SPARTA TEKNİK REHBER
ChatGPT Google Gemini Claude

Yapay Zeka Ortamlarında
Adli Bilişim Rehberi

Kanıt kaynakları, kayıtlar, saklama süreleri, ajan davranışı ve adli görünürlük sınırları için pratik bir DFIR saha başvuru kaynağı.

Kategori Siber Güvenlik / DFIR Okuma süresi 12 dakika Güncelleme Ağustos 2026
SPARTA SİBER GÜVENLİK Forensic Horizon CYBER EVIDENCE ASSURANCE SPARTA TEKNİK REHBER / YAPAY ZEKÂ ORTAMLARINDA DFIR Yapay Zekâ Adli Bilişim Konsolide Rehberi ChatGPT | Google Gemini | Claude Kanıt kaynakları, kayıtlar, saklama süreleri, ajan davranışı ve adli görünürlük sınırları için pratik bir DFIR saha başvuru kaynağı. HIZLA DEĞİŞEN PLATFORM UYARISI Yapay zeka servisleri çok hızlı değişir. Bu Türkçe sürüm, 28-29 Ağustos 2026 tarihlerinde doğrulanmış Forensic Horizon kaynak çalışmasının çevirisidir. Ürün adları, plan yetkileri, olay şemaları, API'ler, saklama kuralları, yerel artefaktlar ve bağlı uygulama davranışları değişebilir. Gerçek bir incelemede güncel üretici dokümantasyonu ile canlı kiracı/ortam mutlaka yeniden doğrulanmalıdır. Türkçe Konsolide Sürüm 1.0 Ağustos 2026 TLP:CLEAR SPARTA SİBER GÜVENLİK | TEKNİK REHBER sparta.com.tr | forensichorizon.com

Rehberin Tam Sürümünü İndirin

Bu yazıda paylaştığımız bilgiler, ChatGPT, Google Gemini ve Claude için hazırlanmış çok daha kapsamlı bir Forensic Horizon çalışmasının özetidir. Platforma özgü taktik akışlar, hazırlık kontrol listeleri, hızlı referans tabloları ve tam kaynak listesi dahil olmak üzere dokümanın uzun ve kapsamlı versiyonunu PDF olarak buradan indirebilirsiniz.

PDF Formatı 27 Sayfa Türkçe Sürüm 1.0
Rehberi PDF Olarak İndirin

Bir çalışan yapay zeka aracına şirket verisi yüklediğinde veya bir ajan bağlı olduğu uygulamada işlem yaptığında, olayın sonradan incelenebilmesi platformun tuttuğu kayıtlara bağlıdır. Hangi veri gönderildi? Model ne üretti? Bağlı sistemde hangi işlem gerçekleşti? Bu soruların cevapları her platformda aynı yerde ve aynı süre boyunca tutulmaz.

ChatGPT, Google Gemini ve Claude bu soruya aynı cevabı vermiyor. Her platform farklı kayıtlar tutuyor, bu kayıtlara farklı yollarla erişiliyor ve saklama süreleri kullanılan plana göre değişiyor. Bu yazıda üç platformun hangi kanıtları sunduğunu, nerelerde görünürlük kaybı yaşandığını ve inceleme başlamadan önce hangi hazırlıkların yapılması gerektiğini ele alıyoruz. İçerik, Forensic Horizon kaynak çalışmasının Türkçe konsolide sürümüne dayanıyor.

Hızla değişen platform uyarısı

Yapay zeka servisleri sık değişiyor. Buradaki bilgiler 28 ve 29 Ağustos 2026 tarihlerinde doğrulanan kaynak çalışmaya dayanıyor. Ürün adları, plan yetkileri, olay şemaları, API'ler, saklama kuralları ve bağlı uygulamaların davranışları zaman içinde değişebilir. Gerçek bir incelemede hem güncel üretici dokümantasyonu hem de incelenen ortam yeniden kontrol edilmelidir.

Tek Bir Log Kaynağı Neden Yetmiyor?

