OSINT Nedir? Yasal Sınırlar ve Kurumsal Kullanım Alanları
osint

OSINT Nedir? Yasal Sınırlar ve Kurumsal Kullanım Alanları

OSINT, yalnızca herkesin erişebildiği açık kaynaklardan bilgi toplayıp doğrulanabilir bir bütüne dönüştürme disiplinidir. Bu rehberde OSINT'in yasal sınırlarını, kurumsal kullanım alanlarını, kanıt disiplinini ve kişisel gözetim, doxxing ile yetkisiz erişim gibi kesinlikle yapılmayanları ele alıyoruz.

Siber Güvenlik Ekibi
6 dk okuma
Konular
açık kaynak istihbaratı
siber güvenlik
yasal sınırlar
kurumsal araştırma
tedarikçi durum tespiti
marka koruma
dijital adli bilişim

OSINT (açık kaynak istihbaratı), herkesin erişebildiği kaynaklardan — kamuya açık web sayfaları, resmi kayıtlar, şirket beyanları, haber arşivleri, sosyal medya profilleri ve teknik kayıtlar — bilgi toplayıp bunu doğrulanabilir bir bütüne dönüştürme disiplinidir. Asıl sınır, toplanan bilginin niteliğindedir: bir araştırma yalnızca herkesin görebildiği verilerle ve yürürlükteki hukuka uygun biçimde yapıldığı sürece OSINT sayılır. Erişim izni olmayan bir sisteme girilerek, kırılarak ya da kandırılarak elde edilen veri OSINT kapsamına girmez. Bu rehberde OSINT'in ne olduğunu, yasal sınırlarını, kurumsal dünyadaki meşru kullanım alanlarını ve hangi davranışların kesinlikle kapsam dışında kaldığını ele alıyoruz.

OSINT nedir, ne değildir? Yasal sınırlar

OSINT, gizli kaynaklara veya devletin özel yetkilerine dayanmaz. Tamamen herkesin eriştiği bilgi katmanında çalışır: kurumların kendi siteleri, kamu ihale ilanları, mahkeme kararlarının açık kısımları, ticaret sicili kayıtları, alan adı (WHOIS) kayıtları, sertifika şeffaflık logları, açık uygulama arayüzleri ve kamuya açık sosyal medya paylaşımları. OSINT'i bir hesap kırma, izinsiz erişim veya hack faaliyeti sanmak en yaygın yanılgıdır. OSINT bir saldırı değil, düzenli ve izlenebilir bir araştırma yöntemidir.

Yasal sınırı üç soruyla netleştirebilirsiniz:

Uzaktan İzleme Teklifleri

Uzaktan İzleme Teklifleri

Sphnix ile başlayın ve mSpy ile Eyezy'yi karşılaştırın.

  • Veriye erişim açık mı? Bilgi, herkesin giriş yapmadan ya da yalnızca normal bir hesapla görebileceği bir yüzeyde mi duruyor? Bilgiye ulaşmak için yetki yükseltmek veya bir sisteme girmek gerekiyorsa, orada OSINT biter.
  • Yöntem hukuka ve platform kurallarına uygun mu? Otomatik toplama yapılıyorsa platformun hizmet şartlarına, veri koruma mevzuatına ve ilgili ulusal düzenlemelere uyulmalıdır.
  • Kullanım orantılı mı? Toplanan bilgi, tanımlı amacın gerektirdiğinden fazlasına hizmet etmemelidir.

Bu çerçevenin dışındaki her şey OSINT değildir; bunlar yetkisiz erişim, gözetim ya da taciz kapsamına girip ciddi hukuki sonuçlar doğurabilir.

Açık kaynak, yarı açık kaynak ve erişim izni gerektiren veriler

OSINT yalnızca açık ya da kapalı diye ikiye ayrılmaz; gerçekte üç katman vardır ve her birinin kuralları farklıdır.

Tam açık kaynaklar

Giriş yapmadan herkesin eriştiği içerikler bu gruba girer: şirket web siteleri, basın bültenleri, kamuya açık raporlar, ticaret sicili ilanları, devlet açık veri portalları, akademik yayınlar ve açık harita ya da uydu görüntüleri. Bu katman OSINT'in doğal çalışma alanıdır.

Yarı açık kaynaklar

Üyelik, basit bir hesap ya da kabul edilmiş bir kullanım şartı ile erişilen alanlardır: forumlar, mesleki ağlar ve bazı platform profilleri. Buralarda araştırma ancak platformun kurallarına ve topluluk normlarına uyularak yapılabilir; masum kullanıcıların verileri toplu biçimde çekilmemelidir.

