Bir sunucu arızası, fidye yazılımı saldırısı ya da yanlışlıkla silinen bir klasör, yıllardır biriktirdiğiniz verileri dakikalar içinde erişilemez hâle getirebilir. 3-2-1 yedekleme kuralı bu riske karşı en sade ve en yaygın kabul gören yöntemlerden biridir: üç kopya, iki farklı ortam, bir kopya başka bir konumda.
3-2-1 kuralı ne anlatıyor?
Kural, tek bir arızanın ya da olayın tüm verilerinizi aynı anda yok etmesini engellemek üzerine kuruludur. Üç bileşeni vardır:
- 3 kopya: Verinin asıl hâli ve en az iki yedeği olmak üzere toplam üç kopya bulunmalı. Tek bir yedeğe güvenmek, o yedeğin ihtiyaç anında bozuk çıkma ihtimalini göz ardı etmek demektir.
- 2 farklı ortam: Kopyalar aynı türde ve aynı cihazdaki depolamada durmamalı. Örneğin bir kopya sunucunun kendi diskinde, diğeri ağa bağlı bir depolama cihazında (NAS) ya da bulut depolamada olabilir.
- 1 kopya başka konumda: Kopyalardan en az biri fiziksel olarak farklı bir yerde tutulmalı. Yangın, su baskını ya da hırsızlık, ofisteki tüm cihazları aynı anda etkileyebilir.
Kuralın gücü sadeliğinden gelir: Her ölçekteki işletme, bütçesine uygun araçlarla bu düzeni kurabilir.
Burada sık yapılan iki karışıklığa dikkat edin. Dosyaları cihazlar arasında eşitleyen bulut senkronizasyon klasörleri yedek değildir; bir dosya silindiğinde ya da fidye yazılımıyla şifrelendiğinde bu değişiklik de tüm cihazlara aynı şekilde yansır. Sunuculardaki RAID disk yapısı da yedek değil, disk arızasına karşı bir süreklilik önlemidir. Gerçek bir yedek, verinin geçmişe dönük sürümlerini asıl sistemden bağımsız olarak saklar.
Fidye yazılımları ve kuralın güncel yorumu
Fidye yazılımları, verileri şifreleyerek erişilemez hâle getiren ve karşılığında ödeme talep eden zararlı yazılımlardır. Bu saldırılar yalnızca asıl verileri değil, ağdan erişilebilen yedekleri de hedef alabilir. Bu nedenle bazı kaynaklarda kural 3-2-1-1-0 biçiminde genişletiliyor: Kopyalardan biri çevrim dışı ya da değiştirilemez (belirli bir süre boyunca silinemeyen ve üzerine yazılamayan) olmalı; yedekler de doğrulama sonrasında sıfır hatayla geri yüklenebilmeli.
Pratikte bu; bulut depolamada sürüm geçmişini ve nesne kilitleme özelliklerini açmak, kritik veriler için ağdan fiziksel olarak ayrılan bir kopya tutmak ve yedekleme sistemine erişimi ayrı, güçlü ve iki adımlı doğrulamayla korunan hesaplarla sınırlamak anlamına gelir.
Barındırma firmanızın yedeği yeterli mi?
Birçok işletme, barındırma hizmetinin aldığı yedeklerin yeterli olduğunu düşünür. Bu yedekler değerlidir ama tek başına 3-2-1'i karşılamaz: Çoğu zaman aynı veri merkezinde durur, saklama süresi sınırlıdır ve geri yükleme süreci sizin kontrolünüzde değildir. Web sitenizin dosyalarını ve veri tabanını düzenli aralıklarla kendi kontrolünüzdeki ayrı bir konuma da aktarmanız gerekir.
Aynı durum bulut tabanlı ofis uygulamaları için de geçerlidir. Kurumsal e-posta ve dosya paylaşım hizmetlerinde sağlayıcı, altyapının sürekliliğinden sorumludur; ancak yanlışlıkla silinen bir posta kutusu ya da saldırıya uğrayan bir hesaptaki veriler, saklama ayarlarına bağlı olarak geri getirilemeyebilir. Bu verileri de yedekleme planınıza dâhil edin.
Geri yükleyemediğiniz yedek, yedek değildir
Yedekleme planlarının en çok ihmal edilen kısmı geri yükleme testidir. Yedeklerin alındığını gösteren bir rapor, verinin gerçekten geri getirilebileceğini kanıtlamaz. Belirli aralıklarla örnek dosyaları, bir veri tabanını ya da bütün bir sunucuyu test ortamına geri yükleyin ve bu işlemin ne kadar sürdüğünü ölçün.
Planı netleştirirken iki kavram işinizi kolaylaştırır. RPO (Recovery Point Objective), göze alabileceğiniz en fazla veri kaybını; RTO (Recovery Time Objective) ise sistemlerin ne kadar sürede yeniden çalışır hâle gelmesi gerektiğini tanımlar. Günde bir kez alınan yedek, en kötü durumda bir günlük veri kaybı demektir. Bu sizin için kabul edilebilir değilse yedekleme sıklığını artırmanız gerekir.
Uygulama için kısa kontrol listesi
- Hangi verilerin kritik olduğunu listeleyin: muhasebe kayıtları, müşteri bilgileri, web sitesi, e-posta, tasarım ve proje dosyaları.
- Her veri grubu için yedekleme sıklığını ve saklama süresini belirleyin.
- Yedekleri otomatikleştirin; elle alınan yedekler er ya da geç unutulur.
- En az bir kopyayı farklı bir konumda ve tercihen değiştirilemez biçimde tutun.
- Yedekleri şifreleyin, erişimi sınırlı sayıda yetkiliyle kısıtlayın.
- Başarısız yedekleme işleri için otomatik uyarı mekanizması kurun.
- Geri yükleme testlerini takvime bağlayın ve sonuçlarını kayıt altına alın.
Yedeklerinizde kişisel veri de bulunacağı için KVKK kapsamındaki veri güvenliği ve saklama yükümlülüklerini de planınıza dâhil edin; bu konuda hukuk danışmanınızdan destek almanızı öneririz.
Sunucu, barındırma ve kurumsal e-posta hizmetlerimizde yedekleme düzenini işin en başında kurguluyoruz; çünkü veri kaybının bedeli, yedeklemenin maliyetinden neredeyse her zaman yüksektir. Mevcut yedekleme planınızı birlikte gözden geçirmek isterseniz ekibimizle iletişime geçin; kısa bir değerlendirmeyle eksikleri birlikte belirleyelim.




