Yapay Zeka Ortamlarında
Adli Bilişim Rehberi
Kanıt kaynakları, kayıtlar, saklama süreleri, ajan davranışı ve adli görünürlük sınırları için pratik bir DFIR saha başvuru kaynağı.
Rehberin Tam Sürümünü İndirin
Bu yazıda paylaştığımız bilgiler, ChatGPT, Google Gemini ve Claude için hazırlanmış çok daha kapsamlı bir Forensic Horizon çalışmasının özetidir. Platforma özgü taktik akışlar, hazırlık kontrol listeleri, hızlı referans tabloları ve tam kaynak listesi dahil olmak üzere dokümanın uzun ve kapsamlı versiyonunu PDF olarak buradan indirebilirsiniz.
Bir çalışan yapay zeka aracına şirket verisi yüklediğinde veya bir ajan bağlı olduğu uygulamada işlem yaptığında, olayın sonradan incelenebilmesi platformun tuttuğu kayıtlara bağlıdır. Hangi veri gönderildi? Model ne üretti? Bağlı sistemde hangi işlem gerçekleşti? Bu soruların cevapları her platformda aynı yerde ve aynı süre boyunca tutulmaz.
ChatGPT, Google Gemini ve Claude bu soruya aynı cevabı vermiyor. Her platform farklı kayıtlar tutuyor, bu kayıtlara farklı yollarla erişiliyor ve saklama süreleri kullanılan plana göre değişiyor. Bu yazıda üç platformun hangi kanıtları sunduğunu, nerelerde görünürlük kaybı yaşandığını ve inceleme başlamadan önce hangi hazırlıkların yapılması gerektiğini ele alıyoruz. İçerik, Forensic Horizon kaynak çalışmasının Türkçe konsolide sürümüne dayanıyor.
Hızla değişen platform uyarısı
Yapay zeka servisleri sık değişiyor. Buradaki bilgiler 28 ve 29 Ağustos 2026 tarihlerinde doğrulanan kaynak çalışmaya dayanıyor. Ürün adları, plan yetkileri, olay şemaları, API'ler, saklama kuralları ve bağlı uygulamaların davranışları zaman içinde değişebilir. Gerçek bir incelemede hem güncel üretici dokümantasyonu hem de incelenen ortam yeniden kontrol edilmelidir.
Tek Bir Log Kaynağı Neden Yetmiyor?
Yapay zeka kullanımına ait izler tek bir yerde tutulmuyor. Kimlik sistemleri, konuşmalar, istemler ve yanıtlar, yüklenen dosyalar, uç nokta artefaktları, bulut denetim kayıtları, bağlı uygulamalar, ajanlar ve bunların eriştiği SaaS veya API servisleri zincirin farklı parçalarını taşıyor.
Bu yüzden “yapay zeka platformu kullanıldı” demek ile hangi verinin platforma gönderildiğini, modelin ne ürettiğini ve bir ajan eyleminden sonra başka bir sistemde neyin değiştiğini göstermek aynı şey değil. Veri ifşası, içeriden kötüye kullanım veya prompt injection şüphesinde olayın tamamı ancak bu parçalar aynı zaman çizelgesinde birleştirildiğinde görülebiliyor.
Bir kaydın varlığı da tek başına yeterli değil. Kaydın ne kadar süre aranabildiği, geri getirilebildiği, belirli bir kullanıcıyla ilişkilendirilebildiği ve başka kaynaklarla doğrulanabildiği de önemli. Platform içindeki saklama süresi kısa olduğunda veya içerik ile denetim kayıtları farklı sürelerde tutulduğunda, olayın bir bölümü inceleme başlamadan kaybolabilir.
Platformlar Arası Ortak Temalar
- Platform kayıtlarını kimlik, uç nokta, ağ, DLP, depo ve üçüncü taraf sağlayıcı kayıtlarıyla birlikte değerlendirin
- Kısa süre tutulan kayıtları düzenli olarak dışarı aktarın. Olay ortaya çıktığında platformdaki kopya çoktan silinmiş olabilir
- Ajan eylemlerinde girdiyi, model kararını, kullanılan yetkiyi, aşağı akış işlemini ve oluşan etkiyi ayrı ayrı izleyin
- Kullanım telemetrisini konuşma dökümü olarak yorumlamayın. Bir konuşma kaydı da bağlı serviste işlemin gerçekten yapıldığını tek başına kanıtlamaz
- Yetkileri, API yollarını ve saklama davranışlarını gerçek inceleme ortamında yeniden kontrol edin
ChatGPT İçin Kanıt Kaynakları
ChatGPT'de erişilebilecek kanıtın kapsamını büyük ölçüde hesap türü belirliyor. Enterprise ve Edu planları daha ayrıntılı uyumluluk kayıtları sunarken Business ve kişisel hesaplarda idari görünürlük ile dışa aktarma seçenekleri daha sınırlı kalıyor.