Erişim izni gerektiren veriler

Parola arkasındaki hesaplar, özel mesajlar, üyelere kapalı veri tabanları, kısıtlı sistemler ve izinsiz elde edilmiş veri setleri bu katmandadır. Bunlara erişmek, kırma denemek ya da ele geçirilmiş bir oturumu kullanmak OSINT değil, suçtur. Meşru hiçbir ekibin bu tür verilere dayalı bulgu üretmesi kabul edilemez.

Kurumsal kullanım alanları: tedarikçi incelemesi, marka taklidi, dolandırıcılık izi

Meşru OSINT çalışması en çok kurumsal dünyada anlam kazanır. Kaynakların kamuya açık olması, elde edilen bulgunun hukuki ve etik olarak savunulabilir kalmasını sağlar. Başlıca kullanım alanları şunlardır:

  • Tedarikçi ve iş ortağı durum tespiti: Yeni bir tedarikçiyle sözleşme imzalamadan önce şirket yapısı, gerçek sahiplik, geçmiş anlaşmazlıklar ve kamuya yansımış risk göstergeleri açık kaynaklardan derlenir.
  • Marka taklidi ve sahte profil tespiti: Sizin adınıza açılmış sahte alan adları, taklit sosyal medya hesapları ve izinsiz kullanılan görseller tespit edilerek kaldırma süreçlerine dayanak oluşturur.
  • Dolandırıcılık izinin takibi: Mağdurun kendisi tarafından sağlanan mesajlar, sahte fatura örnekleri, kullanılan alan adları ve ödeme kanalları açık kaynaklarla çapraz kontrol edilerek bir iz sürülür.
  • İtibar ve tehdit izleme: Yöneticiler, ürünler veya kampanyalar hakkında kamuya açık platformlarda yayılan yanlış bilgiler ve ortak saldırı kalıpları izlenir.
  • Uyum ve hukuki süreç desteği: Yürütülen bir uyuşmazlık veya savcılık sürecinde dosyaya eklenebilecek açık kaynak raporu hazırlanır.

Bu çalışmaların tamamı tanımlı bir amaç ve yazılı bir kapsam ile yürütülür; sınırsız bir merak araştırması değildir.

Kanıt disiplini: kaynak kaydı, zaman damgası, doğrulama ve raporlama

OSINT'in değeri iddiaların sayısında değil, doğrulanabilirliğindedir. Toplanan her bulgu, başka bir kişinin aynı sonuca ulaşabileceği şekilde kaydedilmelidir. Uyguladığımız temel disiplin şöyledir:

  • Kaynak kaydı: Her bulgu için tam bağlantı, erişim tarihi ve kaynağın türü (kurumsal site, resmi kayıt, açık profil) yazılır.
  • Zaman damgası: İçeriğin o anki hâli ekran görüntüsü veya arşiv kaydı ile sabitlenir; çünkü açık kaynaklar her an değişebilir.
  • Çapraz doğrulama: Kritik bir bulgu en az iki bağımsız kaynakla desteklenmeden rapora girmez.
  • Ayrım: Doğrulanmış gerçek, kaynağın iddiası ve analistin çıkarımı rapor içinde ayrı ayrı işaretlenir; çıkarım asla gerçek gibi sunulmaz.
  • Raporlama: Bulgular; kaynak listesi, kronoloji, risk değerlendirmesi ve öneriler içeren, hukuki süreçte kullanılabilecek düzenli bir belge hâline getirilir.

Bu disiplin hem yanlış suçlamaların önüne geçer hem de raporunuzun bir mahkeme veya uyum sürecinde ağırlık taşımasını sağlar.

Yapılmayanlar: kişisel gözetim, doxxing, gizli izleme ve yetkisiz erişim

OSINT'in sınırını en iyi, kapsamı dışında kalan şeylerle anlatabiliriz. Meşru bir çalışmada aşağıdakiler kesinlikle yapılmaz:

  • Kişisel gözetim: Rızası olmayan bir kişinin nerede olduğunu, kimi aradığını veya ne yaptığını izlemek. Bu OSINT değil, gizli izlemedir.
  • Doxxing: Kişinin özel bilgilerini, örneğin adresini, ailesini, iletişim bilgilerini veya çalıştığı yeri, toplayıp yayınlamak ya da bir üçüncü tarafa açıklamak.
  • Gizli izleme ve sosyal mühendislik: Kurbanı kandırarak bilgi sızdırmak, sahte profil üzerinden ilişki kurmak veya takip yazılımı kurmak.
  • Yetkisiz erişim: Bir hesaba, cihaza ya da veri tabanına parola denemek, açık kapatmak veya izinsiz elde edilmiş veriyi satın alıp kullanmak.
  • Uydurma kanıt: Elde edilmemiş bir bulguyu üretmek ya da bağlamından kopuk bir paylaşımı kasıtlı olarak yanıltıcı biçimde sunmak.

