KOBİ'de veri yedekleme: 3-2-1 kuralının gerçekçi hâli
Yedek var sanılıyor, gerektiğinde yok çıkıyor. Küçük işletmeler için uygulanabilir bir yedekleme düzeni ve ayda 10 dakikalık kontrol rutini.
Veri kaybı yaşamış işletmelerin neredeyse tamamında bir yedekleme sistemi vardı. Sorun yedeğin olmaması değildi; çalıştığının hiç kontrol edilmemiş olmasıydı.
Bu yazı, teknik ekibi olmayan bir işletmenin uygulayabileceği bir düzen öneriyor.
3-2-1 kuralı
Standart tavsiye şu: verinin 3 kopyası olsun, 2 farklı ortamda tutulsun, 1 kopyası başka bir fiziksel konumda bulunsun.
Küçük bir işletme için pratik karşılığı:
- Çalışan kopya — sunucudaki ya da buluttaki asıl veri
- Yerel yedek — ofisteki bir NAS ya da harici disk
- Uzak yedek — bulut yedekleme hizmeti ya da başka bir lokasyondaki disk
Üçüncüsü olmadan, yangın veya hırsızlık gibi tek bir olay hem asıl veriyi hem yedeği alıp götürüyor.
Fidye yazılımı, kuralı değiştiriyor
3-2-1 kuralı fidye yazılımı yaygınlaşmadan önce yazılmıştı. Bugün eklenen bir madde var: yedeklerden en az biri değiştirilemez (immutable) ya da çevrimdışı olmalı.
Sebep: fidye yazılımları artık ağa bağlı yedekleri de şifreliyor. Sürekli bağlı duran bir NAS, saldırı anında asıl veriyle birlikte şifreleniyor.
Pratik uygulamalar:
- Bulut yedekleme hizmetinde "sürüm koruma" / "değiştirilemez depolama" seçeneğini açmak
- Haftada bir harici diski takıp yedek alıp çıkarmak (fiziksel olarak bağlı olmayan bir kopya)
- Yedekleme hesabının şifresinin, günlük kullanılan hesaplardan farklı olması
Neyi yedeklemeli
Sadece muhasebe veritabanı değil. Genelde unutulanlar:
- e-Belge arşivi — yasal saklama yükümlülüğünüz var
- Sözleşmeler ve yazışmalar — dosya sunucusu ya da paylaşılan klasör
- Ürün fotoğrafları ve tasarım dosyaları — yeniden üretilmesi pahalı
- Web sitesi ve e-ticaret verisi — hizmet sağlayıcınız yedekliyorsa bile, sizin de bir kopyanız olmalı
- Yapılandırma bilgileri — hangi sistem hangi ayarlarla çalışıyor
- Erişim bilgileri — bir parola yöneticisi ve onun da yedeği
Son madde en çok atlanan: veri kurtarılıyor ama sisteme giriş yapılamıyor.
Süre ve sıklık: iki soruyla belirlenir
RPO — Ne kadar veriyi kaybetmeyi göze alabilirim? Cevap "bir gün" ise günlük yedek yeterli. "Bir saat" ise saatlik yedek gerekiyor. Bu soru maliyeti belirliyor.
RTO — Ne kadar sürede geri dönmem gerekiyor? Cevap "bir hafta" ise basit bir düzen yeterli. "Aynı gün" ise geri yükleme prosedürünün yazılı ve denenmiş olması gerekiyor.
Çoğu KOBİ için makul değerler: günlük yedek, bir iş günü içinde geri dönüş. Bunun ötesindeki her iyileştirme, maliyeti hızla artırıyor.
Aylık 10 dakikalık kontrol
Bu, yazının en önemli kısmı. Yedekleme sisteminin işe yaradığını kanıtlayan tek şey geri yükleme denemesi.
Ayda bir, 10 dakika:
- Yedekten rastgele bir dosya ya da bir tablo seçin.
- Geri yükleyin (asıl verinin üstüne değil, ayrı bir yere).
- Açılıyor mu, içeriği doğru mu — bakın.
- Tarih ve sonucu bir yere not edin.
Bu dört adım, "yedeğimiz var" cümlesini "yedeğimiz çalışıyor" cümlesine dönüştürüyor. Aradaki fark, veri kaybı yaşandığı gün her şey demek.
Yılda bir kez de daha büyük bir tatbikat yapın: tüm sistemin geri yüklenmesi ne kadar sürüyor, adımları kim biliyor?
Yazılı olması gerekenler
Bir sayfalık bir belge, panik anında en değerli şey:
- Hangi veri nerede yedekleniyor
- Yedeklere kim, nasıl erişiyor (erişim bilgileri ayrı ve güvenli yerde)
- Geri yükleme adımları, sırayla
- Sorun anında aranacak kişi/firma ve telefonu
- En son ne zaman test edildi
Bu belgeyi yalnızca dijital tutmayın — sistem çöktüğünde ona da erişemeyebilirsiniz. Bir çıktısı olsun.
Bulut kullanıyorsanız
"Bulutta, yedekleniyor" varsayımı tehlikeli. Bulut hizmetleri altyapıyı yedekler; sizin hatalarınızı yedeklemez. Yanlışlıkla silinen bir kayıt ya da hatalı bir toplu güncelleme, çoğu hizmette geri alınamaz.
Bulut sistemlerde de sorulacak sorular aynı: veriyi dışa aktarabiliyor muyum, ne sıklıkla alıyorum, aldığım dosyayı açabildiğimi kontrol ettim mi?
Aylık bir dışa aktarma alıp kendi diskinizde saklamak, çoğu KOBİ için yeterli ve çok ucuz bir güvenlik ağı.