Ünite 2 / 11

Delil Toplama ve İnceleme Desteği: İmajlama, Ayıklama ve Analiz Hızlandırma

Kazanimlar:

  • Volatilite sırası, imaj alma, hash ve gözetim zinciri gibi toplama adımlarının insan sorumluluğunda olduğunu, yapay zekanın burada yalnızca plan ve şablon ürettiğini kavrayabilme
  • İmaj alındıktan sonra yapay zekayı dosya triyajı, OCR, özet ve varlık çıkarımı ile inceleme hızlandırmada güvenle kullanabilme
  • Triyajın bir eleme değil önceliklendirme olduğunu, yanlış negatif riskine karşı düşük öncelikli kümeden örnekleme yapmak gerektiğini ayırt edebilme

Bir olay yerine gittiniz: masada açık bir bilgisayar, bir harici disk, iki telefon ve bir sunucu odası. Her aygıt bir potansiyel delil kaynağı; her yanlış hareket, mahkemede reddedilecek bir kanıt. Delil toplama (evidence acquisition), dijital delilin bozulmadan, doğrulanabilir biçimde ve hukuka uygun olarak ele geçirilip kopyalanması sürecidir. Bu ünitede, YZ'nin bu sürecin hangi adımlarında güvenle yardımcı olabileceğini ve hangi adımlarında kesinlikle geride durması gerektiğini öğreneceksiniz. Kritik kural baştan: YZ delil toplamaz ve imaj almaz; toplanan ve doğrulanan delilin türevlerini inceleyip hızlandırmaya yardım eder.

Toplama sırası ve uçucu veri

Delil toplamada bir öncelik ilkesi vardır: volatilite sırası (order of volatility — en çabuk kaybolan veriden en kalıcıya doğru toplama). En üstte uçucu veri (volatile data — cihaz kapanınca kaybolan RAM içeriği, açık ağ bağlantıları, çalışan işlemler) bulunur; sonra disk, sonra harici kayıtlar gelir. Uçucu veri bir kez kaybolursa geri gelmez; bu yüzden çalışan bir sistemde RAM dökümü (memory dump) diskten önce alınır.

YZ bu aşamada karar vermez ama kontrol listesi ve prosedür taslağı üretmede işe yarar: "Bu senaryoda hangi sırayla neyi toplamalıyım, hangi araçla, neyi belgelemeliyim?" Toplama işleminin kendisi (yazma engelleyici bağlama, imaj alma, hash doğrulama, mühürleme) insan elindedir ve her adımı belgelenir.

İpucu: Toplamaya başlamadan YZ'ye senaryonuzu anlatıp bir "volatilite sıralı toplama planı" taslağı çıkartın; sonra bu taslağı kurumunuzun standart prosedürüyle (ör. yerel mevzuat ve laboratuvar SOP'u) karşılaştırın. YZ hatırlatıcıdır, otorite değil.

İmajlama ve hash: dokunulmaz zincir

Toplanan her aygıttan bir birebir imaj alınır. İmaj alınırken kaynak, yazma engelleyiciyle korunur; imaj bittiğinde bir hash (SHA-256 tercih edilir; MD5 tek başına artık zayıf sayılır) hesaplanır. Bu hash, imajın parmak izidir: inceleme boyunca her hash kontrolünde aynı çıkmalı, aksi halde imaj bozulmuş demektir. Chain of custody formu (delilin kim tarafından, ne zaman, nereden alındığı, nereye konduğu, kime teslim edildiği) her el değiştirmede güncellenir.

YZ burada iki güvenli iş yapar: (1) toplama sırasında doldurulacak chain of custody ve delil etiketi şablonlarını üretir; (2) topladığınız hash değerlerini ve zaman damgalarını bir tutarlılık kontrolü için düzenler ("bu üç hash aynı mı, hangi imaj hangi aygıta ait?"). Hash'in kendisini YZ hesaplamaz — onu adli araç yapar; YZ yalnızca kaydı düzenler.

