Özet: Veri yedekleme, donanım arızası, insan hatası, fidye yazılımı veya fiziksel afet sonrası işin ne kadar hızlı toparlanacağını belirleyen kurumsal disiplindir; 3-2-1-1-0 kuralı modern stratejinin omurgasıdır. Lokal yedekleme tek başına yetersizdir; bulut yedekleme coğrafi izolasyon, immutable repository ve hızlı geri yükleme avantajları sağlar. KVKK madde 12 kapsamında yedekleme, şifreleme, erişim kontrolü ve saklama süreleri zorunlu teknik tedbirlerdir.
Ana noktalar:
- 3-2-1-1-0 kuralı: 3 kopya, 2 farklı medya, 1 off-site, 1 immutable, 0 doğrulama hatası.
- Immutable backup, ransomware saldırganı admin haklarını ele geçirse bile yedeklerin silinmesini engeller.
- RPO (veri kaybı toleransı) ve RTO (kabul edilebilir kesinti) hedefleri iş etkisi analizi ile belirlenir.
- Microsoft 365 ve SaaS verileri varsayılan olarak yedeklenmez; üçüncü taraf SaaS backup şarttır.
- KVKK uyumu için yedekleri Türkiye veri merkezinde tutmak aktarım ve denetim süreçlerini basitleştirir.
- Veeam Cloud Connect + immutable repository mimarisi, hibrit ve KVKK uyumlu yedekleme için standart yaklaşımdır.
Bir veritabanını yanlışlıkla silen junior geliştirici, fidye yazılımı saldırısı sonrası şifrelenmiş dosya sunucusu, yangın geçirmiş bir veri merkezi ya da disk arızasıyla kaybedilen üç günlük sipariş kayıtları — her biri farklı sebep, aynı sonuç: iş durur, müşteri kaybedilir, regülatif yaptırım gelir. Veri yedekleme, bu senaryolardan hangisinin başınıza geldiği değil, ne kadar hızlı toparlanabileceğiniz sorusunu cevaplar.
Bu rehber, BT yöneticileri, altyapı mimarları ve iş sürekliliği sorumluları için yazıldı. Yedekleme stratejilerini, 3-2-1 kuralını, lokal-bulut-hibrit modelleri, hangi iş yüklerinin nasıl yedeklenmesi gerektiğini, RPO/RTO hedeflerini ve KVKK çerçevesinde yedekleme yükümlülüklerini somut örneklerle ele alıyoruz. Veeam ve Acronis gibi olgun çözümlerin bulut entegrasyonunu da uygulamalı olarak değerlendiriyoruz.
Sonunda, kendi iş yüklerinize uygun bir yedekleme mimarisi tasarlamak için pratik bir karar çerçeveniz olacak.
Veri yedekleme nedir ve neden kritik?
Veri kaybı senaryoları (donanım, insan hatası, ransomware)
Veri kaybı dört ana sebepten gelir: donanım arızası (disk ölümü, SAN failure, kontrolcü hatası), insan hatası (yanlış DROP TABLE, yanlış dosya silme, yanlış konfigürasyon), kötü niyetli saldırı (ransomware, içerden tehdit, dış saldırgan) ve fiziksel afet (yangın, sel, deprem). Sektör araştırmaları, veri kayıplarının yaklaşık üçte birinin insan hatası, dörtte birinin donanım, geri kalanın saldırı ve afet kaynaklı olduğunu gösterir.
Ransomware özelinde son yıllarda dramatik bir artış yaşandı; ENISA Tehdit Görünümü raporlarına göre fidye yazılımı, Avrupa'daki en yıkıcı siber tehditler arasında üst sıralarda yer almaktadır. Saldırganlar artık sadece üretim sistemini değil, doğrudan yedeklere de saldırıyor; yedek erişiminizi şifreliyor ya da kapatıyor. Bu nedenle immutable (değiştirilemez) yedek konsepti modern stratejinin merkezine oturdu.
Yedekleme ile felaket kurtarmanın farkı
Yedekleme (backup) ile felaket kurtarma (disaster recovery, DR) birbiriyle ilişkili ama aynı şey değildir. Yedekleme, verinin başka bir konumda saklanan bir kopyasıdır; tek dosyayı, tek veritabanını veya tek sunucuyu geri yüklemek için kullanılır. DR ise tüm sistemin başka bir konumda hızla hazır hâle getirilmesini kapsar; yedeklere ek olarak network yapılandırması, DNS, kimlik doğrulama altyapısı ve test süreçleri içerir.
