hiç var olmadığı değil.