Globya Bilgi Teknolojileri · 2000'den beri 0850 432 55 13 info@globya.com.tr
AraCtrl K Proje başlat

KVKK ve Güvenlik

Yedeğiniz var, peki geri dönebiliyor musunuz?

Yedek almak işin yarısıdır; asıl soru, kötü bir günde ne kadar sürede ve hangi tarihe geri dönebileceğinizdir. 3-2-1 kuralını ve onu gerçekten işe yarar kılan ayrıntıları anlatıyoruz.

3-2-1 yedekleme stratejisi, verinin en az üç kopyasının, en az iki farklı ortamda ve bunlardan en az birinin farklı bir fiziksel konumda tutulmasını öneren basit bir kuraldır. Yıllardır bilgi güvenliğinde temel kural olarak kabul edilir; çünkü tek bir olayın (disk arızası, yangın, hırsızlık, fidye yazılımı, yanlışlıkla silme) tüm kopyaları aynı anda yok etmesini engeller. Firmalarla konuştuğumuzda "yedeğimiz var" cevabını sık duyuyoruz. Ama biraz derine inince yedeğin aynı sunucuda durduğu, en son aylar önce alındığı ya da hiç geri yüklemeyi denemediği ortaya çıkıyor. Bu yazıda 3-2-1 kuralını ve onu gerçekten işe yarar kılan ayrıntıları anlatıyoruz.

3-2-1 kuralı somut olarak ne demek?

KuralAnlamıÖrnek
3 kopyaCanlı veri + en az iki yedekSunucudaki veritabanı, gecelik yedek, haftalık dış yedek
2 farklı ortamYedekler aynı türde tek bir cihaza bağlı olmasınSunucu diski + ayrı depolama sunucusu veya nesne depolama
1 dış kopyaEn az bir kopya farklı fiziksel konumdaFarklı veri merkezinde duran yedek

Aynı sunucunun ikinci diskine alınan yedek, disk arızasına karşı işe yarar ama sunucunun ele geçirilmesine karşı yaramaz. Ofisteki harici disk yangına ve hırsızlığa karşı korumasızdır. Kural, bu tekil riskleri dağıtmak için vardır.

Fidye yazılımı kuralı güncelledi: değiştirilemez kopya

Fidye yazılımları (dosyaları şifreleyip açmak için para isteyen zararlı yazılımlar) artık yalnızca canlı veriyi değil, erişebildikleri yedekleri de hedef alıyor. Yedek sunucusuna canlı sistemden yazma yetkisiyle bağlanılıyorsa, saldırgan o yetkiyi yedekleri silmek için de kullanabilir.

Bu yüzden son yıllarda kural genişletildi ve sıkça 3-2-1-1-0 olarak anılıyor:

  • Ek 1: En az bir kopya değiştirilemez (belirli bir süre silinemez ve üzerine yazılamaz) ya da ağdan tamamen ayrık olmalı.
  • 0: Geri yükleme testlerinde sıfır sorun; yani yedeğin gerçekten açıldığı düzenli olarak doğrulanmalı.

Pratikte bu, yedeğin canlı sistemin yetkileriyle silinemeyeceği bir düzen kurmak demektir: yedeği karşı taraf "çeker", canlı sistem "itmez" ya da depolama katmanında saklama kilidi kullanılır.

Ne kadar sıklıkla, ne kadar geriye?

Yedek planı iki soruyla başlar:

  1. Ne kadar veri kaybını kaldırabilirsiniz? Sipariş alan bir e-ticaret sitesi için bir günlük kayıp ciddi bir sorundur; aylık güncellenen bir tanıtım sitesi için değildir. Bu, yedek sıklığını belirler.
  2. Ne kadar süre kapalı kalabilirsiniz? Portal bir gün kapalı kalırsa bayiler sipariş veremez. Bu, geri dönüş yönteminin ne kadar hızlı olması gerektiğini belirler.

Tipik bir kurumsal yapıda veritabanı günlük (yoğun sistemlerde daha sık), dosyalar günlük artımlı, tam yedek haftalık alınır. Saklama derinliği de önemlidir: fidye yazılımı ya da bozuk veri bazen haftalar sonra fark edilir. Yalnız son yedi günü tutan bir plan, üç hafta önce başlamış bir sorunda işe yaramaz.