Pratikte iyi bir yedek altyapısı DR'nin temelidir; ancak DR planı yoksa yedekler yalnızca dosya kurtarmaya yarar, kurumsal iş sürekliliğine değil.
KVKK kapsamında yedekleme yükümlülüğü
KVKK madde 12 veri sorumlusuna "kişisel verilerin hukuka aykırı erişimini önlemek ve muhafazasını sağlamak" için her türlü teknik ve idari tedbiri alma yükümlülüğü getirir. Bu kapsam yedekleme süreçlerini, yedeklerin şifrelenmesini, erişim kontrolünü, saklama sürelerini ve silme prosedürlerini içerir. Yedeklerin nerede tutulduğu (yurt içi/yurt dışı) ek bir denetim konusudur.
KVKK uyumu için yedekleri Türkiye veri merkezinde tutmak, hem aktarım izinlerini hem de denetim süreçlerini basitleştirir.
Yedekleme stratejileri ve 3-2-1 kuralı
Tam, artımlı ve diferansiyel yedekler
Üç temel yedek türü vardır. Tam (full) yedek, verinin tüm kopyasını alır; geri yükleme en hızlısıdır, ama saklama maliyeti ve pencere süresi yüksektir. Artımlı (incremental) yedek, son yedekten (full veya incremental) bu yana değişen verileri alır; küçüktür ve hızlıdır ama geri yükleme tüm zincirin sıralı uygulanmasını gerektirir. Diferansiyel (differential) yedek, son tam yedekten bu yana değişenleri alır; ikisinin arasında bir denge sunar.
Yaygın bir desen şudur: haftada bir tam yedek + günlük artımlı veya diferansiyel yedek. Bu kombinasyon hem saklama maliyetini hem geri yükleme süresini optimize eder.
GFS rotasyonu ve saklama politikası
Grandfather-Father-Son (GFS) rotasyonu, yedeklerin uzun vadeli saklanması için klasik bir politikadır: günlük yedekler bir hafta tutulur (Son), haftalık yedekler bir ay (Father), aylık yedekler bir yıl (Grandfather). Bu yapı, hem yakın geçmiş için sık restore noktası, hem uzun vadeli arşiv için maliyet-etkin saklama sağlar.
Saklama politikası KVKK ve sektörel mevzuatla uyumlu olmalıdır. Aşırı saklama gereksiz risk ve maliyet, yetersiz saklama ise hukuki yaptırım demektir.
Immutable backup ile fidye yazılımına karşı koruma
Immutable backup, bir kez yazıldıktan sonra belirlenen süre boyunca silinemeyen veya değiştirilemeyen yedektir. S3 Object Lock, WORM (Write Once Read Many) veya Veeam Hardened Repository teknolojileri bu işlevi sağlar. Ransomware saldırganı admin haklarını ele geçirse bile immutable yedeği silemez; kurum o yedeği temiz bir noktaya geri dönmek için kullanır.
3-2-1-1-0 kuralı modern yorum olarak şöyle özetlenir: 3 kopya, 2 farklı medya, 1 off-site, 1 immutable veya offline, 0 doğrulama hatası.
Yedekleme türleri: lokal, bulut ve hibrit
NAS ve teyp yedekleme sınırlılıkları
NAS tabanlı yedekleme hızlıdır ve düşük başlangıç maliyetine sahiptir, ama tek lokasyona bağımlıdır; aynı binadaki yangın hem üretim verisini hem yedeği yok eder. Teyp (tape) yedekleme uzun vadeli arşiv için ucuzdur ve offline avantajı sunar, ancak geri yükleme yavaştır, teyp yönetimi operasyonel yük getirir ve teyplerin fiziksel saklama koşulları zaman içinde veri kaybı riski taşır.
Bulut backup avantajları
Bulut yedekleme, yedekleri coğrafi olarak ayrı bir veri merkezinde tutar; lokal felaketlerden korur. Otomatik şifreleme, kolay ölçeklenme, esnek saklama politikaları ve hızlı geri yükleme imkânı sunar. Donanım yatırımı yapmadan, kullandığınız kadar ödeme modeliyle başlamak mümkündür.
Bulut yedeklemede üç kritik kriter vardır: veri merkezinin coğrafi konumu (KVKK için yurt içi), şifreleme (transit ve rest), ve geri yükleme hızı (bant genişliği, restore mimarisi).
