Birden fazla kişinin erişebildiği kurumsal bir kripto para cüzdanından fonlar kaybolduğunda, şüphe neredeyse otomatik olarak anahtarlara sahip olan çalışanın üzerine düşer. Bu, gerçekten de soruşturma için mantıklı bir başlangıç noktasıdır, ancak erişimin varlığı tek başına hiçbir şeyi kanıtlamaz.
Bir geliştiricinin hesabı hacklenmiş olabilir. Bir seed ifadesi, bir iş bilgisayarı aracılığıyla yabancı ellere geçmiş olabilir. Eski bir yüklenici şirkete erişimini çok önceden kaybetmiş, ancak kimlik bilgileri daha sonra harici bir saldırgan tarafından kullanılmış olabilir. Aynı zamanda, ilk bakışta sıradan bir dış saldırı gibi görünen bir olay, pekâlâ içeriden erişimi olan birinin özenle hazırladığı bir hırsızlık olabilir.
Bu nedenle kurumsal bir soruşturmanın görevi, en şüpheli çalışanı mümkün olduğunca hızlı seçmek değildir. Belirli bir kişiyi, hem hırsızlığı gerçekleştirme olanağıyla, hem somut eylemlerle, hem de bu eylemlerin ardında bıraktığı dijital izle aynı anda ilişkilendirerek tespit etmek gerekir.
İçeriden bir hırsızlığın soruşturması nereden başlar
Bu nedenle blok zinciri verileri, kurumsal olay kayıtlarıyla karşılaştırılmalıdır: cihazlar, IP adresleri, VPN oturumları, e-posta ve işlem onay süreçlerine ilişkin bilgiler. Kişinin hırsızlıktan hemen önceki ve sonraki davranışı da en az bu kadar önemli olabilir. Bazen suçun hazırlığını veya izlerini gizleme girişimini fark etmeyi sağlayan, tam da alışılmış etkinlikteki değişikliklerdir.
Çalışanlarla yapılan görüşmeler ve poligraf soruşturmayı tamamlayabilir, ancak teknik ve blok zinciri kanıtlarının yerini almamalıdır. Nihai sonuç kanıtlara dayanmalı ve tespit edilmiş olguları dolaylı işaretlerden ve çalışma hipotezlerinden açıkça ayırmalıdır.
Önce gerçekten erişim sağlayabilecek herkesin belirlenmesi gerekir
Soruşturmaya bir şüpheli listesiyle değil, kripto varlıkları teknik olarak etkileyebilecek kişilerin gerçek çevresinin yeniden kurgulanmasıyla başlanmalıdır.
Seed ifadesini kimin bildiğini ya da özel anahtara kimin sahip olduğunu, çoklu imza şemasında kimin yer aldığını, borsada işlem yapabilecek, izin verilen adres listelerini veya çekim limitlerini değiştirebilecek kişilerin kimler olduğunu tespit etmek gerekir. Aynı çevreye kurumsal e-postaya, parola yöneticilerine, bulut depolamaya ve sunuculara erişimi olan kişiler de girer. Ayrıca, işlemlerin fiilen hangi cihazlardan imzalandığını öğrenmek gerekir.
Çalışanların unvanlarıyla sınırlı kalmamak özellikle önemlidir. Küçük bir şirkette kripto varlıklar çoğu zaman çok daha basit biçimde yönetilir: birkaç dizüstü bilgisayar, bir donanım cüzdanı ve «genellikle kriptoyla ilgilenen» bir kişi. Böyle bir durumda unvanın resmî adı, gerçek yetki düzeyi hakkında neredeyse hiçbir şey söylemez. Soruşturmanın başlangıçtaki sınırlarını belirlemesi gereken, tam da kişinin fiili erişimi ve gerçek olanaklarıdır.
Tek bir TXID yetmez: işlemin tüm geçmişini yeniden kurmak gerekir
Çalınan işlemin tanımlayıcısı, varlıklara ne olduğunu görmeyi sağlar, ancak işlemin şirketin içinde nasıl ortaya çıktığını açıklamaz.
