FTK Imager ile Delil Bütünlüğünü Bozmadan Disk İmajı Alma
Adli Bilişim (Forensics) Süreçlerinde İlk Müdahale Kılavuzu
Bir siber olay (İçeriden veri sızıntısı veya fidye yazılımı vakası) yaşandığında veya yasal bir süreç başladığında sistem yöneticilerinin yaptığı en büyük hata, ilgili bilgisayarı/sunucuyu normal şekilde açıp içinde dosya aramaktır. Bu işlem dosya sisteminin son erişim tarihlerini (MACE timestamps) değiştireceği için dijital delilin mahkemedeki geçerliliğini bozar.
Olay Yeri İnceleme İlkeleri ve Donanımsal Koruma
Şüpheli bir diski analiz için kendi bilgisayarınıza bağlarken araya mutlaka Write-Blocker (Yazma Koruması) sağlayan donanımsal bir köprü cihazı konulmalıdır. Windows işletim sistemi, takılan her diske arka planda sistem dosyaları yazar. Write-blocker bunu fiziksel olarak engeller.
FTK Imager Kullanımı ve Hash Doğrulaması
Sektör standardı olan FTK Imager yazılımı, diskin birebir (Bit-by-Bit) bit-stream kopyasını alır. Sadece görünen dosyaları değil, silinmiş dosyaların barındığı "Unallocated Space" (Ayrılmamış Alan) kısımlarını da kopyalar.
İmaj alma işlemi bittiğinde program orijinal disk için bir MD5 veya SHA256 Hash Özeti (Dijital Parmak İzi) üretir. Daha sonra imaj dosyası için de aynı hash üretilir. İki hash birbirini tutuyorsa (Veri zerre kadar değişmemişse), bu imaj yasal bir delil (Evidence) olarak kullanılabilir. Analiz işlemleri kesinlikle orijinal diskte değil, bu kopyalanmış imaj dosyası üzerinde gerçekleştirilir.
Disk imajı alırken donanımsal Write-Blocker kullanmamak mahkemede dijital delilin reddedilmesine neden olabilir. Hash doğrulaması şarttır.
Cevap yazmak için giriş yapmalısınız.
Giriş Yap