Hibrit mimari ile RTO optimizasyonu
Hibrit yedekleme, lokal hızlı erişim ile bulut güvenliğini birleştirir. Sık erişilen son yedekler lokal NAS veya repository'de tutulur; haftalık ve aylık yedekler buluta replikatif olarak gönderilir. Lokal yedek hızlı restore sağlarken, bulut yedek lokasyon bağımsız felaket koruması sunar.
Bu mimari RTO (Recovery Time Objective) hedeflerinin sıkı olduğu iş yükleri için idealdir; küçük restore'lar lokalden saniyeler içinde, büyük felaket sonrası restore'lar buluttan saatler içinde gerçekleşir.
Hangi iş yükleri yedeklenmeli?
Dosya sunucuları ve son kullanıcı cihazları
Dosya sunucuları (Windows file server, SMB shares, NAS) kurum verisinin merkezi havuzudur. Yedekleme stratejisi günlük artımlı + haftalık tam olmalıdır. Son kullanıcı cihazları (laptop, masaüstü) için endpoint backup ajanları kullanılır; kullanıcı verileri buluttaki bir repository'ye düzenli olarak yedeklenir. Bu, çalınma, donanım arızası ve ransomware durumunda kritik koruma sağlar.
Veritabanları (SQL, PostgreSQL, Oracle)
Veritabanları için "tutarlı yedek" (consistent backup) zorunludur. Dump tabanlı (pg_dump, mysqldump, expdp) yedekler veri bütünlüğü açısından güvenlidir ama büyük veritabanlarında uzun süre alır. Transaction log shipping ve point-in-time recovery (PITR) ile RPO dakikalara indirilebilir. Application-aware yedekleme yapan çözümler (Veeam, Acronis) VSS veya native API'leri kullanarak veritabanı motorunu duraklatmadan tutarlı yedek alır.
Önemli not: yedekleme yeterli değildir; geri yükleme testleri düzenli yapılmalı, restore süresi ölçülmeli ve veritabanı bütünlüğü doğrulanmalıdır.
Sanal makineler (VMware, Hyper-V)
VMware ve Hyper-V için yaygın yaklaşım hypervisor düzeyinde image-tabanlı yedeklemedir. Veeam, Acronis veya Nakivo gibi araçlar VM'in tüm diskini snapshot alır, değişen blokları (CBT - Changed Block Tracking) takip eder ve artımlı yedek yapar. Geri yükleme tüm VM olarak, sadece tek dosya olarak veya başka bir hypervisor'a (instant recovery) yapılabilir.
Microsoft 365 ve SaaS verileri
Microsoft 365, Google Workspace ve diğer SaaS uygulamaları varsayılan olarak yedek sunmaz; yalnızca sınırlı geri alma penceresi sağlar. Kullanıcı bir e-posta veya OneDrive dosyasını sildiğinde, 30-90 gün sonra geri dönüş şansı kalmaz. Üçüncü taraf SaaS backup çözümleri Microsoft 365, Exchange Online, SharePoint, Teams ve OneDrive verilerini bağımsız bir repository'de saklar, uzun vadeli koruma sağlar.
RPO ve RTO: hedeflerinizi nasıl belirlersiniz?
İş sürekliliği gereksinimleri ile eşleştirme
RPO (Recovery Point Objective), kabul edilebilir maksimum veri kayıp süresidir: "son yedekten ne kadarını kaybetmeyi göze alabilirim?" RTO (Recovery Time Objective) ise sistemin tekrar çalışır hâle gelmesi için kabul edilebilir maksimum süredir: "ne kadar süre çevrim dışı kalabilirim?"
Bu iki hedef iş etkisi analizinden (BIA) çıkar. Her uygulamanın iş etkisi farklıdır; ödeme sistemi için RPO 0, RTO 15 dk olabilirken, iç wiki için RPO 24 saat, RTO 24 saat kabul edilebilir.
| İş Yükü Tipi | Tipik RPO | Tipik RTO | Önerilen Yaklaşım |
|---|---|---|---|
| Ödeme/finans işlemi | <1 dk | <15 dk | Senkron replikasyon + immutable backup |
| E-ticaret veritabanı | 5-15 dk | <1 saat | Log shipping + hourly snapshot |
| ERP / CRM | 1 saat | 4 saat | Saatlik artımlı + günlük tam |
| Dosya sunucusu | 24 saat | 4 saat | Günlük artımlı + haftalık tam |
| İç wiki / arşiv | 24 saat | 24 saat | Günlük artımlı |
Sektörel örnekler (e-ticaret, üretim, finans)
E-ticaret için RPO genellikle 5-15 dakika; her dakikalık veri kaybı kullanıcı siparişi, kart işlemi ve envanter güncellemesi kaybı demektir. RTO 1 saat altında olmalıdır; aksi takdirde kullanıcı rakibe geçer.