Bu tür taleplerle gelen müşterilere hizmet verilmez; taraflı, rızasız veya hukuk dışı bir çalışmanın parçası olmayız. OSINT'in gücü tam olarak bu sınırda kalmasından gelir.

Bir OSINT incelemesi nasıl talep edilir? Kapsam, teslimat ve hukuki çerçeve

Profesyonel bir OSINT incelemesi net bir talep ve yazılı bir kapsam ile başlar. Talep ederken şunları tanımlamak sonucu belirler:

  • Amaç: Araştırma neyi çözecek? Tedarikçi riski mi, marka taklidi mi, yoksa bir dolandırıcılık izi mi?
  • Kapsam: Hangi konular, hangi zaman aralığı ve hangi açık kaynak türleri incelenecek?
  • Kapsam dışı: İzinsiz erişim, kişisel gözetim ve izinsiz veri kullanımının baştan hariç tutulduğu yazılı olarak belirtilir.
  • Teslimat: Tipik olarak bulgular kaynak listesiyle birlikte yazılı bir rapor hâlinde ve gerekiyorsa kısa bir sunumla teslim edilir. Süre ve ücret kapsamın genişliğine göre değişebilir.
  • Hukuki çerçeve: Çalışma yürürlükteki mevzuata ve veri koruma ilkelerine uygun yürütülür; gerektiğinde avukat veya uyum ekibiyle birlikte ilerlenir.

Amacınızı ve kapsamınızı paylaşarak başlayabilirsiniz. Ekibimiz talebinizi yasal sınırlar içinde değerlendirip uygun bir çalışma planı önerir. Doğrudan bir görüşme için hizmet sayfamızdan başlayabilir, sorularınız için iletişim sayfamızı kullanabilir veya diğer güvenlik konularını blogumuzda inceleyebilirsiniz.

Profesyonel yardıma mı ihtiyacınız var?

Yetkili kurtarma, güvenlik testi ve olay desteği için doğrulanmış etik hackerlarla çalışın.

Hacker kirala →

Sorularınız mı var? Uzmanlarımız yardıma hazır.

Ücretsiz danışma için bize ulaşın →

Sık sorulan sorular

Yalnızca herkesin erişebildiği açık kaynaklardan, hukuka ve platform kurallarına uygun biçimde bilgi toplamak genellikle yasaldır. Ancak parola arkasındaki hesaplara erişmek, veri tabanı kırmak veya izinsiz elde edilmiş veri kullanmak OSINT değil, suçtur; bu nedenle yöntem ve amaç, yasal sınırı birlikte belirler.

Hacking, yetkisiz erişim sağlamak için sistem açıklarını kullanır ve izinsizdir. OSINT ise yalnızca kamuya açık bilgiyi toplar, hiçbir sisteme izinsiz girmez ve her dahilde izlenebilir bir araştırma yöntemidir.

En yaygın kullanımlar tedarikçi ve iş ortağı durum tespiti, marka taklidi ve sahte profil tespiti, dolandırıcılık izinin takibi, itibar izleme ve hukuki ya da uyum süreçlerine dayanak oluşturacak açık kaynak raporu hazırlamaktır.

Hayır. Rızası olmayan bir kişiyi konum veya davranış bakımından izlemek, özel bilgilerini toplayıp yayınlamak (doxxing), sahte profil kurmak veya takip yazılımı kullanmak gizli izlemedir ve kesinlikle yapılmaz. Bu tür talepler kabul edilmez.

Her bulgu için tam bağlantı, erişim tarihi ve zaman damgası kaydedilir; ekran görüntüsü veya arşiv kaydıyla sabitlenir ve kritik bilgiler en az iki bağımsız kaynakla doğrulanır. Doğrulanmış gerçek, kaynağın iddiası ve analist çıkarımı raporda ayrı ayrı belirtilir.

Bu makaleyi paylaş

Bu yazının önbelleğe alınmış bir sürümünü görüntülüyorsunuz. Güncellemeler kısa süre içinde görünebilir.