Ünite 1 / 11

Adli Bilişimde Yapay Zekaya Giriş: Roller, Sınırlar, Doğrulama, Delil Bütünlüğü ve Etik

Kazanimlar:

  • Yapay zekanın adli iş akışının (triyaj, örüntü işaretleme, taslak) neresinde zaman kazandırdığını, neresinde delilin bütünlüğü ve yorumu gibi kararların insana kaldığını risk düzeyine göre ayırt edebilme
  • Her yapay zeka çıktısını kaynağa bağlama, bağımsız araçla doğrulama ve yorum süzgecinden geçirme adımlarıyla doğrulayan bir disiplin uygulayabilme
  • Delil bütünlüğünün, gözetim zincirinin, kişisel veri mahremiyetinin ve savunma amaçlı kullanımın adli bilişimde neden en baştan gözetilmesi gerektiğini kavrayabilme

Bir siber olay müdahalesinin ortasındasınız. Bir yanda ele geçirilmiş sunucular, diğer yanda toplanması gereken onlarca disk imajı; bir yanda savcının beklediği rapor, diğer yanda henüz taranmamış milyonlarca satır log (kayıt), incelenmemiş binlerce e-posta ve doğrulanması gereken bir "gerçek" iddiası. Adli bilişim (digital forensics — dijital delilin hukuka uygun biçimde toplanması, korunması, incelenmesi ve raporlanması bilimi), doğası gereği büyük hacimli veriyle, zaman baskısıyla ve yüksek hukuki sorumlulukla çalışan bir alandır. İşte yapay zeka (YZ — geçmiş veriden örüntü çıkarıp metin, görsel, ses ve kod üretebilen ya da sınıflandırabilen yazılım) tam da bu veri bolluğunun ve zaman baskısının içinde size hız kazandırır. Ama bu modülün en baştaki sözü nettir: YZ bir asistan, triyaj aracı ve taslak üreticisidir; delilin bütünlüğünü, yorumunu ve mahkemede savunulacak son sözü veren yetkin uzman sizsiniz.

Bu ilk ünitede araca değil, disipline odaklanacağız. YZ'nin adli iş akışının neresinde gerçek zaman kazandırdığını, nerede tehlikeli olduğunu, her çıktıyı nasıl doğrulayacağınızı, delil bütünlüğünü nasıl koruyacağınızı ve hangi veriyi hangi araca verebileceğinizi öğreneceksiniz. Bu temeli atmadan sonraki üniteler havada kalır — çünkü adli bilişimde doğrulanmamış bir çıktı, sadece yanlış bir cevap değil, bir kişinin özgürlüğünü ya da bir kurumun geleceğini etkileyen bir hatadır.

YZ adli iş akışının neresinde işe yarar?

Adli bilişimdeki işleri iki büyük kümeye ayıralım. Birinci küme: hacimli, tekrarlayan, örüntü çıkarılabilir işler. Milyonlarca log satırında anomali arama, on binlerce dosyanın ilk sınıflandırması (triyaj — hangi delilin önce inceleneceğine hızlı karar verme), e-postalarda konu ve varlık (kişi, kurum, hesap) çıkarımı, farklı kaynaklardaki zaman damgalarını tek bir zaman çizelgesine dizme taslağı, teknik bulguların sade bir dille ilk özeti, bir kod parçasının ne yaptığının açıklaması. Bu işlerde YZ, saatleri dakikaya indirir ve yorulmaz.

İkinci küme: delilin bütünlüğünü, yorumunu ve hukuki değerini belirleyen kararlar. Bir bulgunun gerçekten suçu kanıtlayıp kanıtlamadığı, bir zaman damgasının manipüle edilip edilmediği, bir imajın (forensic image — bir depolama aygıtının bit-bit birebir kopyası) doğru alınıp alınmadığı, chain of custody'nin (gözetim zinciri — delilin kimden kime, ne zaman, nasıl geçtiğini gösteren kesintisiz kayıt) korunup korunmadığı, bir raporun mahkemede savunulabilirliği. Bu kararlar uzmanlık, hukuki sorumluluk ve kanıta dayalı yorum ister. YZ burada seçenekleri çoğaltır, taslak üretir — ama son imza sizindir.

Ayrımı bir cümleyle netleştirelim: YZ "bu yığında dikkat çeken ne ve ilk özeti nasıl görünür" sorularında güçlüdür; "bu delil gerçekten neyi kanıtlıyor ve mahkemede savunabilir miyim" sorularında karar sizindir.

İpucu: Bir işi YZ'ye vermeden önce sorun: "Bu çıktı yanlış olursa ne kaybederim?" Cevap "birkaç dakikalık yeniden triyaj" ise rahatça devredin. Cevap "delilin reddi, yanlış bir suçlama veya bir davanın çökmesi" ise YZ taslak üretsin, kararı ve doğrulamayı siz yapın.