Üretim için MES ve OEE sistemlerinde RPO saatlerce tolere edilebilir, ancak RTO sıkı olmalıdır çünkü hat duruşu doğrudan üretim kaybına dönüşür. Finans sektöründe BDDK düzenlemeleri tüm iş kritik sistemlerde RPO ve RTO için sıkı limitler getirir; ayrıca senkron replikasyon ve immutable backup zorunluluğu sıkça aranır.
Yedekleme çözüm seçerken nelere dikkat etmeli?
Şifreleme ve KVKK uyumu
Yedekler hem transit (TLS) hem rest (AES-256) düzeyinde şifrelenmelidir; ISO/IEC 27001 standardı bilgi güvenliği yönetiminde şifreleme ve anahtar yönetimini temel kontrol olarak tanımlar. Anahtar yönetimi kritik bir noktadır: müşteri kontrolündeki KMS ve customer-managed keys (CMK), KVKK denetimlerinde tercih edilen yapıdır. Şifreleme anahtarlarının yedeklenmesi ve rotasyonu ayrı bir disiplin gerektirir.
Veri merkezi konumu ve egemenlik
Yedeklerin tutulduğu veri merkezinin coğrafi konumu KVKK açısından doğrudan etkilidir. Yurt dışı yedek, kişisel veri için ek aktarım dokümantasyonu gerektirir. Türkiye veri merkezindeki yedekleme bu süreci basitleştirir, denetim ve hukuki süreçleri yerli mevzuat çerçevesinde tutar.
SLA, destek ve geri yükleme testleri
SLA, sadece erişilebilirlik değil restore zamanını da kapsamalıdır. Sağlayıcı %99,9 uptime sunabilir ama restore süresi 48 saat tolere edebilen bir SLA'sı olabilir; bu sizin RTO hedefinizle uyumsuzdur. Restore testleri düzenli (en az ayda bir) yapılmalı, sağlayıcı bu testlere katılım sözleşmede yer almalıdır.
Türkçe destek ve incident yönetimi büyük kurumlarda sözleşme şartıdır; gece yarısı yaşanan restore acil durumunda dil bariyeri olmamalıdır.
Fiyatlandırma modeli (GB, retention, traffic)
Yedekleme fiyatlandırması üç temel kalemde sunulur: depolama (GB-ay), saklama süresi (retention, uzun saklama ek ücret), ve trafik (egress, restore sırasında veri çekme). Bazı sağlayıcılar tüm bu kalemleri tek pakette sunarken bazıları ayrı ayrı faturalandırır. TCO hesabı yaparken üç kalemi de hesaba katmak şarttır; sadece GB ücretine bakmak yanıltıcı olabilir.
Veeam ve Acronis tabanlı bulut yedekleme
Veeam Cloud Connect mimarisi
Veeam Cloud Connect, yerel Veeam altyapınızı bulut sağlayıcısının repository'sine bağlar. Tüm yedek operasyonu Veeam Backup & Replication arayüzünden yönetilir; bulut sağlayıcı şeffaf bir depolama katmanı sunar. Yedekler şifreli olarak iletilir ve immutable repository'de saklanır.
Bu mimari mevcut Veeam yatırımınızı koruma altına alır, yeni bir araç öğrenme yükü getirmez ve hibrit (lokal + bulut) bir yapı sunar. Cloud4U Türkiye yetkili Veeam Cloud Connect ortağı olarak bu hizmeti İstanbul veri merkezinden sağlar.
Application-aware backup
Application-aware backup, veritabanı veya uygulama düzeyinde tutarlı yedek almak için VSS (Windows) veya native API entegrasyonu kullanır. SQL Server, Exchange, SharePoint, Active Directory, Oracle ve PostgreSQL için tutarlı yedekler ve granular restore (tek tablo, tek e-posta, tek kullanıcı) sunar. Bu, dump-restore döngüsünü ortadan kaldırır, restore süresini ciddi şekilde kısaltır.
