Örnek sorular
Bt Digital Forensics FundamentalsZorluk 1
Dijital adli analiz (digital forensics) temelde neyle ilgilenir?
- aDijital kanıtın bütünlüğünün doğrulanabilir olmasını ve incelemeye dayanıklı olmasını sağlayacak şekilde tespit edilmesi, korunması, analiz edilmesi ve sunulması.✓
- bOperasyonların en kısa sürede devam edebilmesi için bir sistemdeki izinsiz giriş izlerinin olabildiğince hızlı temizlenmesi.
- cYalnızca yetkili soruşturmacıların açabilmesi için hassas dosyaların şifrelenmesi.
- dBir olay gerçekleşmeden önce sisteme erişim sağlamak için kullanılan, kanıtı sonradan incelemekten çok zafiyetlerin istismar edilmesine odaklanan bir sızma testi (penetration testing) tekniği.
Açıklama:Dijital adli analiz, kanıtın bütünlüğünü koruyarak tespit edilmesi, korunması, analiz edilmesi ve sunulmasıyla ilgilidir; olay sonrası temizlik, şifreleme ya da saldırgan testlerle karıştırılmamalıdır.
Bt Digital Forensics FundamentalsZorluk 1
Bir soruşturmada 'gözetim zinciri' (chain of custody) neyi ifade eder?
- aKanıtın yalnızca çıkarılabilir medyada saklanmasını şart koşan yasal bir gereklilik, gözetiminin başka türlü nasıl belgelendiğinden bağımsız olarak.
- bKanıt sistemindeki antivirüs imzalarının güncel olduğunu doğrulayan bir kontrol listesi.
- cBir analistin triyaj sırasında bir uyarıyı yönetime eskale ettiği sıra, kanıtla ilgili kayıtlardan ayrı olarak belgelenir.
- dBir kanıt parçasına kimin, ne zaman dokunduğunun ve ona ne yapıldığının, toplamadan sunuma kadar kesintisiz belgelenmiş kaydı.✓
Açıklama:Gözetim zinciri, bir kanıta kimlerin dokunduğunun ve ona ne yapıldığının kesintisiz, belgelenmiş kaydıdır; bu kayıt sayesinde kanıtın bütünlüğü sonradan doğrulanabilir.
Bt Digital Forensics FundamentalsZorluk 1
Kırık veya eksik bir gözetim zinciri, adli bir davayı neden zayıflatır?
- aÇünkü bu, kanıtın güncel olmayan bir araçla toplandığı anlamına gelir.
- bÇünkü kanıta kimin dokunduğuna dair açıklanamayan boşluklar, karşı tarafın kanıtın değiştirilmiş olabileceğini savunmasına imkân tanır ve bu da kanıtı daha az güvenilir ya da kabul edilemez hale getirebilir.✓
- cÇünkü analistin, o ana kadar bağımsız olarak elde edilmiş olsalar bile tüm bulguları bir kenara bırakarak tüm soruşturmayı baştan yapması gerektiği anlamına gelir.
- dÇünkü bu, kanıtın sahte olduğunu otomatik olarak kanıtlar.
Açıklama:Gözetim belgesindeki bir boşluk, müdahale edildiğini kanıtlamaz; ama bunu ekarte etme imkânını ortadan kaldırır — karşı taraf tam olarak bunu kullanarak kanıtın güvenilirliğine itiraz edebilir.
Bt Digital Forensics FundamentalsZorluk 1
Kanıt toplama bağlamında 'volatilite' (volatility, uçuculuk) neyi ifade eder?
- aBir zararlı yazılımın kurumun ağı için ne kadar tehlikeli olduğunu, ilgili verinin ne kadar hızlı kaybolabileceğinden bağımsız olarak.
- bBir kanıt parçasının taşıma sırasında şifrelenmesinin ne kadar zor olduğunu, yakalanmazsa ne kadar hızlı kaybolabileceğinden çok.
- cKanıt incelenmeden önce kaç analistin onay vermesi gerektiğini.
- dHerhangi bir müdahale yapılmazsa bir verinin ne kadar hızlı kaybolacağını veya üzerine yazılacağını.✓
Açıklama:Volatilite, müdahale edilmezse kanıtın ne kadar hızlı kaybolacağını tanımlar — RAM içeriği güç kesildiğinde kaybolurken disk verisi çok daha uzun süre kalıcıdır; bu yüzden uçucu veriler önce toplanmaya öncelik verilir.
Bt Digital Forensics FundamentalsZorluk 2
Genel volatilite sırasına göre, ikisi de kapsamdaysa önce hangisi toplanmalıdır: RAM mi yoksa tam disk imajı mı?
- aHiçbiri önemli değildir, çünkü herhangi bir anda ikisi de tam olarak aynı bilgiyi içerir.
- bDisk imajı, çünkü RAM içeriği bir çökme sonrasında işletim sistemi tarafından otomatik olarak korunur.
- cRAM, çünkü içeriği sistem güç kaybettiği anda yok olur; diske yazılmış veri için bu geçerli değildir.✓
- dDisk imajı, çünkü RAM çoğu yargı bölgesinde kanıt olarak yasal şekilde kullanılamaz ve yalnızca kalıcı depolama sonraki herhangi bir hukuki süreç için geçerli sayılır.
Açıklama:RAM, disk verisine göre çok daha uçucudur: güç kesildiği anda içeriği kaybolur; bu yüzden ikisi de kapsamdaysa genellikle disk imajından önce toplanmasına öncelik verilir.
Bt Digital Forensics FundamentalsZorluk 2
Bir analist, hâlâ açık olan ve ele geçirildiğinden şüphelenilen bir iş istasyonuna ulaşıyor. En uygun ilk adım nedir?
- aDurumu değerlendirmek ve eğer uçucu veri kapsamdaysa, sistemi kapatmayı düşünmeden önce belleği ve diğer uçucu artifact'ları toplamak.✓
- bSisteme daha fazla zarar gelmesini önlemek için hemen fişi çekmek.
- cEtkilenen kullanıcı olarak oturum açıp dosya sistemini şüpheli bir şey aramak için gezmek.
- dTüm uygulamaların düzgünce kapanması için normal bir işletim sistemi kapatması yapmak; bu, düzgün bir kapatmanın kurtarılabilir herhangi bir kanıt için risk oluşturmadığı varsayımına dayanır.
Açıklama:Fişi çekmek ya da hemen kapatmak uçucu kanıtı kaybettirir ve anti-forensic temizliği tetikleyebilir; normal bir kapatma da kanıtı yok eden script'leri çalıştırabilir. Durumu değerlendirip önce uçucu veriyi toplamak volatilite sırasına uygundur.