| Ortam | Birincil kanıt | Önemli sınırlama |
|---|---|---|
| ChatGPT Enterprise / Edu | Compliance Logs Platform, Compliance API, admin/tenant audit, conversation-message verisi | Kapsam izinlere, özellik türüne ve dışa aktarma sıklığına bağlıdır |
| ChatGPT Business | Workspace/admin ayarları, analitik, uç nokta ve sağlayıcı logları | Yöneticiler sıradan özel konuşmalara otomatik erişemez |
| Kişisel ChatGPT | Kullanıcı veri dışa aktarımı, hesap ve oturum kanıtı | Kurumsal tenant çapında uyumluluk toplaması yoktur |
| Uygulamalar ve ajanlar | Uygulama aktivite logları, üçüncü taraf audit kayıtları | ChatGPT tarafındaki kanıt aşağı akış yürütmeyi kanıtlamayabilir |
OpenAI dokümantasyonuna göre Compliance Logs Platform verisinin saklama penceresi 30 gün. Kayıtlar bağımsız bir SIEM'e veya veri gölüne düzenli aktarılmıyorsa olay fark edildiğinde ihtiyaç duyulan dönem erişim dışında kalabilir. Konuşma içeriği ile denetim faaliyeti de aynı kanıt türü değildir. İçerik silindiğinde veya saklama süresi dolduğunda, iç yedeklerde geçici olarak bulunsa bile Compliance API üzerinden erişilemez hale gelebilir. Enterprise ve Edu planlarında Record Mode konuşma dökümleri Compliance API'ye alınır, ses ise transkripsiyon tamamlandıktan sonra silinir.
Korelasyon kuralı
Kullanım metadatasını konuşma dökümü gibi yorumlamayın. Kimlik kayıtlarını, ChatGPT loglarını, konuşma içeriğini, uç nokta kanıtlarını ve aşağı akış SaaS veya bulut denetim kayıtlarını aynı zaman çizelgesinde birleştirin.
Google Gemini İçin Kanıt Kaynakları
“Gemini kullanımı” tek bir kayıt türünü ifade etmiyor. Workspace uygulamalarındaki Gemini, yönetilen hesaptaki Gemini uygulaması, Gemini for Google Cloud veya Code Assist ve Vertex AI üzerinden çağrılan modeller farklı izler bırakıyor.
| Gemini yüzeyi | Tipik kullanım | Birincil kanıt |
|---|---|---|
| Workspace uygulamalarında Gemini | Gmail, Docs, Drive, Sheets, Slides içindeki AI özellikleri | Gemini kullanım denetim olayları ve destekleyici Workspace logları |
| Yönetilen hesapta Gemini uygulaması | gemini.google.com veya mobil uygulama | Gemini aktivitesi, desteklendiğinde Vault'ta saklanan konuşmalar |
| Gemini for Google Cloud / Code Assist | Google Cloud araçlarında geliştirici yardımı | Audit logları ve isteğe bağlı prompt/response logging |
| Vertex AI | Google Cloud üzerinden çağrılan Gemini modelleri | Cloud Audit Logs, Data Access logs, request/response logging |
Workspace tarafında Admin Reports API üzerinden sunulan gemini_in_workspace_apps aktivite akışı, 180 güne kadar geçmiş Gemini kullanım olaylarını gösterebilir. Ancak bu veri kullanım telemetrisidir, konuşmanın kelimesi kelimesine dökümü değildir. Desteklenen Workspace kurulumlarında Google Vault, kullanıcı istemlerini ve Gemini yanıtlarını saklayabilir. Vertex AI incelemesinde ise Data Access denetim kayıtları ile request-response logging özelliğinin açık olup olmadığı ayrıca kontrol edilmelidir. Bu özellikler her ortamda varsayılan olarak etkin değildir.
Yaygın varsayım hatası
Standart Drive veya Gmail denetim olayları, Gemini'nin bağlam olarak kullandığı her dosya ya da mesajın kesin kaydı değildir. Gemini'ye özgü kullanım olayı çağrıyı gösterebilir, ancak hangi nesnenin gerçekten okunduğunu göstermeyebilir.
