Bir fidye yazılımı saldırısı tüm dosyalarınızı şifreledi. Ya da bir sunucu donanım arızası verilerinizi sildi. Ya da yanlışlıkla kritik bir veritabanını silen bir çalışan var.

Bu senaryoların tamamında tek soru şudur: yedekleriniz var mı ve geri yüklenebilir mi?

“Yedekleme yapıyoruz” cümlesi artık yeterli bir güvence değil. Nerede, kaç kopya, hangi ortamda, ne sıklıkla — bunların tamamı belirli bir standarda göre kurgulanmamışsa veri kaybı riski devam eder. Bu standardın adı 3-2-1 Yedekleme Kuralı‘dır.


3-2-1 Yedekleme Kuralı Nedir?

3-2-1 Yedekleme Kuralı; verilerinizin güvenli biçimde korunması için dünyada kabul görmüş temel yedekleme mimarisi standardıdır. ABD hükümeti ve büyük kurumsal yapılar tarafından onaylanan bu yaklaşım, üç basit prensibe dayanır:

  • 3 — Verinin en az 3 kopyası olmalı (1 orijinal + 2 yedek)
  • 2 — Kopyalar en az 2 farklı ortam veya medyada saklanmalı
  • 1 — Kopyalardan en az 1 tanesi coğrafi olarak uzak bir lokasyonda (off-site veya bulut) bulunmalı

Bu üç kural bir arada uygulandığında; tek bir arıza, saldırı veya felaket senaryosu tüm verilerinizi yok edemez.


Kural 1: 3 Kopya

Orijinal veri dahil en az 3 kopyaya sahip olmanız gerekir. Neden 3?

1 kopya: Sadece orijinal — yedek yok. Disk arızasında her şey gider.

2 kopya: Orijinal + 1 yedek — iyi başlangıç ama yeterli değil. İki kopya da aynı lokasyondaysa yangın, sel veya fidye yazılımı ikisini de etkileyebilir.

3 kopya: Orijinal + 2 yedek — bir kopya zarar görse diğeri devrede kalır. Çoğu felaket senaryosunda koruma sağlar.


Kural 2: 2 Farklı Ortam

İki yedeğinizin farklı ortamlarda saklanması gerekir. Aynı ortamdaki iki yedek, o ortama özgü bir arızada ikisi birden etkilenir.

Yaygın ortam kombinasyonları:

  • Dahili disk + harici disk
  • Dahili disk + NAS (Ağ Bağlantılı Depolama)
  • Sunucu + bant (tape) sürücü
  • Lokal depolama + bulut

Neden önemli: Aynı RAID dizisinde iki kopya tutmak “2 farklı ortam” değildir. RAID veri yedeklemesinin değil, çalışma sürekliliğinin aracıdır.


Kural 3: 1 Off-Site Kopya

En az bir yedek kopyasının bulunduğunuz binadan coğrafi olarak uzakta olması şarttır. Ofis yangını, sel, deprem veya çalınma gibi fiziksel felaketlerde lokal yedeklerin tamamı kullanılamaz hale gelebilir.

Off-site seçenekleri:

Bulut yedekleme: Azure Backup, AWS S3, Veeam Cloud gibi platformlar. Otomatik, ölçeklenebilir, coğrafi yedeklilik sağlar.

İkincil lokasyon: Şirketin farklı bir şubesindeki sunucu veya depolama sistemi.

Dış veri merkezi: Colocation hizmeti alınan bir veri merkezindeki depolama alanı.


Fidye Yazılımı Çağında 3-2-1 Kuralının Kritik Eksikliği

3-2-1 kuralı onlarca yıllık bir standarttır. Ama modern fidye yazılımları bu kuralı zorlayan yeni bir tehdit ortaya çıkardı.

Modern fidye yazılımları şifrelemeye başlamadan önce sistematik biçimde ağa bağlı yedekleri hedef alır. Bulut senkronizasyon yazılımları (OneDrive, Google Drive gibi) şifreli dosyaları otomatik olarak senkronize eder ve temiz yedeklerin üzerine yazar.

Bu nedenle güvenlik uzmanları 3-2-1 kuralına ek olarak “1 adet değiştirilemez (immutable) veya hava boşluklu (air-gapped) yedek” tutulmasını öneriyor.

3-2-1-1 Kuralı: 3 kopya, 2 farklı ortam, 1 off-site, 1 değiştirilemez veya çevrimdışı yedek.

3-2-1-0 Kuralı: 3 kopya, 2 farklı ortam, 1 off-site, 0 hata (geri yükleme testleri başarıyla tamamlanmış).

Fidye yazılımı saldırısında verilerinizi nasıl korursunuz? →


Değiştirilemez (Immutable) Yedekleme Nedir?

Değiştirilemez yedekleme; yedek dosyaların belirli bir süre boyunca silinemez, değiştirilemez ve şifrelenemez biçimde kilitlendiği yedekleme modelidir. WORM (Write Once, Read Many) teknolojisi bu prensibe dayanır.

Bulut ortamında: Azure Blob Storage immutable storage, AWS S3 Object Lock gibi özellikler fidye yazılımlarına karşı kritik koruma sağlar.

Donanımsal: Bazı NAS ve tape çözümleri immutable yazma desteği sunar.

Kurumsal ortamlarda en az bir yedek kopyasının immutable olması 2026’da fiili standart haline gelmiştir.


Yedekleme Türleri: Tam, Artımlı ve Diferansiyel

Etkili bir 3-2-1 stratejisi kurgulamak için yedekleme türlerini doğru anlamak gerekir:

Tam Yedekleme (Full Backup)

Tüm verilerin eksiksiz kopyası alınır. En güvenilir ama en fazla alan ve zaman gerektiren yöntemdir. Genellikle haftalık veya aylık yapılır.