Yapay zeka kullanımına ait izler tek bir yerde tutulmuyor. Kimlik sistemleri, konuşmalar, istemler ve yanıtlar, yüklenen dosyalar, uç nokta artefaktları, bulut denetim kayıtları, bağlı uygulamalar, ajanlar ve bunların eriştiği SaaS veya API servisleri zincirin farklı parçalarını taşıyor.

Bu yüzden “yapay zeka platformu kullanıldı” demek ile hangi verinin platforma gönderildiğini, modelin ne ürettiğini ve bir ajan eyleminden sonra başka bir sistemde neyin değiştiğini göstermek aynı şey değil. Veri ifşası, içeriden kötüye kullanım veya prompt injection şüphesinde olayın tamamı ancak bu parçalar aynı zaman çizelgesinde birleştirildiğinde görülebiliyor.

Bir kaydın varlığı da tek başına yeterli değil. Kaydın ne kadar süre aranabildiği, geri getirilebildiği, belirli bir kullanıcıyla ilişkilendirilebildiği ve başka kaynaklarla doğrulanabildiği de önemli. Platform içindeki saklama süresi kısa olduğunda veya içerik ile denetim kayıtları farklı sürelerde tutulduğunda, olayın bir bölümü inceleme başlamadan kaybolabilir.

Platformlar Arası Ortak Temalar

  • Platform kayıtlarını kimlik, uç nokta, ağ, DLP, depo ve üçüncü taraf sağlayıcı kayıtlarıyla birlikte değerlendirin
  • Kısa süre tutulan kayıtları düzenli olarak dışarı aktarın. Olay ortaya çıktığında platformdaki kopya çoktan silinmiş olabilir
  • Ajan eylemlerinde girdiyi, model kararını, kullanılan yetkiyi, aşağı akış işlemini ve oluşan etkiyi ayrı ayrı izleyin
  • Kullanım telemetrisini konuşma dökümü olarak yorumlamayın. Bir konuşma kaydı da bağlı serviste işlemin gerçekten yapıldığını tek başına kanıtlamaz
  • Yetkileri, API yollarını ve saklama davranışlarını gerçek inceleme ortamında yeniden kontrol edin

ChatGPT İçin Kanıt Kaynakları

ChatGPT'de erişilebilecek kanıtın kapsamını büyük ölçüde hesap türü belirliyor. Enterprise ve Edu planları daha ayrıntılı uyumluluk kayıtları sunarken Business ve kişisel hesaplarda idari görünürlük ile dışa aktarma seçenekleri daha sınırlı kalıyor.

OrtamBirincil kanıtÖnemli sınırlama
ChatGPT Enterprise / EduCompliance Logs Platform, Compliance API, admin/tenant audit, conversation-message verisiKapsam izinlere, özellik türüne ve dışa aktarma sıklığına bağlıdır
ChatGPT BusinessWorkspace/admin ayarları, analitik, uç nokta ve sağlayıcı loglarıYöneticiler sıradan özel konuşmalara otomatik erişemez
Kişisel ChatGPTKullanıcı veri dışa aktarımı, hesap ve oturum kanıtıKurumsal tenant çapında uyumluluk toplaması yoktur
Uygulamalar ve ajanlarUygulama aktivite logları, üçüncü taraf audit kayıtlarıChatGPT tarafındaki kanıt aşağı akış yürütmeyi kanıtlamayabilir

OpenAI dokümantasyonuna göre Compliance Logs Platform verisinin saklama penceresi 30 gün. Kayıtlar bağımsız bir SIEM'e veya veri gölüne düzenli aktarılmıyorsa olay fark edildiğinde ihtiyaç duyulan dönem erişim dışında kalabilir. Konuşma içeriği ile denetim faaliyeti de aynı kanıt türü değildir. İçerik silindiğinde veya saklama süresi dolduğunda, iç yedeklerde geçici olarak bulunsa bile Compliance API üzerinden erişilemez hale gelebilir. Enterprise ve Edu planlarında Record Mode konuşma dökümleri Compliance API'ye alınır, ses ise transkripsiyon tamamlandıktan sonra silinir.

