E-imza çalınması durumunda hukuki olarak ispat yükümlülüğü tamamen imza sahibinde mi, log analizi ile kurtulmak mümkün mü?
2 Cevap
Elektronik imza istismarı vakalarında hukuki durum ile teknik gerçeklik arasında son derece hassas bir denge bulunmaktadır. 5070 Sayılı Elektronik İmza Kanunu'nun 5. Maddesi uyarınca, güvenli elektronik imza elle atılan ıslak imza ile aynı hukuki sonucu doğurur. Aynı kanunun 16. maddesi ise imza sahibine 'imza oluşturma verisini (özel anahtar ve PIN) kendi kontrolü altında tutma ve gizliliğini sağlama' yükümlülüğü yükler. Dolayısıyla, mahkeme nezdinde geçerli bir e-imza ile imzalanmış belgenin imza sahibine ait olduğu yönünde yasal bir adi kanuni karine mevcuttur. İspat yükümlülüğü (onus probandi) kural olarak bu karinenin aksini iddia eden sertifika sahibindedir.
1. Hukuki Karinenin Çürütülmesi ve Kusur Değerlendirmesi:
USB token'ı mesai saatleri dışında bilgisayara takılı bırakmak, Yargıtay içtihatlarında çoğu zaman 'ağır kusur' veya 'ihmal' olarak değerlendirilebilmektedir. Ancak ceza hukuku ve borçlar hukuku kapsamında 'illiyet bağının kesilmesi' ilkesi geçerlidir. Eğer sistemin harici ve sofistike bir siber saldırı ile ele geçirildiği, kullanıcının iradesi dışında akıllı kart mikrodenetleyicisine (CCID) erişildiği adli bilişim standartlarında (ISO/IEC 27037) kanıtlanırsa, hukuki sorumluluktan kurtulmak veya kusur oranını dramatik şekilde düşürmek mümkündür.
2. Windows RDP ve Ağ Loglarının Adli Analizi:
Saldırganın sisteme uzaktan eriştiğini kanıtlamak için işletim sistemi düzeyinde şu olay kayıtları korele edilmelidir:
- Event ID 4624 (LogonType 10 - RemoteInteractive): Saldırının gerçekleştiği zaman damgasında (RFC 3161 uyumlu imza zamanı ile eşleşen) sisteme RDP üzerinden dış bir IP adresinden bağlanıldığını gösteren kayıt.
Source Network Addressalanı saldırganın harici IP adresini ve VPN/tünel izlerini ortaya koyar. - TerminalServices Günlükleri:
Microsoft-Windows-TerminalServices-RemoteConnectionManager/Operational -> Event ID 1149ile istemci IP'si ve ağ kimlik doğrulaması (NLA) doğrulanmalıdır. ArdındanLocalSessionManager/Operational -> Event ID 21 (Session Logon)veEvent ID 25 (Session Reconnection)ile oturum akışı belgelenmelidir. - Ekran Kilidi Durumu (Event ID 4800 / 4801): İmza atıldığı anda ekranın kilitli olduğunu (Event ID 4800) veya kullanıcının oturumunun saldırgan tarafından zorla devralındığını göstermek, kullanıcının klavye başında olmadığını kanıtlar.
3. Akıllı Kart Mikrodenetleyicisi (CCID) ve APDU Seviyesi İnceleme:
USB token'lar akıllı kart mikrodenetleyicisi (CCID - Chip Card Interface Device) mimarisiyle çalışır. Microsoft-Windows-SmartCard-Audit/Authentication ve Microsoft-Windows-SmartCard-Device-Enum/Operational loglarında kartın sisteme tanıtılma (Event ID 106) ve çıkarılma (Event ID 107) anları incelenir. RDP akıllı kart yönlendirmesi (Smart Card Redirection) kullanılmışsa, token'ın oturumlar arası sanal kanallara (virtual channels) köprülendiği tespit edilir.
4. EDR Telemetrisi, Bellek Analizi ve Kötü Amaçlı Yazılım Delili:
Saldırganın PIN kodunu nasıl temin ettiği teknik olarak açıklanmalıdır:
- Keylogger / Infostealer Tespiti: Uç noktaya sızan trojanın (örneğin RedLine, Lumma, AgentTesla) klavye girdilerini kaydettiği veya bellekteki
lsass.exeve tarayıcı önbelleklerini dump ettiği EDR (Event ID 4688, Sysmon Event ID 1/10) telemetrisi ile ortaya konmalıdır. - RAM İmajı (Memory Dump) Analizi: Volatility aracı ile saldırganın enjekte ettiği DLL'ler (örneğin
akisp11.dllüzerine API hooking) ve uzaktan komut çalıştırma izleri çıkartılarak bilirkişi raporuna eklenmelidir.
5. Fiziksel Lokasyon ve HTS Kayıtları:
Kullanıcının imza anında ofiste bulunmadığı; bina turnike geçiş kartı kayıtları, güvenlik kamera kayıtları ve GSM operatöründen temin edilecek HTS (baz istasyonu) sinyal verileriyle desteklenerek 'fiziksel olarak o terminalin başında bulunmadığı' şüpheye yer bırakmayacak şekilde doğrulanmalıdır.
Siber Olay M. perspektifinden bakıldığında, yalnızca yerel Windows logları yetersiz kalabilir; banka ve noter tarafındaki API güvenlik katmanlarının da adli sürece dahil edilmesi şarttır:
- TLS / JA3 Parmak İzi Analizi: Banka ve noter API'lerine yapılan imzalama isteklerinin HTTP User-Agent, TLS Client Hello ve JA3/JA4 parmak izleri incelenmelidir. Eğer kullanıcının her zamanki meşru tarayıcısı yerine Python betiği, cURL veya şüpheli bir C2 istemcisi kullanılmışsa bu durum saldırının otomasyonla yapıldığını kanıtlar.
- CRL/OCSP Doğrulama İzleri: İmza atılırken ESHS sunucularına yapılan OCSP (Online Certificate Status Protocol) sorgusunun kaynak IP'si kurum dışı bir lokasyona işaret ediyorsa, akıllı kartın uzaktan yönlendirildiği (redirection) belgelenmiş olur.
- Savcılık Suç Duyurusu: Olay tespit edildiği an hiç vakit kaybetmeden TCK Madde 243 (Bilişim Sistemine Hukuka Aykırı Girme) ve Madde 244 (Sistemi Engelleme, Bozma, Verileri Yok Etme veya Değiştirme) kapsamında Cumhuriyet Başsavcılığı'na suç duyurusunda bulunulmalı ve adli imajlar (E01) eşliğinde bilirkişi incelemesi talep edilmelidir.