Delil bütünlüğü: dokunulmaz ilke

Adli bilişimin kalbi delil bütünlüğüdür. Orijinal delile asla doğrudan dokunulmaz; onun yerine yazma engelleyici (write blocker — kaynağa hiçbir veri yazılmasını donanımsal/yazılımsal olarak engelleyen araç) kullanılarak bir imaj alınır ve tüm inceleme bu imajın kopyası üzerinde yapılır. İmajın bozulmadığı hash (özet değeri — bir veri bloğunu tek yönlü bir matematiksel fonksiyonla sabit uzunlukta benzersiz bir parmak izine, örneğin SHA-256'ya dönüştüren değer) ile kanıtlanır; imaj alındığında ve her incelemeden sonra hash aynı çıkmalıdır.

Burada YZ ile ilgili kritik nokta şudur: YZ araçlarına verdiğiniz veri, orijinal delil değil, doğrulanmış kopyadan çıkarılmış bir türev olmalıdır ve bu türevin nereden geldiği kayıt altında olmalıdır. Bir YZ aracına bir e-posta metni yapıştırdığınızda, o metnin hangi imajdan, hangi hash'li kaynaktan geldiğini ve YZ'nin sadece analiz için kullanıldığını, delili değiştirmediğini belgelemelisiniz. YZ'nin çıktısı da bir "bulgu" değil, doğrulanması gereken bir "işaret"tir.

Dikkat: "YZ öyle söyledi" bir gerekçe değildir ve bir mahkemede hiçbir hükmü yoktur. Bir yanlış teşhis, bir uydurma zaman damgası ya da bir kayıp delil olursa sorumluluk YZ'ye değil, o çıktıyı doğrulamadan rapora koyan uzmana aittir.

Doğrulama disiplini: üç adım

YZ akıcı ve kendinden emin üretir; bu, doğru olduğu anlamına gelmez. YZ zaman zaman halüsinasyon üretir — yani var olmayan bir dosya yolunu, olmayan bir olayı, uydurma bir zaman damgasını ya da yanlış bir yasal referansı gerçekmiş gibi sunar. Adli bir raporda bu, felakettir. Her çıktıya üç adımlı bir refleks uygulayın:

  1. Kaynağa bağla. YZ'nin her iddiası, imajdaki somut bir esere (artifact — bir sistemin bıraktığı adli iz: log kaydı, registry anahtarı, dosya zaman damgası) dayanmalı. "Bu bulgu hangi dosyada, hangi ofsette, hangi zaman damgasında?" diye sorun ve orijinal veride kendiniz görün.
  2. Bağımsız araçla doğrula. YZ'nin özetlediği zaman çizelgesini adli bir araçla (Autopsy, X-Ways, Magnet AXIOM gibi) tekrar üretin. Tek kaynağa güvenmeyin.
  3. Yorum süzgecinden geçir. Çıktı bir korelasyonu nedensellikle mi karıştırıyor? Alternatif açıklama var mı? Uzman yargınız son filtredir.

Üç mini vaka

Vaka 1 — Triyaj zaman kazandırdı. Bir fidye yazılımı olayında ekip, 2,4 milyon dosyalı bir sunucu imajıyla karşılaştı. YZ destekli triyaj, şüpheli uzantı, olağandışı zaman damgası ve şifreleme izi taşıyan 1.800 dosyayı önceliklendirdi. Ekip önce bunlara baktı; normalde 3 güne yayılacak ilk eleme 4 saate indi. Ama her "yüksek öncelik" etiketi elle doğrulandı.

Vaka 2 — Doğrulama bir halüsinasyonu yakaladı. Bir uzman, YZ'ye bir log yığınını özetletti. YZ, "22:14'te dış IP'den yönetici girişi" dedi. Uzman orijinal loga baktığında böyle bir kayıt yoktu; YZ, benzer iki satırı birleştirip olmayan bir olay uydurmuştu. Kaynağa bağlama adımı, rapora girecek yanlış bir iddiayı önledi.

Vaka 3 — Bütünlük ihlalinden dönüş. Yeni bir analist, hızlı olsun diye orijinal USB belleği doğrudan bilgisayara takıp dosyaları YZ aracına yükledi. Kıdemli uzman fark etti: yazma engelleyici kullanılmamış, işletim sistemi diske erişim zaman damgalarını değiştirmişti. Delil zayıfladı. Süreç baştan, imaj alınarak ve hash doğrulanarak tekrarlandı.

Dört kopyalanabilir şablon

1) İş uygunluğu değerlendirme:

Rolün: kıdemli adli bilişim uzmanı.Aşağıdaki işi tarif edeceğim. Bana (1) bu işin YZ'yedevredilebilir triyaj/taslak işi mi, yoksa delilinyorumunu belirleyen kritik bir karar mı olduğunu,(2) yanlış çıktının hukuki maliyetini,(3) devretmeden önce ve sonra yapmam gereken doğrulamayı söyle.İş: [işi buraya yaz]

2) Kaynağa bağlama zorunluluğu:

Sana bir log/dosya listesi vereceğim. Her bulgu içinMUTLAKA kaynağı belirt: dosya adı, satır/ofset, zaman damgası.Kaynağı olmayan hiçbir iddia üretme. Emin olmadığın yeri"doğrulanmalı" diye işaretle. Var olmayan olay uydurma.