İnceleme hızlandırma: YZ'nin asıl gücü

Delil doğrulanıp imaj alındıktan sonra YZ gerçekten parlar. Tipik hızlandırma alanları:

  • Dosya sınıflandırma: On binlerce dosyayı türüne, içeriğine ve olası ilgisine göre gruplayıp öncelik önerme.
  • Metin ve belge özeti: Uzun sözleşmeler, e-postalar, sohbet dökümleri için konu ve taraf çıkarımı.
  • OCR ve görsel içerik: Taranmış belgelerdeki metni çıkarma (OCR — optik karakter tanıma, görüntüdeki yazıyı metne çevirme) ve görsellerdeki nesne/metin etiketleme.
  • Varlık çıkarımı (NER — named entity recognition, metinden kişi, kurum, hesap, IP gibi adlandırılmış varlıkları bulma): binlerce belgeden kişi, IBAN, telefon, e-posta, kripto cüzdan adresi listeleme.
  • Kod ve komut açıklama: Bulunan bir betiğin ya da komut geçmişinin ne yaptığını sade dille açıklama (doğrulanmak üzere).

Her birinde çıktı bir başlangıç noktasıdır; ilgililik ve delil değeri kararı uzmandadır.

Dikkat: YZ'nin "bu dosya alakasız" demesi, o dosyayı incelemeden elemek için yeterli değildir. Triyaj önceliği düşürür, ama kritik davalarda düşük öncelikli kümeden de örnekleme yapılır. Yanlış negatif (gerçek delili "alakasız" sayıp atlamak) adli bilişimde en pahalı hatadır.

Üç mini vaka

Vaka 1 — OCR ile gizli belge. Bir yolsuzluk soruşturmasında 14.000 taranmış sayfa vardı; hiçbiri aranabilir metin değildi. YZ destekli OCR ile tüm sayfalar metne çevrildi ve "offshore", belirli bir şirket adı ve IBAN kalıpları arandı. 9 kritik sayfa 40 dakikada bulundu; elle okuma haftalar sürerdi. Her sayfa sonra uzmanca teyit edildi.

Vaka 2 — Varlık çıkarımı ilişki ağı. Bir dolandırıcılık dosyasında 6.200 e-posta vardı. NER ile tüm kişiler, hesaplar ve telefonlar çıkarılıp bir ilişki listesi oluşturuldu; böylece daha önce fark edilmeyen iki aracı hesap ortaya çıktı. YZ bağlantıyı işaretledi; savcı, kanıtı e-postaların kendisinde doğruladı.

Vaka 3 — Yanlış negatif tehlikesi. Bir ekip, YZ'nin "düşük ilgi" dediği 30.000 dosyalık kümeyi tamamen elemek istedi. Kıdemli uzman, bu kümeden rastgele %2 örnekledi ve içinde kritik bir kayıt buldu: YZ, alışılmadık uzantı yüzünden dosyayı yanlış sınıflamıştı. Örnekleme disiplini davayı kurtardı.

Dört kopyalanabilir şablon

1) Toplama planı taslağı:

Rolün: olay yeri adli toplama uzmanı.Senaryo: [açık PC, 2 telefon, 1 NAS, çalışan sunucu].Bana volatilite sırasına göre bir toplama planı taslağı çıkar:her aygıt için ne toplanmalı, hangi araç önerilir, nebelgelenmeli. Bunun bir taslak olduğunu ve yerel mevzuatagöre teyit gerektiğini not düş.

2) Chain of custody şablonu:

Bana bir gözetim zinciri (chain of custody) formu şablonu üret:delil no, aygıt tanımı, seri no, toplayan, tarih/saat,toplama yöntemi, hash (SHA-256), teslim alan, teslim eden,saklama yeri ve her el değiştirme için satır içersin.

3) Toplu dosya triyaj isteği:

Sana bir dosya listesi (ad, boyut, tarih, uzantı) vereceğim.Adli ilgi olasılığına göre yüksek/orta/düşük olarak gruplave GEREKÇE yaz. Not: "düşük" elenmez, sadece önceliklenir.Uzantı-içerik uyumsuzluğu olanları ayrı işaretle.

4) Bulunan betiği açıklama:

Bu betiği/komut geçmişini adli bağlamda açıkla: ne yapıyor,hangi dosya/ağ erişimi var, kalıcılık (persistence) veya verisızdırma izi var mı? Her iddiayı betikteki satıra bağla.Emin olmadığın yeri "doğrulanmalı" diye işaretle.

