← Tüm yazılar

Dijital Adli Bilişim (Digital Forensics) Nedir? Mahkemede Geçerli Delil Toplama Rehberi

19 Ağustos 2026

Dijital Adli Bilişim (Digital Forensics) Nedir? Mahkemede Geçerli Delil Toplama Rehberi

Bir şirketin siber saldırıya uğraması, verilerinin sızdırılması veya çalışanlar tarafından ticari sırlarının çalınması sonrasında atılması gereken adımlar sadece teknik sistemlerin düzeltilmesiyle sınırlı değildir. Şirket yöneticileri ve hukuk müşavirleri için asıl zorlu süreç olaydan sonra başlar: Saldırıyı kimin gerçekleştirdiğini teknik olarak nasıl kanıtlayacağız, mahkemeye sunacağımız dijital delillerin yasal geçerliliğini nasıl sağlayacağız ve maddi/manevi zararlarımızı yargı önünde nasıl tazmin edeceğiz?

Siber olaylarda yapılan en büyük hatalardan biri, panikle sistemleri yeniden kurmak, log kayıtlarını temizlemek veya bilgisayarları kapatıp açmaktır. Bu tür bilinçsiz müdahaleler, mahkemede suçluların tespit edilmesini sağlayacak tüm dijital delilleri kalıcı olarak karartır. Tam da bu noktada Dijital Adli Bilişim (Digital Forensics) bilimsel ve hukuki bir zorunluluk olarak devreye girer.

CyberTestify olarak hazırladığımız bu rehberde; Dijital Adli Bilişimin ne olduğunu, mahkemelerde kabul gören delil toplama standartlarını, delil zincirini (Chain of Custody) ve siber olay sonrası yapılması gerekenleri inceliyoruz.


1. Dijital Adli Bilişim (Digital Forensics) Nedir?

Dijital Adli Bilişim (Digital Forensics); bilgisayarlar, sunucular, mobil cihazlar, bulut sistemler veya ağ veri kütükleri üzerindeki dijital verilerin; bozulmadan, değiştirilmeden, bilimsel ve hukuki metodolojilere uygun olarak tespit edilmesi, elde edilmesi, doğrulanması, incelenmesi, analiz edilmesi ve mahkemede sunulabilir rapor haline getirilmesi sürecidir.

Siber Olay Müdahalesi (DFIR) ile İlişkisi

Dijital adli bilişim, sıklıkla Olay Müdahalesi (Incident Response) ile birlikte yürütülür ve bu disipline DFIR (Digital Forensics and Incident Response) denir. Olay müdahalesi yangını söndürmeye ve sızıntıyı durdurmaya odaklanırken; adli bilişim yangının nereden çıktığını, kimin çıkardığını ve kundaklama delillerini ortaya çıkarmaya odaklanır.


2. Dijital Delil Nedir ve Mahkemede Nasıl Geçerli Kılınır?

Dijital delil; bir suçun işlendiğini veya işlenmediğini kanıtlayan, elektronik ortamda saklanan veya iletilen her türlü veridir (log kayıtları, e-postalar, veritabanı kütükleri, silinmiş dosyalar, RAM bellek dökümleri).

Ancak bir dijital delilin mahkemede (CMK Madde 206 ve HMK uyarınca) geçerli sayılabilmesi için 3 Altın Kurala uyması gerekir:

[1. Bütünlük ve Değişmezlik (Hash / MD5 / SHA256)] ➔ [2. Delil Zinciri (Chain of Custody)] ➔ [3. Tekrarlanabilirlik]

A. Bütünlük ve Değişmezlik (Hash Değeri)

Elektronik ortamlardaki veriler çok kolay değiştirilebilir veya manipüle edilebilir. Bir dijital delilin ilk elde edildiği andaki hali ile mahkemeye sunulduğu andaki halinin aynı olduğunu kanıtlayan matematiksel imzaya Hash Değeri (MD5 veya SHA-256) denir. Delil alınırken hesaplanan Hash değeri, bir karakter dahi değişse tamamen farklı bir dizile dönüşür.

