Ünite 3 / 11

Log ve Zaman Çizelgesi Analizi: Olayları Doğru Sıraya Dizmek

Kazanimlar:

  • Çoklu zaman damgası kaynaklarını tek bir referansa (UTC) normalize edip yapay zeka ile süper zaman çizelgesinde anomali ve boşluk işaretleyebilme
  • Korelasyon ile nedenselliği ayırt edip yapay zekanın kurduğu anlatıyı her olayı kaynağına bağlayarak doğrulayabilme
  • Zaman damgası manipülasyonu (timestomping), saat kayması ve log boşluğu gibi riskleri tanıyıp çoklu kaynakla teyit edebilme

Bir siber olayın gerçekte ne zaman, nasıl ve hangi sırayla olduğunu anlatan tek şey vardır: zaman. Bir saldırganın sisteme ne zaman girdiği, hangi dosyaya ne zaman dokunduğu, veriyi ne zaman dışarı sızdırdığı — bunların hepsi farklı loglarda (sistemin olayları kaydettiği kayıt dosyaları) ve farklı zaman damgalarında (timestamp — bir olayın gerçekleştiği tarih ve saat kaydı) saklıdır. Zaman çizelgesi analizi (timeline analysis), bu dağınık zaman damgalarını tek bir kronolojik anlatıya dizip "ne oldu?" sorusunu yanıtlama sanatıdır. Bu ünitede YZ'nin bu dağınık veriyi düzenlemede nasıl büyük hız kazandırdığını ve nerede sizi yanıltabileceğini göreceğiz.

Zaman damgalarının çokluğu ve tuzağı

Tek bir dosyanın bile birden çok zaman damgası vardır. Örneğin bir dosya sisteminde MACB damgaları bulunur: Modified (değiştirilme), Accessed (erişim), Changed (metadata değişimi), Born (oluşturulma). Buna ek olarak işletim sistemi olay logları (Windows Event Log), web sunucu logları, güvenlik duvarı logları, uygulama logları ve registry (Windows kayıt defteri — sistem ve uygulama ayarlarının saklandığı hiyerarşik veritabanı) kayıtları vardır.

En büyük tuzak zaman dilimi ve saat kaymasıdır. Bir log UTC (eş güdümlü evrensel zaman), diğeri yerel saat kaydeder; bir sistemin saati yanlış ayarlanmış olabilir; saldırgan zaman damgalarını kasıtlı değiştirmiş olabilir (timestomping — dosya zaman damgalarını sahtelemek). Bu yüzden bir zaman çizelgesi kurmadan önce her kaynağın zaman dilimi ve saat doğruluğu tespit edilmeli, hepsi ortak bir referansa (genellikle UTC) normalize edilmelidir.

Dikkat: İki logu farklı zaman dilimlerinde yan yana koyup "aynı anda oldu" demek klasik bir hatadır. Korelasyon kurmadan önce tüm zaman damgalarını tek referansa çevirin; aksi halde YZ'nin (ve sizin) kurduğu neden-sonuç ilişkisi baştan çürüktür.

Süper zaman çizelgesi ve YZ

Adli bilişimde tüm bu kaynakları birleştiren yapıya süper zaman çizelgesi (super timeline) denir; genellikle Plaso/log2timeline gibi araçlarla üretilir ve on binlerce, hatta milyonlarca satır olabilir. İşte YZ'nin devreye girdiği yer burasıdır: bu devasa çizelgede anlamlı örüntüleri ve anomalileri işaretlemek.

YZ'nin güvenli katkıları:

  • Anomali işaretleme: Mesai dışı erişim, ani ayrıcalık yükseltme, olağandışı süreç zinciri, kısa aralıkta çok sayıda başarısız giriş.
  • Olay kümeleme: Aynı zaman penceresinde yoğunlaşan olayları gruplayıp "burada bir şey oldu" işaretlemek.
  • Anlatı taslağı: Doğrulanmış olayları düz bir dille kronolojik hikâyeye çevirmek (rapor için ilk taslak).
  • Boşluk tespiti: "Bu 40 dakikalık aralıkta hiç log yok — silinmiş olabilir mi?" gibi eksiklikleri sormak.

