Her KOBI sahibi "yedek alıyoruz" der. Ancak çoğu durumda bu yedek, şirket sunucusunun yanı başındaki bir harici disk ya da haftalık elle çekilen bir kopyadan ibarettir. Fidye yazılımı saldırısı veya yangın anında bu yedekler işe yaramaz.

3-2-1 Kuralı Nedir?

Veri koruma endüstrisinin altın standardı olan 3-2-1 kuralı şu şekilde özetlenir:

Bu kural tek bir felaketten (yangın, su baskını, fidye yazılımı, donanım arızası) en az bir kopyanın hayatta kalmasını matematiksel olarak güvence altına alır.

Yaygın Yedekleme Hataları

KOBI için Pratik 3-2-1 Mimarisi

Katman 1: Lokal Hızlı Yedek (NAS veya harici disk)

Günlük artımlı (incremental) yedek, aynı ağ içindeki NAS cihazına alınır. Bu katman hız sağlar: tek bir dosyayı veya küçük bir klasörü dakikalar içinde geri yüklemek mümkündür. Synology veya QNAP NAS cihazları, 2-4 TB depolama ile 5.000-15.000 TL arasında temin edilebilir.

Katman 2: Bulut Yedekleme

Coğrafi uzaklık sağlar. Türk KOBI'leri için pratik seçenekler:

Katman 3: Anlık Snapshot (Sanal Ortamlar Için)

VMware veya Hyper-V kullanan şirketlerde VM snapshot'ları, hızlı geri dönüş için kritik üçüncü katmanı oluşturur. Snapshot yedek değildir; ancak küçük değişiklikleri geri almak için çok hızlıdır.

Yedekleme Sıklığı — RPO ve RTO

Iki kritik kavram yedekleme planını belirler:

Muhasebe yazılımı için RPO 1 saat olabilirken, statik web sitesi için RPO 24 saat kabul edilebilir. Her sistemin kendi RPO/RTO değeri olmalı ve yedekleme buna göre yapılandırılmalıdır.

Yedek Geri Yükleme Testi — En Çok Atlanan Nameım

Yedekleme sisteminin çalıştığından emin olmanın tek yolu düzenli geri yükleme testidir. Önerilen: ayda bir kez rastgele seçilen bir dosya veya klasörün yedekten geri yüklenmesi; yılda bir kez tam sistem geri yükleme simülasyonu. Bu test yapılmadan "yedeğimiz var" demek, sigortası olduğunu hiç kontrol etmemiş biri gibi konuşmaktır.

KVKK ve Yedekleme

Kişisel veri içeren yedeklerin nerede saklandığı KVKK kapsamında önem taşır. Bulut sağlayıcısının veri merkezinin Türkiye'de veya yeterli güvence sağlayan bir ülkede olması; yedek şifrelemesinin aktarım sırasında ve beklemede (at-rest) uygulanması gerekir. Yedeklerin saklama süresi ve imha prosedürü de veri envanterinde belgelenmelidir.

Sonuç

Veri yedekleme maliyeti, veri kaybının maliyetiyle kıyaslandığında her zaman küçük kalır. 3-2-1 kuralını uygulayan, RPO/RTO tanımlamış ve en az yılda bir geri yükleme testi yapan bir KOBI, fidye yazılımı saldırısını bile birkaç saat içinde atlatabilir. Bunu yapmayan şirketler ise tek bir olayla tüm verilerini kalıcı olarak kaybedebilir.