Bu nedenle soruşturma, işlemin tüm yaşam döngüsünü yeniden kurmalıdır. Alıcı adresini kimin oluşturduğunu ve bu adresin kurumsal altyapıda ilk kez nerede ortaya çıktığını tespit etmek gerekir. Fonların çekilmesinden önce dahili bir transfer talebi varsa, onu kimin oluşturduğunu ve kimin onayladığını belirlemek gerekir. Ardından işlemin hangi anahtarla, hangi cihazdan ve hangi hesap altında imzalandığını tespit etmek gerekir.
Böylece blok zinciri, varlıklara ne olduğunu gösterirken, kurumsal sistemler işlemin kuruluş içinde tam olarak nasıl başlatıldığını tespit etmeyi sağlar.
Blok zinciri, kurumsal kayıtlarla karşılaştırılmalıdır
Sonraki aşama, çalınan işlemin zamanını şirketin genel dijital kronolojisiyle üst üste bindirmektir. İşlemin zaman damgası, kurumsal altyapıda aynı anda neler olduğuyla karşılaştırılmadığı sürece tek başına pek bir şey ifade etmez.
Kurumsal sistemlere yapılan girişleri, IP adreslerini, VPN oturumlarını, e-postayı ve mesajlaşma uygulamalarını, anahtar saklama sistemlerine yapılan erişimleri ve işlem onay sistemlerindeki eylemleri kontrol etmek gerekir. Blok zincirindeki bir olayı şirket içindeki somut bir dijital etkinlikle ilişkilendirmeyi sağlayan, tam da bu tür bir karşılaştırmadır.
Örneğin bir işlem 03:17'de imzalanmış olabilir ve tam da aynı anda bir çalışanın kurumsal hesabı, iş bilgisayarından alışılmış VPN'i üzerinden sisteme giriş yapmış olabilir. Bu ciddi bir çakışmadır. Ancak bundan bir saat önce bilgisayara zararlı yazılım yüklendiği ya da kullanıcının oturumunun ele geçirildiği ortaya çıkarsa, olayın yorumu tamamen değişir.
Bu nedenle soruşturma, sürekli olarak iki alternatif sürümü kontrol etmelidir: çalışan kendi yetkilerini kendisi kullandı ya da erişimini başka biri kullandı.
Bir hırsızlığın hazırlığı, fonların çekilmesinden çok önce başlayabilir
İçeriden bir saldırı nadiren büyük bir kripto para çekiminin tam da o anında başlar. Hazırlık eylemleri olayın kendisinden çok önce gerçekleşebilir.
Bu nedenle bir kuruluş için çalışanların normal davranış modelini anlamak ve ondan önemli sapmaları izlemek önemlidir. Bir hırsızlıktan önce bu tür sapmalar, erişimi genişletme talepleri, anahtar dışa aktarımı elde etme girişimleri, standart onay prosedürlerinin atlanması, kayıt tutmanın devre dışı bırakılması, test işlemlerinin yapılması veya yeni adreslerin hazırlanması olabilir.
Hırsızlığın kendisi sırasında, belirli bir kullanıcının etkin oturumu, onun için alışılmış bir cihaz veya VPN, kısıtlı bir anahtarın kullanılması ya da genellikle yalnızca belirli bir çalışanın uyguladığı iç prosedürlere uygun olarak bir işlemin gerçekleştirilmesi dikkat çekebilir.
Hırsızlıktan sonra ise başka işaretler önem kazanır: dosyaların ve yazışmaların silinmesi, olanla ilgili çelişkili açıklamalar, soruşturma materyallerine olan olağandışı ilgi ya da olay kayıtlarını değiştirme girişimleri.
Bununla birlikte, bu işaretlerin hiçbiri tek başına bir kanıt değildir. Anlamları, ancak başka bağımsız verilerle çakıştıklarında ortaya çıkar.
Çalınan fonların hareketi, saldırganın alışkanlıklarını açığa çıkarabilir
Kripto para kurumsal cüzdandan ayrıldıktan sonra, sonraki hareketi işlemin arkasındaki kişi hakkında ek bilgiler verebilir.
Örneğin, çalınan varlıklar belirli bir çalışanın daha önce kullandığı hizmetlerden geçebilir. İşlem komisyonu, kurumsal işlemlerde daha önce karşılaşılan bir adresten ödenmiş olabilir. Fonların bir kısmı, belirli bir kişiyle ilişkili eski bir kişisel cüzdanda veya bir borsa yatırma adresinde bulunabilir. Son olarak, saldırgan kendisine tanıdık gelen rotaları ve işlem modellerini tekrarlayabilir.