Korelasyon kuralı

Kullanım metadatasını konuşma dökümü gibi yorumlamayın. Kimlik kayıtlarını, ChatGPT loglarını, konuşma içeriğini, uç nokta kanıtlarını ve aşağı akış SaaS veya bulut denetim kayıtlarını aynı zaman çizelgesinde birleştirin.

Google Gemini İçin Kanıt Kaynakları

“Gemini kullanımı” tek bir kayıt türünü ifade etmiyor. Workspace uygulamalarındaki Gemini, yönetilen hesaptaki Gemini uygulaması, Gemini for Google Cloud veya Code Assist ve Vertex AI üzerinden çağrılan modeller farklı izler bırakıyor.

Gemini yüzeyiTipik kullanımBirincil kanıt
Workspace uygulamalarında GeminiGmail, Docs, Drive, Sheets, Slides içindeki AI özellikleriGemini kullanım denetim olayları ve destekleyici Workspace logları
Yönetilen hesapta Gemini uygulamasıgemini.google.com veya mobil uygulamaGemini aktivitesi, desteklendiğinde Vault'ta saklanan konuşmalar
Gemini for Google Cloud / Code AssistGoogle Cloud araçlarında geliştirici yardımıAudit logları ve isteğe bağlı prompt/response logging
Vertex AIGoogle Cloud üzerinden çağrılan Gemini modelleriCloud Audit Logs, Data Access logs, request/response logging

Workspace tarafında Admin Reports API üzerinden sunulan gemini_in_workspace_apps aktivite akışı, 180 güne kadar geçmiş Gemini kullanım olaylarını gösterebilir. Ancak bu veri kullanım telemetrisidir, konuşmanın kelimesi kelimesine dökümü değildir. Desteklenen Workspace kurulumlarında Google Vault, kullanıcı istemlerini ve Gemini yanıtlarını saklayabilir. Vertex AI incelemesinde ise Data Access denetim kayıtları ile request-response logging özelliğinin açık olup olmadığı ayrıca kontrol edilmelidir. Bu özellikler her ortamda varsayılan olarak etkin değildir.

Yaygın varsayım hatası

Standart Drive veya Gmail denetim olayları, Gemini'nin bağlam olarak kullandığı her dosya ya da mesajın kesin kaydı değildir. Gemini'ye özgü kullanım olayı çağrıyı gösterebilir, ancak hangi nesnenin gerçekten okunduğunu göstermeyebilir.

Claude İçin Kanıt Kaynakları

Claude incelemesinde iki ayrı alan var. İlki yönetilen Claude Enterprise veya claude.ai ortamı, ikincisi Claude Code ve Desktop'ın uç noktada bıraktığı izler. Olayın tamamını görmek için bu iki alanı birlikte incelemek gerekiyor.

Kanıt kaynağıİçerikGörünürlük ufku
Audit log CSV exportKimlik doğrulama, organizasyon, proje ve dosya olayları, içerik hariçYalnızca Enterprise, export anında önceki 180 gün
Compliance API Activity FeedKimlik doğrulama, sohbet, dosya, proje ve platform aktivitesiEtkinleştirme sonrası 6 yıl, geriye dönük değil
Compliance content endpoint'leriSohbetler, dosya yüklemeleri, projeler, eklerRetention politikasına ve izinlere tabidir
Claude Code yerel verisiOturum kayıtları, dosya geçmişi, önbellekler, görev verisiKullanıcı tarafından yazılabilir düz metin, otomatik temizlik uygulanabilir

Claude Code, ~/.claude dizini altında ayrıntılı fakat değiştirilebilir yerel artefaktlar tutuyor. Oturum kayıtlarında mesajlar, araç çağrıları ve araç sonuçları bulunabilir. Ancak bunlar düz metin dosyalarıdır, kullanıcı tarafından değiştirilebilir ve tanımlanan temizlik süresine göre silinebilir. Bu nedenle yerel kayıtlar merkezi telemetri, uç nokta güvenlik kayıtları, kabuk ve işlem günlükleri ile depo geçmişi üzerinden doğrulanmalıdır.

