Yedekleme politikası nasıl kurulur?
Kurumsal verinin kaybı göze alınabilir süresi, 3-2-1 kuralı, saklama planı ve yedekten dönüş tatbikatıyla işleyen bir yedekleme politikasının adımları.
7 dakika okuma
Yedek almak ile geri dönebilmek ayrı işlerdir
Çoğu kurumda bir yedekleme yazılımı kuruludur ve her gece bir iş çalışır. Sorun, o işin başarıyla bitip bitmediğine ve alınan kopyadan gerçekten dönülüp dönülemeyeceğine kimsenin bakmamasıdır. Kayıp yaşandığında yedeğin eksik, bozuk veya fidye yazılımıyla birlikte şifrelenmiş olduğu anlaşılır.
Yedekleme politikası bu belirsizliği kaldıran yazılı bir karardır: neyin, ne sıklıkla, nereye, ne kadar süreyle yedekleneceğini ve geri dönüşün nasıl test edileceğini tanımlar.
İki soruyla başlayın: ne kadar veri, ne kadar süre
Politikanın temeli her sistem için sorulan iki sorudur.
- Kaybedilebilir veri miktarı (RPO): son yedekten sonra oluşan veriyi kaybetmek ne kadar süre için kabul edilebilir? Bir saat, bir gün, bir hafta?
- Geri dönüş süresi (RTO): sistem durduğunda ne kadar sürede tekrar çalışır hâle gelmeli? Muhasebe sunucusu için bir gün kabul edilebilirken, üretim hattını yöneten sistem için bir saat bile uzun olabilir.
| Sistem | Tipik kaybedilebilir veri | Tipik geri dönüş süresi |
|---|---|---|
| ERP ve muhasebe veritabanı | 1 saat | 4 saat |
| Dosya sunucusu | 1 gün | 1 gün |
| E-posta | 1 gün | 8 saat |
| Üretim ve sevkiyat sistemleri | 15 dakika ile 1 saat | 1 ile 2 saat |
| Arşiv ve eski projeler | 1 hafta | Birkaç gün |
Bu değerleri bilgi işlem tek başına belirlememeli; her sistemin sahibi olan birimle birlikte yazılı hâle getirilmelidir.
3-2-1 kuralı
Yedeklerin nerede duracağı için yaygın kabul gören kural basittir: verinin en az üç kopyası olsun, bu kopyalar iki farklı ortamda dursun ve bir kopya kurumun dışında saklansın.
- Birinci kopya canlı sistemin kendisidir.
- İkinci kopya aynı binadaki yedekleme cihazında veya NAS üzerinde durur; hızlı geri dönüş bu kopyadan yapılır.
- Üçüncü kopya bulutta veya başka bir lokasyondadır; yangın, su baskını ya da hırsızlıkta ayakta kalan kopya budur.
Fidye yazılımları ağdan erişilebilen yedekleri de şifreler. Bu yüzden kopyalardan en az birinin değiştirilemez (immutable) olması veya ağdan fiziksel olarak ayrılmış olması gerekir. Günümüzde bu şart, 3-2-1 kuralının pratikteki dördüncü maddesidir.
Saklama planı
Her gün alınan yedeği sonsuza kadar saklamak hem pahalıdır hem de gereksizdir. Saklama planı, hangi yedeğin ne kadar süre tutulacağını belirler.
| Yedek | Saklama süresi | Amaç |
|---|---|---|
| Günlük | 14 ile 30 gün | Yakın tarihli hata ve silmeleri geri almak |
| Haftalık | 8 ile 12 hafta | Geç fark edilen bozulmalar |
| Aylık | 12 ay | Dönem kapanışı ve denetim |
| Yıllık | Mevzuatın gerektirdiği süre | Yasal saklama yükümlülüğü |
Yasal saklama süreleri sektöre ve veri türüne göre değişir. Muhasebe kayıtları, personel dosyaları ve kişisel veriler için süreleri hukuk birimiyle birlikte belirleyin. Kişisel verilerde saklama süresinin dolduğu kopyaların imha edilmesi de politikanın parçasıdır.
Geri dönüş tatbikatı
Politikanın en çok atlanan adımı budur. Tatbikat, gerçek bir kayıp yaşanmadan önce yedekten dönülebildiğini ve bunun ne kadar sürdüğünü gösterir.
- Üç ayda bir, kritik sistemlerden birini test ortamına yedekten geri yükleyin.
- Geri yüklemenin ne kadar sürdüğünü ölçün ve hedeflenen geri dönüş süresiyle karşılaştırın.
- Uygulamanın gerçekten açıldığını ve verinin tutarlı olduğunu sistemin kullanıcısına doğrulatın.
- Sonucu tarih, süre ve karşılaşılan sorunlarla birlikte kayda geçirin.
Hiç geri yüklenmemiş bir yedeğin çalıştığını varsaymak, politikadaki en büyük risktir.
İzleme ve sorumluluk
Yedekleme işleri sessizce başarısız olabilir: disk dolar, bir parola değişir, bir sunucu kapsam dışında kalır. Her sabah yedek raporuna birinin bakması ve başarısız işin aynı gün düzeltilmesi gerekir.
- Başarısız yedek işleri için otomatik e-posta veya mesaj bildirimi kurun.
- Yeni kurulan her sunucunun yedek kapsamına alındığını devreye alma kontrol listesine ekleyin.
- Politikanın sahibi olan kişiyi ve yedeğini isimle yazın.
Kontrol listesi
- Sistem envanterini çıkarın ve her biri için kaybedilebilir veri ile geri dönüş süresini yazın
- Kopyaları 3-2-1 kuralına göre yerleştirin, en az birini değiştirilemez yapın
- Günlük, haftalık, aylık ve yıllık saklama sürelerini belirleyin
- Üç ayda bir geri dönüş tatbikatı yapın ve sonucu kaydedin
- Başarısız yedekler için bildirim kurun ve sorumluyu isimle atayın
- Politikayı yılda bir, altyapıdaki değişikliklere göre gözden geçirin
Sunucu ve Sistem Bakımı
Periyodik bakım anlaşmaları, yerinde ve uzaktan teknik servis, yedekleme ve iş sürekliliği planlaması.