Ancak tek bir çakışma neredeyse hiçbir şeyi kanıtlamaz. Birkaç bağımsız işaretin toplamı çok daha güçlüdür - örneğin, bilinen bir hizmetin, gas kaynağının, işlem zamanının ve şirketin iç etkinliğinin çakışması.
Ayrıca, adreslerin kümeler hâlinde birleştirilmesi analitik bir sonuçtur, sahibin kimliğinin otomatik olarak tespiti değil. Başka bir deyişle, adresler arasındaki bağ bir veriler bütünüyle kanıtlanmalı, tespit edilmiş bir olgu olarak alınmamalıdır.
Çalışanların bilinen cüzdanları soruşturmanın bir parçası olabilir
Bir şirketin, belirli bir çalışanın veya yüklenicinin geçmişte yasal olarak kullandığı adresleri zaten mevcut olabilir. Bunlar kurumsal ödemeler, masraf iadesi veya önceki işlemler için kullanılan cüzdanlar olabilir.
Bu tür adresler, çalınan fonların rotasıyla, borsa kimlik bilgileriyle, kurumsal yazışmalarla ve yasal olarak elde edilen diğer bilgilerle karşılaştırılabilir. Altyapı çakışmaları özellikle değerlidir: aynı komisyon kaynağı, aynı aracı hizmetlerin kullanılması veya fonların birleştirilmesi.
Ancak burada da aynı ilke geçerlidir: tek bir çakışma otomatik olarak bir suçlamaya dönüşmez. Ancak diğer tespit edilmiş olgularla birleştiğinde kanıt değeri kazanır.
Saik, teknik kanıtların üzerine konulamaz
Yönetimle bir çatışma, işten çıkarılma, mali sorunlar veya başka kişisel koşullar bir polisiye romanda inandırıcı görünebilir. Ancak kurumsal bir soruşturmada bunlar, somut bir TXID'den, bir yetkilendirme olayından veya saklanmış bir sistem kaydından çok daha zayıftır.
Şüpheliyle konuşmak, verilerin ilk analizinden sonra anlamlıdır
Çalışanlarla yapılan görüşmeler, teknik soruşturma somut bir kronolojiyi ve belirli tutarsızlıkları zaten ortaya çıkardıktan sonra çok daha etkili hâle gelir.
«Kripto parayı siz mi çaldınız?» genel sorusu yerine, somut olayların koşullarını öğrenmek çok daha yararlıdır. Örneğin, hesabın neden belirli bir zamanda etkin olduğunu, bir limitin hangi nedenle değiştirildiğini, somut bir adresin kime ait olduğunu veya bir cihazın neden belirli bir hizmete bağlandığını.
Bu yaklaşım, yanıtları hâlihazırda mevcut olan dijital verilerle karşılaştırılabilecek sorular sormayı sağlar.
Erken bir suçlama ise tersine ek riskler yaratır. Kişi, tam olarak hangi sürümün soruşturulduğunu anlar ve kanıtları yok etmek ya da olaylara ilişkin sürümünü diğer katılımcılarla uyumlaştırmak için zaman kazanabilir.
Poligraf soruşturmayı tamamlayabilir, ancak onun yerini alamaz
Bir insidere yönelik şüphe somut teknik verilere dayanarak zaten oluşmuşsa, poligraf ek bir araç olarak kullanılabilir. En uygun göründüğü durum, somut bir olayın bulunduğu, potansiyel olarak ilgili kişilerin çevresinin görece sınırlı olduğu ve temel olguların test sonuçlarından bağımsız olarak doğrulanabildiği durumdur.
Bu nedenle «poligraf aldatma gösterdi, o hâlde çalışan parayı çaldı» sonucu yanlıştır. Doğru yaklaşım, teknik soruşturmanın önce somut tutarsızlıkları ortaya çıkarmasını, ardından bunlara dayanarak kesin soruların formüle edilmesini öngörür. Poligraf sonuçları daha sonra blok zinciri verileri, kurumsal kayıtlar ve görüşme sonuçlarıyla birlikte değerlendirilir.