Artımlı Yedekleme (Incremental Backup)

Yalnızca son yedeklemeden bu yana değişen veriler yedeklenir. Hızlı ve az yer kaplar. Geri yükleme zinciri uzadığı için restorasyon süresi uzayabilir.

Diferansiyel Yedekleme (Differential Backup)

Son tam yedeklemeden bu yana değişen tüm veriler alınır. Artımlı’ya kıyasla daha fazla alan kaplar ama geri yükleme daha hızlıdır.

Kurumsal öneri: Haftalık tam + günlük artımlı kombinasyonu çoğu işletme için dengeli bir yaklaşımdır.


RTO ve RPO: Yedekleme Stratejisinin Teknik Temeli

Yedekleme stratejisi iki kritik metriğe göre kurgulanmalıdır:

RPO (Recovery Point Objective — Kurtarma Noktası Hedefi): Kabul edebileceğiniz maksimum veri kaybı süresi. RPO = 1 saat ise en fazla son 1 saatin verilerini kaybedebilirsiniz. Bu, en az saatlik yedekleme gerektirir.

RTO (Recovery Time Objective — Kurtarma Süresi Hedefi): Sistemin kabul edilebilir işlevselliğe döneceği maksimum süre. RTO = 4 saat ise arızadan itibaren 4 saat içinde sistemler ayakta olmalıdır.

RPO ve RTO değerleri her sistem için ayrı belirlenmeli, yedekleme ve geri yükleme altyapısı buna göre kurgulanmalıdır.

Disaster Recovery ve RTO/RPO planlaması hakkında →


Yedekleme Doğrulaması: En Çok Atlanan Adım

“Yedekleme yapıyoruz” ile “yedekten başarıyla geri yükledik” arasında büyük fark var.

Yedekleme alınıyor olması verilerinizin kurtarılabilir olduğu anlamına gelmez. Bozuk yedek dosyaları, eksik yedek konfigürasyonu veya geri yükleme sürecindeki hatalar gerçek bir felakette sizi mahvedebilir.

Düzenli geri yükleme testleri zorunludur:

  • Aylık: Kritik sistemlerin kısmi geri yükleme testi
  • Yıllık: Tam DR tatbikatı — gerçek sistemler üzerinde eksiksiz geri yükleme

3-2-1-0 kuralındaki “0” tam da bunu ifade eder: sıfır hatalı yedekleme. Hiç test edilmemiş bir yedek sistemi, yedek sisteminden farklı değildir.


3-2-1 Yedekleme Uygulaması: Adım Adım

Adım 1 — Veri Envanteri Çıkarın

Hangi veriler kritik? ERP veritabanı, müşteri kayıtları, e-postalar, finansal belgeler — bunların tamamı için ayrı yedekleme politikası gerekebilir.

Adım 2 — RPO ve RTO Hedeflerini Belirleyin

Her kritik sistem için “ne kadar veri kaybedebiliriz” ve “ne kadar sürede toparlanabiliriz” sorularını yanıtlayın.

Adım 3 — Yedekleme Yazılımı ve Altyapısı Seçin

Veeam, Acronis, Windows Server Backup, Azure Backup — ihtiyaçlarınıza ve bütçenize göre platform belirleyin. Kurumsal ortamlar için merkezi yönetim imkânı sunan çözümler tercih edilmelidir.

Adım 4 — Otomasyonu Kurun

Manuel yedekleme güvenilmezdir; insan hatası veya unutulma riski taşır. Tüm yedekleme işlemleri otomatik ve zamanlanmış olmalıdır.

Adım 5 — Off-Site veya Bulut Yedeklemeyi Devreye Alın

En az bir kopya için bulut veya uzak lokasyon yapılandırın. Şifreleme zorunludur — buluttaki yedekleriniz şifreli değilse KVKK açısından da risk oluşturabilir.

Adım 6 — Düzenli Test Takvimi Oluşturun

Geri yükleme testlerini takvime bağlayın. Testleri belgeleyin — KVKK ve ISO 27001 denetimleri için bu belgeler kanıt niteliği taşır.


KVKK ve Yedekleme

KVKK kapsamında kişisel veri içeren sistemlerin yedeklenmesi teknik güvenlik önlemleri arasında sayılmaktadır. Yedekleme altyapısı eksik olan işletmeler “teknik tedbir almama” gerekçesiyle yaptırıma maruz kalabilir.

KVKK açısından yedeklemede dikkat edilmesi gerekenler:

  • Yedeklerin şifreli saklanması
  • Yedeklere erişimin loglanması ve yetkilendirilmesi
  • Saklama süresi sonunda yedeklerin güvenli biçimde imha edilmesi
  • Veri ihlali senaryosunda yedeğin kurtarılabilir olduğunun periyodik olarak doğrulanması

KVKK teknik uyum rehberi →


MBR Teknoloji Yedekleme Çözümleri

MBR Teknoloji olarak kurumsal ortamlara özgü yedekleme altyapısı tasarlıyor ve yönetiyoruz.

Hizmet kapsamımız:

  • Yedekleme ihtiyaç analizi ve RPO/RTO belirleme
  • 3-2-1 ve 3-2-1-1 mimarisi tasarımı
  • Veeam, Acronis, Azure Backup kurulum ve yapılandırması
  • Bulut ve off-site yedekleme entegrasyonu
  • Otomatik yedekleme izleme ve uyarı yönetimi
  • Periyodik geri yükleme testleri
  • Felaket kurtarma planıyla entegre yedekleme stratejisi

Veri ve İş Sürekliliği Çözümlerimizi inceleyin →