Her birinde YZ hipotez üretir; nedenselliği ve delil değerini siz kanıtlarsınız.

İpucu: YZ'ye zaman çizelgesini verirken önce ona zaman dilimini ve formatı açıkça söyleyin: "Tüm zaman damgaları UTC, ISO 8601 formatında." Karışık formatları önce normalize edin; YZ'nin format tahmini yapmasına izin vermek hataya davetiyedir.

Korelasyon nedensellik değildir

Zaman analizinde en tehlikeli mantık hatası, art arda geleni neden-sonuç sanmaktır. "Saat 22:10'da bir USB takıldı, 22:12'de bir dosya kopyalandı" iki olay art arda olabilir ama aynı kişinin, aynı amaçla yaptığını kanıtlamaz; başka bir açıklama olabilir. YZ akıcı bir anlatı kurarken bu boşluğu görmez ve "USB ile veri çalındı" gibi kesin bir cümle üretebilir. Uzmanın işi, alternatif açıklamaları elemek ve her adımı bağımsız delille desteklemektir.

Üç mini vaka

Vaka 1 — Saat kayması yakalandı. Bir olayda web sunucusu logu ile güvenlik duvarı logu 3 saat farklı görünüyordu. YZ ilk taslakta bunları "iki ayrı saldırı" saymıştı. Uzman, sunucunun zaman diliminin yanlış ayarlı olduğunu tespit etti; normalize edince iki log tek bir olaya oturdu. 3 saatlik "hayalet fark" ortadan kalktı.

Vaka 2 — Boşluk bir silmeyi ele verdi. 1,1 milyon satırlık süper zaman çizelgesinde YZ, 02:30-03:10 arasında hiç kayıt olmadığını işaretledi. Uzman inceledi: bu pencerede güvenlik logları kasıtlı temizlenmişti (log wiping). Boşluğun kendisi, saldırının en güçlü delillerinden biri oldu.

Vaka 3 — Halüsinasyon bir olay uydurdu. YZ, özet çıkarırken "03:45'te yönetici hesabı oluşturuldu" dedi. Uzman kaynağa baktı: böyle bir Event ID (olay kimliği — Windows loglarında olay türünü belirten numara) yoktu; YZ iki farklı satırı birleştirip olmayan bir olay üretmişti. Kaynağa bağlama adımı yanlış anlatıyı önledi.

Dört kopyalanabilir şablon

1) Zaman normalizasyon planı:

Rolün: adli zaman çizelgesi analisti.Sana farklı kaynaklardan zaman damgaları vereceğim(formatları ve zaman dilimleri farklı olabilir). Önce herkaynağın formatını ve zaman dilimini tespit et, sonrahepsini UTC / ISO 8601'e çevirmek için bir plan çıkar.Emin olmadığın zaman dilimini "teyit gerek" diye işaretle.

2) Anomali işaretleme:

Bağlam: kurumsal sunucu, normal mesai 08:00-18:00 (UTC+3).Sana normalize edilmiş olay listesi vereceğim. Yalnızcalistede GERÇEKTEN olan kayıtlara dayanarak şunları işaretle:mesai dışı erişim, ayrıcalık yükseltme, art arda başarısızgiriş, olağandışı süreç zinciri. Her işaret için ilgili satırıalıntıla. Yorum/nedensellik ekleme; ben değerlendireceğim.

3) Anlatı taslağı (rapor için):

Aşağıda DOĞRULADIĞIM olaylar var (her biri kaynağıyla).Bunları kronolojik, sade bir anlatıya çevir. Yalnızcaverdiğim olayları kullan; yeni olay, tahmin veya nedensellikekleme. Belirsiz bağlantıları "olası" diye niteler bir dille yaz.