3) Delil bağlamı etiketi:

Bu metin, hash'i [SHA-256 değeri] olan [imaj adı]imajından türetilmiştir. Yalnızca analiz amacıyla veriyorum;delili değiştirme veya yeniden yazma. Analizini"bu, doğrulanması gereken bir işarettir" çerçevesinde sun.

4) Gizli/kişisel veri maskeleme:

Vereceğim metin kişisel veri (ad, TC, IBAN, sağlık) içerebilir.Önce hangi alanların maskelenmesi gerektiğini listele;ben maskeleyip yeniden göndereceğim. Bu haliyle analiz yapma.

Zayıf prompt / Güçlü prompt

Zayıf prompt:

Bu loglara bak ve saldırıyı bul.

Bu istem bağlamsızdır: hangi sistem, hangi zaman aralığı, hangi delil kaynağı belli değil. YZ tahmin eder, uydurabilir.

Güçlü prompt:

Rolün: adli log analisti. Kaynak: hash'i doğrulanmışweb sunucusu access.log (Apache combined format),14-15 Mart, UTC. Görev: yalnızca logda GERÇEKTEN var olankayıtlara dayanarak olağandışı istekleri (SQLi denemesi,dizin gezinme, olağandışı user-agent) listele. Her bulgu içintam satırı ve zaman damgasını alıntıla. Yorum ekleme,kanıtı ben değerlendireceğim. Emin olmadığını işaretle.

Fark açıktır: kaynak, format, zaman aralığı ve "gerçekten var olan" kısıtı çıktıyı savunulabilir kılar.

Rol/görev karşılaştırma tablosu

İş

YZ'nin rolü

İnsanın rolü

Doğrulama

Dosya triyajı

Önceliklendirme taslağı

Karar, inceleme

Elle örnekleme

Log analizi

Anomali işaretleme

Yorum, nedensellik

Kaynağa bağlama

Zaman çizelgesi

Sıralama taslağı

Doğrulama, yorum

Bağımsız araç

E-posta inceleme

Konu/varlık çıkarımı

İlgililik kararı

Elle okuma

Rapor

İlk özet taslağı

Yazım, imza

Bulgu-kaynak eşleme

Sık yapılan hatalar

  • YZ çıktısını bulgu sanmak. Çıktı her zaman doğrulanacak bir işarettir; kaynağa bağlanmadan rapora girmez.
  • Orijinal delile dokunmak. İmaj almadan, yazma engelleyici kullanmadan çalışmak delili yakar.
  • Kaynak talep etmeyen istem. Ofset/zaman damgası istemezseniz YZ olay uydurabilir.
  • Gizli/kişisel veriyi açık araca yapıştırmak. Sızarsa hem hukuki hem etik ihlaldir.
  • Yetkisiz erişim için güvenlik bilgisi kullanmak. YZ yalnızca savunma, doğrulama ve yetkili inceleme için kullanılır.

Özetle

YZ adli bilişimde güçlü bir asistandır: hacimli veriyi triyaj eder, örüntü işaretler, taslak üretir. Ama delilin bütünlüğü, yorumu ve hukuki değeri insana aittir. İki küme ayrımını (hacimli işler vs. bütünlük/yorum kararları), üç adımlı doğrulamayı (kaynağa bağla, bağımsız araçla doğrula, yorum süzgeci), delil bütünlüğü ve chain of custody bilincini ve veri gizliliğini bu modülün omurgası olarak taşıyın.

Uygulama görevi

Kendi (veya hayali) bir olay senaryonuzdan 6 işi listeleyin. Her birini "YZ'ye devredilebilir triyaj/taslak" mı yoksa "insan kararı" mı diye sınıflandırın. Devredilebilir olanlardan biri için yukarıdaki "İş uygunluğu değerlendirme" şablonunu kullanıp YZ'den yanıt alın; sonra üç adımlı doğrulamayı uygulayın ve kaynağa bağlamayı deneyin.

Kontrol listesi

  • [ ] İşi iki kümeye (hacimli / bütünlük-yorum kararı) ayırdım.
  • [ ] Üç adımlı doğrulamayı (kaynak, bağımsız araç, yorum) uyguladım.
  • [ ] Orijinal delil yerine hash'i doğrulanmış imaj kopyasıyla çalıştım.
  • [ ] YZ'ye verdiğim veriyi delil bağlamıyla etiketledim.
  • [ ] Kişisel/gizli veriyi yalnızca maskeli ve onaylı biçimde araca verdim.