Zaman baskısı altında öncelik sırası

Önce mevcut durumu koruyun. Ardından 180 günlük denetim penceresini dışa aktarın ve Compliance API verisini alın. Otomatik temizlik çalışmadan uç nokta kanıtlarını toplayın. Hesabı kapatma veya erişimi kesme gibi işlemleri, kanıt kaynakları ilişkilendirildikten sonra uygulayın.

Bir olay yaşanmadan önce cevaplanması gereken soru

Kullandığınız yapay zeka platformunda bugün gerçekleşen bir işlemi altı ay sonra yeniden kurabilir misiniz? Sparta Siber Güvenlik, mevcut kayıt ve saklama yapılandırmasını inceleyerek hangi kanıtların erişilebilir olduğunu, nerelerde boşluk bulunduğunu ve bu boşlukların nasıl kapatılabileceğini belirler.

Siber Güvenlik Danışmanlığını İnceleyin

Hazırlık İçin Öncelikli Adımlar

Platform seçimi değişse de hazırlık tarafında yapılacaklar büyük ölçüde aynı.

  • Kısa süre saklanan denetim kayıtlarını bağımsız bir SIEM'e veya veri gölüne sürekli aktarın
  • Uygun izin ve rollerle kimin hangi kanıt kategorisine erişebildiğini önceden dokümante edin
  • Konuşma, dosya ve oturum saklama davranışlarını platform bazında yazılı hale getirin
  • Kimlik, uç nokta ve ağ telemetrisini yapay zeka platformu kayıtlarından daha uzun tutun
  • Bağlı uygulamaları, API scope'larını ve ajan yapılandırmalarını düzenli olarak envanterleyin
  • Belirli aralıklarla olay rekonstrüksiyonu tatbikatı yapın ve ihtiyaç duyulan kanıtların gerçekten geri getirilebildiğini doğrulayın

Kaynak ve Çeviri Notu

Bu içerik, Forensic Horizon tarafından hazırlanan İngilizce kaynak çalışmanın Türkçe konsolide sürümünden ve Forensic Horizon ile Sparta Siber Güvenlik ortak markalı yayınından uyarlandı. Kaynaklar 28 ve 29 Ağustos 2026 tarihlerinde doğrulandı. ChatGPT ve OpenAI, Google, Gemini ve Google Cloud ile Claude ve Anthropic adları ilgili hak sahiplerinin ticari markalarıdır. Bu yayın söz konusu üreticiler adına hazırlanmamıştır.

Ayrıntılı teknik referanslar için OpenAI Enterprise Privacy, Google Workspace Admin Reports API ve Anthropic Compliance API dokümantasyonları incelenebilir.

Sıkça Sorulan Sorular

Delil izi tek bir sistemde toplanmaz. Kimlik, konuşma, dosya, uç nokta ve aşağı akış sağlayıcı kayıtları arasında dağılır. Bir eylemin gerçekten gerçekleşip gerçekleşmediğini göstermek için çoğu zaman platform dışındaki kaynaklara da bakmak gerekir.
Bazı denetim ve uyumluluk kayıtları belirli bir sürenin sonunda silinir veya erişilemez hale gelir. Kayıtlar düzenli olarak dışarı aktarılmıyorsa geçmişe dönük incelemede kritik boşluklar oluşabilir.
Bu kayıtlar kullanıcı tarafından değiştirilebilen düz metin dosyalarıdır. Eksik, düzenlenmiş veya silinmiş olabilirler. Bu nedenle merkezi telemetri, uç nokta güvenlik kayıtları ve depo geçmişiyle doğrulanmaları gerekir.
Önce kullanılan yapay zeka platformlarının denetim ve saklama yapılandırması çıkarılmalı. Ardından kritik kayıtlar bağımsız bir SIEM'e düzenli olarak aktarılmalı ve örnek bir olay üzerinden geri getirilebildikleri test edilmelidir.