4) Boşluk ve tutarsızlık taraması:

Bu normalize zaman çizelgesinde: (1) beklenen ama eksikgörünen log dönemlerini, (2) zaman sırası bozuk (gelecektengeçmişe) kayıtları, (3) toplu/otomatik görünen ani yoğunluklarıişaretle. Her birini ilgili satır aralığıyla göster. Bunlarınsilme/manipülasyon İŞARETİ olabileceğini ama kanıt olmadığını belirt.

Zayıf prompt / Güçlü prompt

Zayıf prompt:

Bu logları özetle ve ne olduğunu anlat.

Zaman dilimi, kaynak ve "sadece gerçek kayıt" kısıtı yok; YZ akıcı ama uydurmalı bir hikâye kurabilir.

Güçlü prompt:

Rolün: adli log analisti. Kaynak: 3 log (Windows Security,Apache access, firewall), hepsi UTC'ye normalize edildi,ISO 8601. Görev: yalnızca verilen satırlara dayanarak14 Mart 21:00-23:00 arasındaki olayları kronolojik listele;her satırı kaynağı ve Event ID/kod ile alıntıla. Korelasyonkurma, nedensellik iddia etme; ben yorumlayacağım. Eksik veyasıra dışı gördüğün aralığı ayrı işaretle.

Kaynak, normalize referans, "sadece verilen satır" ve "nedensellik kurma" kısıtları çıktıyı savunulabilir yapar.

Zaman damgası kaynakları tablosu

Kaynak

Örnek zaman damgası

Dikkat

Dosya sistemi (MACB)

Değiştirme/erişim/oluşturma

Timestomping'e açık

Windows Event Log

Giriş, süreç, hizmet olayları

Event ID doğrula

Web sunucu logu

İstek zamanı

Zaman dilimi kontrol

Firewall/ağ

Bağlantı, ret

Saat senkronu (NTP)

Registry

Son yazma zamanı

Yorum uzmanlık ister

Uygulama/tarayıcı

Geçmiş, önbellek

Yerel saat olabilir

Sık yapılan hatalar

  • Zaman dilimini normalize etmeden korelasyon kurmak. Farklı dilimler sahte "eşzamanlılık" yaratır.
  • Korelasyonu nedensellik sanmak. Art arda gelen olay, aynı fail/amaç demek değildir.
  • Zaman damgasına mutlak güvenmek. Timestomping ve yanlış saat mümkündür; birden çok kaynakla teyit edin.
  • YZ'nin birleştirdiği olayı doğrulamamak. İki satırın birleşmesi olmayan bir olay üretebilir.
  • Boşlukları görmezden gelmek. Eksik log çoğu zaman en önemli delildir.

Özetle

Zaman çizelgesi analizi, dağınık zaman damgalarını tek bir doğrulanabilir kronolojiye dizmektir. YZ, milyon satırlık süper zaman çizelgelerinde anomali işaretleme, kümeleme, boşluk tespiti ve anlatı taslağı üretmede büyük hız kazandırır. Ama zaman dilimi normalizasyonu, korelasyon-nedensellik ayrımı ve her olayın kaynağa bağlanması insana aittir. YZ hipotez üretir; kronolojiyi mahkemede savunan sizsiniz.

Uygulama görevi

Farklı formatta ve zaman diliminde 15-20 satırlık örnek bir olay listesi hazırlayın (kasıtlı olarak bir saat kayması ve bir boşluk koyun). Önce "Zaman normalizasyon planı" şablonuyla hepsini UTC'ye çevirin. Sonra "Anomali işaretleme" ve "Boşluk taraması" şablonlarını uygulayıp YZ'nin kaydettiği saat kaymasını ve boşluğu kaynakta doğrulayın.

Kontrol listesi

  • [ ] Tüm zaman damgalarını tek referansa (UTC) normalize ettim.
  • [ ] Her olayı kaynağına (dosya/Event ID/satır) bağladım.
  • [ ] Korelasyon ile nedenselliği ayırdım; alternatif açıklamaları düşündüm.
  • [ ] Log boşluklarını ve sıra dışı kayıtları işaretledim.
  • [ ] YZ'nin birleştirdiği/özetlediği olayları orijinal kayıtta teyit ettim.