Soruların kendisinin niteliği özel bir önem taşır. «Hiç kripto para çaldınız mı?» sorusu, somut bir olayı soruşturmak için neredeyse işe yaramaz. Somut koşulları kontrol etmek çok daha bilgilendiricidir: işlemlerin zamanı, belirli adresler, işlem onayının ayrıntıları ve anahtarın kaynağı.
Bu tür soruları, blok zinciri analizini zaten yapmış ve dava hakkındaki olgusal bilgileri toplamış bir uzman formüle etmelidir.
Ayrıca, poligraf uygulanmadan önce iş hukukunun gerekliliklerini, kişisel verilerin işlenmesine ilişkin kuralları ve poligraf kullanımının somut yargı bölgesinde kabul edilebilirliğini ayrıca değerlendirmek gerekir. Böyle bir testin sonucu, bir suçlama, bir çalışanın işten çıkarılması veya davanın kolluk kuvvetlerine devredilmesi için tek dayanak hâline gelmemelidir.
Şüphelinin erişimi kısıtlanmalı, ancak kanıtlar yok edilmemelidir
Toplanan veriler ciddi bir riske işaret ediyorsa, ele geçirilmiş erişim kısıtlanmalıdır. Ancak burada dış bir siber saldırının soruşturulmasındaki ilkenin aynısı geçerlidir: varlıklar, dijital kanıtlar yok edilmeden korunmalıdır.
Bir şirket, bir kullanıcının ayrıcalıklarını iptal edebilir, etkin oturumları sonlandırabilir, kurumsal anahtarları değiştirebilir ve kalan fonları risk bölgesinden çıkarabilir. Ancak kanıtlar saklanmadan önce, iş dizüstü bilgisayarını gelişigüzel temizlemek, kayıtları ve hesapları silmek ya da cihazları fabrika ayarlarına sıfırlamak doğru değildir.
Çalışanın kişisel cihazları ve hesaplarıyla özellikle dikkatli davranmak gerekir. Bunların incelenmesi olanağı yasalara, kurumsal politikalara ve sözleşme koşullarına bağlıdır. Bu nedenle bu tür durumlarda teknik ekip, hukukçularla birlikte çalışmalıdır.
Olgular, işaretler ve hipotezler birbirinden ayrılmalıdır
Bir soruşturmanın en önemli ilkelerinden biri, tespit edilmiş olanla, yalnızca olası bir bağlantıya işaret edenle ve hâlâ hipotez olarak kalanla arasındaki net ayrımdır.
Hedef adresin daha önce bu çalışanın kullandığı bir hizmetle etkileşimde bulunduğu ortaya çıkarsa, bu zaten bir göstergedir, ancak onun ilişkisinin tespit edilmiş bir olgusu değildir. Çalışanın bu adresi kontrol ettiği ve hırsızlığı bizzat gerçekleştirdiği varsayımı ise bir hipotezdir.
Bu üç düzey birbirine karıştırılırsa, nihai rapor gerçek verilerin izin verdiğinden çok daha inandırıcı görünmeye başlayabilir. Güçlü bir soruşturma yalnızca nihai sonucu değil, her temel iddianın dayanaklarını ve tespit edilen bağlantıya duyulan güven derecesini de göstermelidir.
Soruşturmanın sonucu nasıl olmalıdır
Soruşturmanın sonucu, çalışanların adları ve koşullu şüphe yüzdeleriyle dolu bir tablo olmamalıdır.
Şirket, varlıklara kimin erişimi olduğunu, çalınan işlemin nasıl ortaya çıktığını, işleme hangi cihazların ve hesapların katıldığını ve fonların sonrasında nereye taşındığını gösteren, birbirine bağlı bir kanıt tablosu almalıdır.
Ayrıca soruşturma, blok zinciri adresleri ile belirli kişiler arasındaki olası bağlantıları tespit etmeli ve olayın hangi alternatif açıklamalarının hâlâ mümkün olduğunu dürüstçe belirtmelidir.
Bu tabloya görüşmelerin ve kullanıldıysa poligrafın sonuçları eklenebilir. Ancak nihai değerlendirmenin temeli, doğrulanabilir dijital ve blok zinciri verileri olarak kalmalıdır.
Temel sonuç
Basit bir şüpheden, kurumsal kripto para hırsızlığının arkasında kimin olabileceğine dair temellendirilmiş bir sonuca geçmeyi sağlayan, tam da bu unsurların toplamıdır.