Geri yükleme testi yapılmamış yedek, yedek değildir

En sık gördüğümüz sorun budur. Yedek görevleri her gece "başarılı" diye rapor verir; ama ilk kez geri yüklemeye çalışıldığında dosyanın eksik, şifre anahtarının kayıp ya da veritabanı sürümünün uyumsuz olduğu anlaşılır.

Önerimiz:

  • Üç ayda bir, rastgele seçilen bir yedeği ayrı bir ortama tam olarak geri yükleyin.
  • Geri yüklemenin ne kadar sürdüğünü ölçün ve not edin.
  • Yedek şifreleme anahtarlarını yedekle aynı yerde değil, ayrı ve güvenli bir yerde saklayın.
  • Test sonucunu kısa bir kayıtla belgeleyin.

KVKK açısından yedekler

Yedekler iki yönden KVKK konusudur. Birincisi, veri güvenliği yükümlülüğü verinin kaybolmasına ve bozulmasına karşı tedbir almayı da kapsar; düzenli ve test edilmiş yedek bu tedbirin parçasıdır. İkincisi, yedekler de kişisel veri içerir:

  • Yedekler şifreli saklanmalı; yedek dosyasının çalınması, veritabanının çalınmasıyla aynı sonucu doğurur.
  • Yedeklere erişim yetkisi sınırlı olmalı.
  • Saklama ve imha politikanızdaki süreler yedekler için de düşünülmeli; silinen bir kaydın yıllarca yedeklerde yaşaması ayrı bir değerlendirme gerektirir.
  • Yedek yurt dışındaki bir depolama hizmetindeyse aktarım kuralları geçerlidir; bkz. yurt dışı veri aktarımı.

Kontrol listesi

  • Yedeklenecek sistemler listelendi (site, veritabanı, e-posta, dosya sunucusu, ERP)
  • Her biri için kabul edilebilir veri kaybı ve kapalı kalma süresi belirlendi
  • En az bir kopya farklı konumda
  • En az bir kopya değiştirilemez veya ağdan ayrık
  • Yedekler şifreli, anahtarlar ayrı yerde
  • Geri yükleme testi takvime bağlandı ve sonuçlar kaydediliyor
  • Yedek başarısız olduğunda uyarı giden bir kişi belli

Globya'da nasıl yapıyoruz

Barındırma ve bakım hizmetimizdeki sitelerin ve uygulamaların yedeklerini farklı konumda, şifreli ve canlı sistemin silemeyeceği bir düzenle tutuyoruz. Yedek görevleri izlenir, periyodik geri yükleme testleri yapılır. Bir ERP ya da muhasebe sunucusu gibi kendi altyapınızdaki sistemler için de yedek planını birlikte kurgulayabiliriz; KVKK uyumu kapsamındaki bu gereklilikler projelerimizde eksik kalmaz, ek ücret alınmaz.

Sık sorulan sorular

Bulut hizmeti kullanıyoruz, ayrıca yedek almamız gerekir mi?

Çoğu durumda evet. Bulut sağlayıcısı altyapının çalışmasından sorumludur; sizin verinizi yanlışlıkla silmenize ya da ele geçirilen bir hesabın veriyi silmesine karşı her zaman koruma sunmaz. Sağlayıcının sözleşmesindeki yedek kapsamını okuyun.

Harici diske haftalık yedek almak yeterli mi?

Küçük bir ofis için başlangıçtır, ama tek başına 3-2-1'i karşılamaz. Disk genellikle ofiste durur ve bilgisayara bağlı kaldığında fidye yazılımından etkilenebilir.

Yedekleri ne kadar süre saklamalıyız?

Tek bir doğru cevap yok. Sorunların geç fark edilme ihtimali, mevzuattaki saklama süreleri ve saklama-imha politikanız birlikte değerlendirilmeli. Hukuki süreleri hukuk danışmanınızla teyit edin.

Mevcut yedek düzenimizi değerlendirebilir misiniz?

Evet. 0850 432 55 13 ya da iletişim sayfası üzerinden ulaşın; önce telefonda mevcut yapıyı dinleyelim.

Bu yazıyla ilgili aklınıza takılan bir şey mi var?

Globya asistanı 7/24 çevrimiçi; sorunuzu hemen yanıtlar, gerekirse ekibe iletir.

Asistana sorun

Sıradaki proje sizinki olabilir

Dijital işlerinizi tek elden yönetelim.

Kısa bir telefon görüşmesiyle ihtiyacınızı dinleyelim; sitenize özel ön analiz raporunu ücretsiz hazırlayalım.