B. Delil Zinciri (Chain of Custody)

Delilin kim tarafından, ne zaman, hangi cihazla alındığını, nerede saklandığını ve kime teslim edildiğini belgeleyen kronolojik tutanaktır. Delil zincirinde kopukluk olması durumunda savunma makamı “bu delil sonradan değiştirilmiş olabilir” gerekçesiyle delili mahkemede geçersiz kıldırabilir.

C. Adli Bilişim İmajı (Forensic Image / Bit-Stream Copy)

Adli bilişim uzmanları asla orijinal canlı sistem veya orijinal disk üzerinde inceleme yapmazlar. Orijinal diskin birebir bit-bit kopyası olan Adli İmaj (Forensic Image) alınır. İncelemeler ve analizler bu kopya imaj üzerinde yürütülür, orijinal delil mühürlü delil poşetlerinde saklanır.


3. Dijital Adli Bilişim Süreci Nasıl İşler?

CyberTestify standartlarında bir adli bilişim incelemesi 4 temel aşamadan oluşur:

1. Tespiti ve Konumlandırma (Identification)

Siber olayın gerçekleştiği sunucular, çalışan bilgisayarları, firewall logları veya mobil cihazlar belirlenir.

2. Delilin Elde Edilmesi ve İmaj Alma (Acquisition)

Özel adli bilişim donanımları (Write Blocker - Yazma Engelleyici) kullanılarak disklere hiçbir veri yazılmadan birebir adli imajı alınır. Canlı sistemlerde ise RAM (Rastgele Erişimli Bellek) dökümü alınarak arka planda çalışan zararlı süreçler kaydedilir.

3. Analiz ve Sentez (Analysis)

Uzman adli bilişim yazılımları (EnCase, FTK Imager, Volatility, Autopsy) kullanılarak:

  • Silinmiş veya biçimlendirilmiş (Formatlanmış) dosyalar geri getirilir.
  • İnternet geçmişi, kayıt defteri (Registry) değişiklikleri ve dosya erişim zamanları (MACB timestamps) incelenir.
  • Saldırganın içeriye sızma noktası ve sistem içindeki izleri (Artifacts) haritalandırılır.
4. Raporlama ve Uzman Mütalaası (Reporting)

Tüm teknik bulgular, mahkeme hakiminin ve avukatların anlayabileceği açık bir dille teknik rapor haline getirilir. Gerektiğinde mahkemede HMK 293 / CMK 67 maddeleri kapsamında Uzman Mütalaası (Bilirkişi Raporu) olarak sunulur.


4. Şirketlerin Siber İhlal Anında Yapmaması Gereken 5 Kritik Hata

  1. Bilgisayarları ve Sunucuları Kapatmayın: Bilgisayar kapatıldığında RAM üzerindeki canlı zararlı yazılım izleri ve geçici veriler kalıcı olarak silinir. Cihazın sadece ağ kablosunu çekin veya Wi-Fi erişimini kapatın.
  2. Orijinal Disk Üzerinde İşlem Yapmayın: Şirket içi BT personelinin anti-virüs çalıştırması veya diski karıştırması delilin bütünlüğünü bozarak mahkemede geçersiz kılar.
  3. Logları Ezmeyin: Sunucu loglarının ve firewall kütüklerinin üzerine yazılmasını önlemek için log yedeklerini derhal izole bir ortama aktarın.
  4. Cihazları Çalışanlara Teslim Etmeyin: Şüpheli çalışanın bilgisayarına erişmesini engellemek için cihazı derhal fiziksel koruma altına alın.
  5. Gecikmeyin: Zaman geçtikçe sistem üzerindeki geçici veriler ve loglar silinecektir. Olay anında vakit kaybetmeden profesyonel adli bilişim desteği alın.

CyberTestify Dijital Adli Bilişim ve İnceleme Hizmetleri

Siber saldırılar, veri ihlalleri veya şirket içi veri hırsızlığı vakalarında mahkeme önünde elinizi güçlendirmek, suçluları tespit etmek ve haklarınızı yasal olarak aramak için doğru adrestesiniz.

CyberTestify olarak, uluslararası adli bilişim standartlarında sunduğumuz Digital Forensics and Incident Response (DFIR) hizmetlerimizle yanınızdayız:

Siber ihlal vakalarınızda adli delillerinizi güvence altına almak ve adli bilişim desteği almak için CyberTestify uzman ekibiyle hemen iletişime geçin.