VERİ İHLALİ ANALİZİ

Dijital dünyada veri ihlalleri, kurumlar için sadece bir güvenlik sorunu değil, telafisi güç olan itibar kayıpları ve ağır yasal yaptırımlar anlamına gelmektedir. Bir adli bilimler uzmanı için veri ihlali vakaları, binlerce satırlık veri arasında gizlenmiş dijital ayak izlerini bulmayı gerektiren karmaşık bir süreçtir. Dijital ayak izleri kullanıcı eylemlerini, dijital kalıntılar ise bu eylemlerin kullanıcıya atfını destekleyen sistem verilerini yansıtır. Her iki veri türünün birlikte ilişkilendirilmesi, olayların daha güvenilir ve eksiksiz yeniden yapılandırılmasını sağlar. Bu kapsamda, bir veri ihlali vakasının nasıl analiz edilebileceği teknik detaylarıyla ele alınacaktır.

 

  • İnceleme Öncesi

Veri ihlali vakaları genellikle rutin dışı ağ trafiği, veri tabanları veya EDR (uç nokta cihazları sürekli inceleyen ve bildiren güvenlik sistemi) sistemlerinden gelen uyarılarla başlar. İncelemenin başarısı delillerin bozulmadan toplanmasına ve bütünlüğünü korumak amacıyla, analiz öncesinde toplanan orijinal kanıtların kopyalarının saklanmasıyla yani delil zincirine bağlıdır. Bu aşamada uzak uç noktalardan RAM ve disk imajı alınabilir veya kullanıcı imaj alımı yapabilir. Bundan sonraki aşama ise ilk izlenimleri kayıt altına almaktır: güvenlik duvarı giden trafiği izlediği ile ilgili bir iz var mı, giden SSH (iki cihaz arasındaki şifrelenmiş veri akışını sağlayan protokol) trafiği ile ilgili bir iz var mı, web sunucularından alınan sistem günlükleri, sistem için normal parametrelerin dışında artan bir trafik olduğuna dair bir iz var mı, URL veya kimlik bilgisi doldurma (stuffing işlemi) olduğuna dair bir iz var mı sorularına cevap verilmesi gerekir.  Bireysel uç nokta sistemleri, kullanıcının dosya ile ilişkilendirilebilmesi için Windows günlükleri, RAM, işlem yakalama ve tam disk görüntüleri gerekebilir. Antivirüs kayıtları, ortamda kötü amaçlı yazılım tespit edildi mi, giriş-çıkış noktalarında veri akışı oluşmuş mu gibi izlerin incelenmesi gerekir. Ayrıca yapılara bakmak da destekleyici bilgi sağlar. Örnek olarak; web tarayıcı geçmişi ile bir kullanıcının neyi ne zaman yaptığı (örneğin, çevrimiçi hesaplara giriş yapma) bilgisine ulaşılabilir. Bulut tabanlı dosya paylaşım uygulamaları (onedrive, drpbox, gmail, e-posta hizmetleri) genellikle bilgileri bir yerden başka bir yere taşımak için kullanılır.  Bu örnekler ile diğer verilerin birlikte incelenmesi bir yol haritası oluşturmada yardımcı olacaktır.

 

  • Önemli Kanıt Noktaları ve Yapı Analizi

Verinin dışarı nasıl çıktığını anlamak için sunulan çeşitli yapıları ilişkilendirmek gerekir. Çok fazla veri olduğunda iki sütun altında (iyi ve kötü) toplam bir değer tutulup mevcut örnek için bu muhtemelen kötü denilebilir. Bu süreç filtrelenebilir ancak untulmamalıdır ki yalnızca bu verilere dayanmak ve bunları diğer adli kanıtlarla ilişkilendirmemek, eksik veya yanlı sonuçlara yol açabilir. Kullanıcı etkinliğine dair kapsamlı ve doğru bir anlayış oluşturmak için, veriler dosya sistemi meta verileri, olay günlükleri, önbellek dosyaları ve internet geçmişi gibi diğer kanıt kaynaklarıyla desteklenmelidir. Dijital soruşturmalarda “Tek Tip Çözüm” yoktur.