Claude İçin Kanıt Kaynakları
Claude incelemesinde iki ayrı alan var. İlki yönetilen Claude Enterprise veya claude.ai ortamı, ikincisi Claude Code ve Desktop'ın uç noktada bıraktığı izler. Olayın tamamını görmek için bu iki alanı birlikte incelemek gerekiyor.
| Kanıt kaynağı | İçerik | Görünürlük ufku |
|---|---|---|
| Audit log CSV export | Kimlik doğrulama, organizasyon, proje ve dosya olayları, içerik hariç | Yalnızca Enterprise, export anında önceki 180 gün |
| Compliance API Activity Feed | Kimlik doğrulama, sohbet, dosya, proje ve platform aktivitesi | Etkinleştirme sonrası 6 yıl, geriye dönük değil |
| Compliance content endpoint'leri | Sohbetler, dosya yüklemeleri, projeler, ekler | Retention politikasına ve izinlere tabidir |
| Claude Code yerel verisi | Oturum kayıtları, dosya geçmişi, önbellekler, görev verisi | Kullanıcı tarafından yazılabilir düz metin, otomatik temizlik uygulanabilir |
Claude Code, ~/.claude dizini altında ayrıntılı fakat değiştirilebilir yerel artefaktlar tutuyor. Oturum kayıtlarında mesajlar, araç çağrıları ve araç sonuçları bulunabilir. Ancak bunlar düz metin dosyalarıdır, kullanıcı tarafından değiştirilebilir ve tanımlanan temizlik süresine göre silinebilir. Bu nedenle yerel kayıtlar merkezi telemetri, uç nokta güvenlik kayıtları, kabuk ve işlem günlükleri ile depo geçmişi üzerinden doğrulanmalıdır.
Zaman baskısı altında öncelik sırası
Önce mevcut durumu koruyun. Ardından 180 günlük denetim penceresini dışa aktarın ve Compliance API verisini alın. Otomatik temizlik çalışmadan uç nokta kanıtlarını toplayın. Hesabı kapatma veya erişimi kesme gibi işlemleri, kanıt kaynakları ilişkilendirildikten sonra uygulayın.
Bir olay yaşanmadan önce cevaplanması gereken soru
Kullandığınız yapay zeka platformunda bugün gerçekleşen bir işlemi altı ay sonra yeniden kurabilir misiniz? Sparta Siber Güvenlik, mevcut kayıt ve saklama yapılandırmasını inceleyerek hangi kanıtların erişilebilir olduğunu, nerelerde boşluk bulunduğunu ve bu boşlukların nasıl kapatılabileceğini belirler.
Siber Güvenlik Danışmanlığını İnceleyinHazırlık İçin Öncelikli Adımlar
Platform seçimi değişse de hazırlık tarafında yapılacaklar büyük ölçüde aynı.
- Kısa süre saklanan denetim kayıtlarını bağımsız bir SIEM'e veya veri gölüne sürekli aktarın
- Uygun izin ve rollerle kimin hangi kanıt kategorisine erişebildiğini önceden dokümante edin
- Konuşma, dosya ve oturum saklama davranışlarını platform bazında yazılı hale getirin
- Kimlik, uç nokta ve ağ telemetrisini yapay zeka platformu kayıtlarından daha uzun tutun
- Bağlı uygulamaları, API scope'larını ve ajan yapılandırmalarını düzenli olarak envanterleyin
- Belirli aralıklarla olay rekonstrüksiyonu tatbikatı yapın ve ihtiyaç duyulan kanıtların gerçekten geri getirilebildiğini doğrulayın
Kaynak ve Çeviri Notu
Bu içerik, Forensic Horizon tarafından hazırlanan İngilizce kaynak çalışmanın Türkçe konsolide sürümünden ve Forensic Horizon ile Sparta Siber Güvenlik ortak markalı yayınından uyarlandı. Kaynaklar 28 ve 29 Ağustos 2026 tarihlerinde doğrulandı. ChatGPT ve OpenAI, Google, Gemini ve Google Cloud ile Claude ve Anthropic adları ilgili hak sahiplerinin ticari markalarıdır. Bu yayın söz konusu üreticiler adına hazırlanmamıştır.
Ayrıntılı teknik referanslar için OpenAI Enterprise Privacy, Google Workspace Admin Reports API ve Anthropic Compliance API dokümantasyonları incelenebilir.