Zayıf prompt / Güçlü prompt

Zayıf prompt:

Bu dosyaları önemli olanlara göre ayır.

"Önemli" tanımsız; YZ kendi varsayımıyla eler, kritik delili kaçırabilir.

Güçlü prompt:

Rolün: adli triyaj analisti. Bağlam: fidye yazılımı olayı,şifreleme ve veri sızdırma araştırıyoruz. Sana ad, boyut,oluşturma/değiştirme tarihi ve uzantı içeren dosya listesivereceğim. Görev: şifreleme aracı, sıkıştırma/arşiv, olağandışıuzantı, son 72 saatte değişen ve büyük dışa aktarım dosyalarınıyüksek öncelik olarak işaretle; her karar için gerekçe yaz.Uzantı ile beklenen içerik uymuyorsa ayrıca uyar. Hiçbirdosyayı "sil/at" deme; yalnızca önceliklendir.

Bağlam, hedef ve "silme deme" kısıtı çıktıyı hem faydalı hem güvenli kılar.

Toplama vs. inceleme: YZ rolü tablosu

Aşama

YZ güvenli mi?

YZ'nin işi

İnsanın işi

Uçucu veri toplama

Hayır (karar)

Plan taslağı

Toplama, belgeleme

İmaj alma

Hayır

Şablon

Yazma engelleyici, hash

Hash doğrulama

Hayır

Kayıt düzeni

Araçla hesap, teyit

Dosya triyajı

Evet

Önceliklendirme

Karar, örnekleme

OCR/metin çıkarma

Evet

Dönüştürme

Doğruluk teyidi

Varlık çıkarımı

Evet

Liste üretme

İlgililik kararı

Sık yapılan hatalar

  • Toplamayı YZ'ye "yaptırmaya" çalışmak. YZ toplama yapmaz; sadece plan ve şablon üretir. İmaj ve hash insan işidir.
  • Triyaj sonucunu kesin eleme sanmak. "Düşük ilgi" kümesinden örneklemeden geçmeyin.
  • OCR çıktısını doğrulamadan alıntılamak. OCR harf karıştırabilir (0/O, 1/l); kritik değerleri kaynakla teyit edin.
  • Uzantıya körü körüne güvenmek. Uzantı değiştirilmiş olabilir; içerik türünü kontrol edin.
  • Kişisel veriyi maskesiz araca yüklemek. Toplu çıkarımda TC/IBAN/sağlık verisi sızabilir.

Özetle

Delil toplama insan sorumluluğundadır: volatilite sırası, imaj, hash ve chain of custody insan elinde yürür; YZ burada yalnızca plan ve şablon üretir. Delil doğrulanıp imaj alındıktan sonra YZ inceleme hızlandırmada (triyaj, OCR, özet, varlık çıkarımı, kod açıklama) gerçek değer katar. Ama her çıktı doğrulanacak bir işarettir; ilgililik ve delil değeri kararı, yanlış negatif riskini de gözeten uzmandadır.

Uygulama görevi

Hayali bir olay senaryosu (ör. bir çalışanın veri sızdırma şüphesi) tanımlayın. Önce "Toplama planı taslağı" şablonuyla bir plan çıkarın ve yerel prosedürle karşılaştırın. Sonra 20 satırlık örnek bir dosya listesi hazırlayıp "Toplu dosya triyaj" şablonuyla önceliklendirin; en az %10'unu elle örnekleyip YZ'nin sınıflamasını doğrulayın.

Kontrol listesi

  • [ ] Toplama planını volatilite sırasına göre kurdum ve prosedürle karşılaştırdım.
  • [ ] İmaj ve hash'i insan/araçla aldım; YZ'ye yaptırmadım.
  • [ ] Chain of custody formunu her el değiştirmede güncelledim.
  • [ ] Triyaj sonucunun "düşük" kümesinden örnekleme yaptım.
  • [ ] OCR ve varlık çıktısını kaynakla teyit ettim; kişisel veriyi maskeledim.