  • USB Analizi: Veri alma da en yaygın yöntemlerden biri fiziksel depolama cihazlarıdır. Windows kayıt defterindeki USB anahtarı, cihazın seri numarası ve üretici bilgisini, bağlı aygıt anahtarı ise o cihaza atanan sürücü harf (C,E) bilgisini verir. Bu bilgileri kullanarak bir timeline oluşturulur.
  • Uzak Masaüstü Protokolü: Uzaktan yönetim için güçlü bir araçtır, ancak yetkisiz erişim ile saldırganlar için bir yol olabilir. Dijital adli bilişim uzmanları için RDP kanıtları, saldırgan adımlarını izlemek de önemlidir. Bu konu hakkında; kullanıcı adları, makine adları, IP adresleri, bu kısımdaki oturum açma işlemlerinin zaman damgaları incelenbilir. Tespiti ise olay günlüklerinde 4624 id tip 10 başlığı altında yer alması, çok sayıda 529/4625 id bildirisi, 4778/4779 id çok sayıda ise oturum açma işlemleri hakkında bilgi edinilebilir. Ayrıca Srum kayıtından ağ trafiği analizi yaparak bilgi sağlanabilir. (bitmap isimli dosyayı incelendiğinde son kaydedilen 100MB lık görüntü dosyalarını alır. Bu dosyalarda yakın zamanlara ait ekran resimleri mevcuttur. Normal şartlarda bellekte cache silinir fakat disk üzerine yazılan cache de veri çıkarılabilir. Böylece bir bitmap görüntüleyici desteği ile bu üst üste getirerek -yeniler en altta eskiler en üstte olmak üzere- ekran okunabilir. Bu bitmap parçaları şüphelinin hareket zamanları ele alınarak yeniden düzenleyip bi yol haritası çıkarılıp yapılan son işlemler görülebilir.)
  • E-posta: Sosyal mühendislik adı altında verilerin kişisel web tabanlı e-posta hesapları üzerinden ek olarak gönderilmesi veya doğrudan e-posta gövdesine yapıştırılmasıdır. Suç türüne göre farklı yazım tarzı metinler şeklinde iletilebilir. E-posta kanıtlarını yaygın e-posta platformlarının görünümünü ve işlevselliğini yansıtan sezgisel bir biçimde sunarak, olay müdahalesi vakalarında e-posta kanıtlarının yönetilmesine yardımcı olur.
  • Web Sunucusu ve Veri Kazıma (Scraping): Güvenli olmayan web sunucularındaki veya web sitelerindeki verilerin kazınarak çalınmasıdır.
  • Bulut Depolama ve Dosya Paylaşım Servisleri: OneDrive, Dropbox gibi yetkisiz ya da kişisel bulut hesaplarına dosya yüklenmesidir.
  • Çalışanlar: Şirket çalışanlarının da hassas verileri yanlışlıkla paylaşması veya güvenli olmayan yöntemlerle transfer etmesi veri ihlali oluşturabilir.
  • SRUM (Sistem Kaynak Kullanımı):dat dosyası, hangi uygulamanın ne kadar ağ verisi transfer ettiğini kaydeder. Örnek olarak bir çalışan, mesai saatleri dışında yüksek hacimli veriyi web üzerinden gönderdiyse, Srum verileri bu kanıtı sunabilir.
  • PowerShell ve Script Kayıtları: Gelişmiş saldırganlar veya teknik bilgi sahibi çalışanlar, verileri dışarı aktarmadan önce sıkıştırmak için PowerShell script’leri kullanabilir. PowerShell günlüklerini (consoleHost_history.txt) ayrıştırmak, hangi dosyaların hangi isimlerle arşivlendiğini net bir şekilde gösterir. Bazı yaygın kelimeler için büyük/küçük harf duyarlılığının değiştirilmesi, bazı tehdit aktörleri tarafından tespit tekniklerinden kaçınmak için bir yöntem olarak kullanılmıştır. Filepath bağlantılarında “for, bxOr, count” kelimelerinin yer alması da kötü amaçlı olabileceğini işaret edebilir.
  • LNK dosyaları: (kısayol.lnk) Orijinal dosya yolu, Mac zamanı, orijinal dosya ve lnk dosya zaman damgası, kaynak cihaz Mac adresi, ağ paylaşımında veya uzak masaüstünde depolanması, saklandığı disk birimi kısaca kullanıcı etkinliği, sistem davranışı ve potansiyel güvenlik ihlalleri hakkında bilgi verir.
  • Shellbags: Bir kullanıcı bir klasörü silmiş olsa bile, Shellbag kayıtları o klasörde daha önce gezinildiğini ve hangi ayarların yapıldığını gösterir.  Bir kullanıcının belirli bir klasörü en son nasıl görüntülediğini gösterir. Bu dosyaların sistemdeki konumunu tespit etmeye yardımcı olabilri.
  • Amcache: Uygulama etkinlik önbelleği sistemde çalştırılan dosyalar hakkında meta veri izleri. malware izi farklı varyant timeline için iyi sha1 dosya özeti vs.
  • sys: Ram in bir gizli uzantısı gibi düşünülebilir. Ram realtime işlenememişse, veri alınamamışsa bu kısma bakılır. Çünkü genellikle pc kapanmadan önceki dosya bilgileri yer alır. Örnek olarak şifrelenmiş dosyalardan düz metin seklinde veri içerebilir. Yalnızca bellekte çalışan kötü amaçlı yazılımların izlerini kurtarmaya yardımcı olur.
  • Kanıtları İlişkilendirme ve Görselleşirme

