IoT/OT Forensics Nedir, Klasik Disk Adli Bilişiminden Nerede Ayrılıyor
Bir Windows makinesini incelemek ile bir akıllı sayacı ya da bir PLC’yi incelemek aynı meslek değil. İkincisinde çoğu alışkanlığını kapıda bırakman gerekiyor.

İçindekiler
Adli bilişimi klasik disk analizi üzerinden öğreniriz: cihazı kapat, diski çıkar, yaz-korumalı bir imaj al, tanıdık dosya sistemini tanıdık araçlarla incele. Bu yöntem on yıllarca oturmuş, olgunlaşmış ve mahkemelerde kanıtlanmış bir disiplindir.
Sonra bir gün karşına bir akıllı sayaç, bir router, bir sanayi geçidi ya da bir şarj ünitesi çıkar — ve elindeki playbook’un yarısı işe yaramaz. IoT/OT forensics tam da bu boşlukta doğuyor. Bu yazı, ikisi arasındaki farkı ve neden yeni bir zihniyet gerektirdiğini anlatıyor.
Klasik disk adli bilişiminin konforu
Standart bir bilgisayar incelemesinde işler öngörülebilir:
- Cihaz kapatılabilir — kapatmak delili yok etmez, çünkü veri kalıcı diskte durur.
- Depolama çıkarılabilir ve yaz-korumalı bir bağlayıcıyla imajlanabilir.
- Dosya sistemi standarttır (NTFS, ext4, APFS) ve araçlar bunu anlar.
- Sistem zengin log ve artefakt üretir (kayıt defteri, olay günlükleri, tarayıcı geçmişi).
- Olgun araçlar vardır: AXIOM, Autopsy, X-Ways.
- Süreç tekrarlanabilir ve doğrulanabilirdir.
Bu konfor, adli bilişimin mahkeme önünde güçlü olmasının temelidir.
IoT/OT dünyasında bu konforun çöküşü
Gömülü ve endüstriyel cihazlarda neredeyse her varsayım tersine döner:
- Kapatmak delili yok edebilir. Kritik veri çoğu zaman uçucu bellekte (RAM, NVRAM) durur; fişi çekmek onu siler. OT tarafında ise cihazı durdurmak fiziksel bir sürecin kesintiye uğraması demek olabilir.
- Depolama erişilemezdir. Flash bellek çoğu zaman anakarta lehimlidir; çıkarılabilir bir disk yoktur.
- Dosya sistemi tuhaftır. Özel, sıkıştırılmış ya da hiç dosya sistemi olmayan ham bellek düzenleriyle karşılaşırsın.
- Log azdır ya da hiç yoktur. Birçok gömülü cihaz kalıcı log tutmaz.
- Standart araç yoktur. Çoğu zaman elle parse etmek, protokolü tersine çevirmek gerekir.
- Fiziksel müdahale gerekebilir. JTAG, UART, hatta chip-off.
Sonuç: aynı meslek değil. Disk adli bilişimi “kapat, imajla, analiz et” derken, IoT/OT forensics “canlı topla, seçici davran, ağdan doğrula” der.
Yeni zihniyetin üç direği
1. Uçuculuk önceliği. Delil kaybolmadan önce toplanmalı. Sıra (order of volatility) gömülü dünyada çok daha kritiktir: önce RAM/NVRAM, sonra ağ durumu, en son kalıcı depolama.
2. Seçici ve canlı toplama. Çoğu zaman “kapat ve imajla” mümkün değildir. Cihaz çalışırken, sistemi mümkün olduğunca az değiştirerek seçici delil toplamak gerekir — ve her müdahalenin sistemi değiştirdiğini kabul etmek gerekir.
3. Ağdan doğrulama. Cihazın kendisi az kanıt bırakıyorsa, delil ağa kayar. OT/IoT ortamlarında pasif ağ kaydı (pcap) çoğu zaman en güvenilir delil kaynağıdır — çünkü kimlik doğrulaması olmayan protokoller cihaz tarafında iz bırakmaz.
Pratikte ne değişiyor?
| Konu | Disk forensics | IoT/OT forensics |
|---|---|---|
| Cihaza müdahale | Kapat | Canlı bırak (genelde) |
| Depolama | Çıkar, imajla | Lehimli, JTAG/chip-off |
| En değerli delil | Kalıcı disk | Uçucu bellek + ağ |
| Araçlar | Olgun, hazır | Elle, uyarlama |
| Log | Bol | Az ya da yok |
Bu farklar rastgele değil; gömülü cihazların kaynak kısıtlı, gerçek zamanlı ve kapalı olarak tasarlanmasından doğuyor.
Adli bilişim açısı: fırsat nerede?
Bu alan Türkiye’de neredeyse boş. Klasik mobil ve disk adli bilişimi yapan çok, ama IoT/OT tarafına gömülü/donanım bilgisiyle girebilen az. Gömülü sistem geçmişi olan bir DFIR uzmanı burada gerçek bir fark yaratır — çünkü UART’ı bağlayacak, boot logunu okuyacak, ham belleği parse edecek beceri klasik adli bilişim eğitiminde yoktur. Serinin sonraki yazılarında (flash dump, CAN timeline, “log yok” durumunda delil) bu becerileri tek tek ele alıyorum.
Kapanış
IoT/OT forensics, adli bilişimin bildiğin kurallarını çöpe atmaz — ama hangi kuralın hangi bağlamda geçerli olduğunu yeniden düşünmeni ister. Konforlu “kapat ve imajla” dünyasından, canlı ve seçici bir delil toplama disiplinine geçiş. Ve tam da bu geçiş, gömülü geçmişi olanlar için bir uzmanlık fırsatı.
Bu içerik eğitim amaçlıdır.