Anlık doğrulama ve SureBackup
Veeam SureBackup, alınan yedeği izole sandbox ortamında otomatik olarak ayağa kaldırır ve sağlık testleri çalıştırır (ping, port testi, application script). Bu sayede "yedek aldım ama acaba restore olur mu?" sorusunun cevabı her yedek sonrası otomatik olarak alınır. Restore testlerinin manuel yapılması zaman alır; SureBackup bu süreci endüstrileştirir.
Sıkça sorulan sorular (SSS)
Yedekleme ne sıklıkta yapılmalı?
Yedekleme sıklığı, kabul edilebilir veri kaybı süreniz (RPO) tarafından belirlenir; veritabanları için transaction log shipping ile dakika seviyesinde, dosya sunucuları için günde 1-4 artımlı yedek tipiktir. İş yüküne göre RPO 0'dan 24 saate kadar değişebilir. Ödeme sistemi gibi kritik iş yüklerinde sürekli replikasyon, iç wiki gibi düşük kritik iş yüklerinde günlük yedek yeterlidir.
Yedekten geri dönüş süresi ne kadar?
Restore süresi yedek boyutuna, depolama tipine ve bant genişliğine bağlıdır; 100 GB veritabanı lokal repository'den dakikalar, bulut repository'den saatler içinde geri yüklenir. Instant recovery teknolojisi, VM'i doğrudan yedek deposundan ayağa kaldırarak RTO'yu dakikalara indirir. RTO hedefinizi SLA'ya yazdırın.
Yedekler şifrelenmiş mi saklanır?
Evet, kurumsal bulut yedekleme çözümlerinde transit (TLS 1.2+) ve rest (AES-256) şifreleme standarttır. Anahtar yönetimi customer-managed olabilir; bu, sağlayıcı bile şifrelenmiş veriyi okuyamadığı anlamına gelir. Anahtarın yedeklenmesi ve rotasyonu ayrı bir disiplin olarak yönetilmelidir.
Microsoft 365 verisi otomatik yedekleniyor mu?
Hayır, Microsoft 365 sadece sınırlı geri alma penceresi (Recycle Bin, Litigation Hold) sunar; uzun vadeli yedek hizmeti vermez. Kullanıcı bir e-posta veya OneDrive dosyasını sildiğinde 30-90 gün sonra geri dönüş şansı kalmaz. Üçüncü taraf SaaS backup çözümleri (Veeam Backup for Microsoft 365, Acronis) bu boşluğu doldurur.
Ransomware yedeklerimi de etkiler mi?
Evet, geleneksel SMB veya CIFS üzerinden erişilebilen yedekler ransomware tarafından şifrelenebilir; bu nedenle immutable backup, air-gapped (offline) yedek ve sıkı erişim kontrolü şarttır. 3-2-1-1-0 kuralı tam olarak bu tehdide karşı tasarlandı. Veeam Hardened Repository ve S3 Object Lock immutable koruma için endüstri standardıdır.
Cloud4U Türkiye Cloud Backup ile verilerinizi güvenceye alın
İstanbul veri merkezinde KVKK uyumlu yedekleme
Cloud4U Türkiye'nin Cloud Backup hizmeti, İstanbul Tier III veri merkezinde KVKK uyumlu olarak çalışır. Tüm yedekler şifrelenmiş ve coğrafi olarak güvenli bir lokasyonda saklanır. Sözleşmeyle garanti edilen uyum, denetim süreçlerini hızlandırır ve regülatif risk taşımaz.
Veeam tabanlı immutable repository
- Veeam Cloud Connect ve immutable repository ile ransomware koruması
- Application-aware backup (SQL, Exchange, Oracle, PostgreSQL)
- Microsoft 365, VMware, Hyper-V ve fiziksel sunucu desteği
- 7/24 Türkçe teknik destek ve SLA garantili restore süreleri
Fiyatlandırma ve ücretsiz demo
İş yükünüze uygun yedekleme mimarisi ve şeffaf fiyatlandırma için Cloud4U Türkiye Cloud Backup sayfasını ziyaret edin. Uzman ekibimiz mevcut yedekleme stratejinizi analiz eder, RPO/RTO hedeflerinize uygun mimari önerir ve ücretsiz demo ile sistemi gerçek iş yükünüzde test etmenizi sağlar.