Ham veriyi topladıktan sonraki aşama veriler arasında bağlantıyı kurmak ve bunu görselleştirmektir. Bir dosyanın, bir kullanıcı hesabının veya bir cihazın tüm sistemi ve bulut kaynakları üzerindeki işlemler görselleştirilebilir. Örnek olarak bir Excel dosyasının önce bir ağ paylaşımından kopyalandığını, ardından yerel diskte isminin değiştirildiğini ve son olarak bir USB belleğe taşındığını bağlantı çizgileriyle net bir şekilde görülebilir.

  • Şüpheliyi Belirleme ve Göreceli Zaman Filtresi

Dijital delillerde en büyük savunma argümanı “o işlemi ben yapmadım” demektir. Göreceli zaman filtreleme özelliği ile, şüpheli işlemin gerçekleştiği anı bir işaret olarak belirlemenize olanak tanır. Bu anın 15 dakika öncesi ve sonrasındaki aktiviteler (örnek olarak kişinin kişisel hesaplarını girmesi veya kişisel sosyal medya aktivitesi) analiz edilerek, o an klavyenin başında gerçekten kimin olduğu kanıtlanabilir.

  • Sonuç ve Raporlama

Raporlarda güvenlik açıklarının nasıl oluştuğu ve bu açıklardan nasıl yararlanıldığı belirtilmelidir. Rapor hazırlarken olayların sırasını göstermek için timeline kullanılabilir. Böylece belirli zaman aralıkları incelenebilir ve önemli ekran görüntüleri rapora eklenebilir. Ayrıca dosyalarla hangi programların ve kullanıcıların etkileşim kurduğunu göstererek veri sızıntısının nasıl gerçekleştiğini anlamaya yardımcı olur. İncelemenin son aşaması elde edilen teknik bulguların mahkeme veya yönetim birimleri tarafından anlaşılabilecek bir rapora dönüştürülmesidir.

İlgili Yazılar

Yapay Zekâ Destekli Siber Saldırılar 2026’nın Dijital Tehdidi

Yazar: Serra BALCI

Bir sabah işe geldiğinizde şirketinizin tüm sistemleri kilitli, ekranınızda bir fidye notu var. Ama bu sefer saldırıyı başlatan...

Cloud Güvenliği Yanlış Yapılandırmaların Büyük Bedeli

Yazar: Serra BALCI

Bulut güvenliğinin en büyük ironisi bu: altyapı güvenli, ama onu kullanan insan değil. Gartner'ın net tahminine göre 2026'ya...

MongoDB Güvenlik Açığı CVE-2025-14847

CVE-2025-14847, siber güvenlik dünyasında popülerleşen adıyla "MongoBleed", MongoDB Server'da Aralık 2025'te keşfedilen ve Heartbleed zafiyetine benzerliğiyle dikkat çeken kritik bir...