Fidye yazılımına karşı 3-2-1 yedekleme kuralı: neden hâlâ en iyi savunma
Yedeği olmayan kurum yoktur; geri dönüşü denenmiş yedeği olan kurum azdır. Fidye yazılımı çağında yedekleme mimarisinin nasıl kurulması gerektiğini ve en sık atlanan adımı anlatıyoruz.
Fidye yazılımı vakalarında ilk sorduğumuz soru “yedeğiniz var mı?” değil, “en son ne zaman geri döndünüz?”. Aradaki fark, işletmenin bir haftada mı yoksa bir günde mi ayağa kalkacağını belirliyor.
3-2-1 kuralı nedir?
Basit ve hâlâ geçerli:
- 3 kopya veri (asıl + iki yedek)
- 2 farklı ortam (örneğin NAS + harici disk/bulut)
- 1 kopya lokasyon dışında
Kuralın amacı tek bir olayın tüm kopyaları aynı anda yok etmesini engellemek: yangın, hırsızlık, disk arızası veya ağa yayılan bir şifreleme saldırısı.
Fidye yazılımının değiştirdiği şey
Klasik 3-2-1 donanım arızasına karşı tasarlanmıştı. Modern fidye yazılımları ise önce yedekleri arıyor. Ağda paylaşılmış bir klasöre yazan yedekleme yazılımı, saldırgan o makineye eriştiğinde yedeği de şifreliyor. Bu yüzden kurala iki madde daha ekliyoruz:
Değiştirilemez (immutable) anlık görüntüler
QNAP ve Synology sistemlerinde snapshot'lar, belirlenen süre boyunca silinemeyecek/değiştirilemeyecek şekilde kilitlenebilir. Yönetici parolası ele geçse bile bu kopyalar korunur. Kurulumlarımızda günlük 30, haftalık 12 snapshot tipik bir başlangıç noktasıdır.
Ayrı kimlik bilgisi
Yedekleme hesabı, etki alanı (domain) yöneticisiyle aynı olmamalı. Yedekleme sunucusu etki alanına dâhil değilse, saldırganın yanal hareketle oraya ulaşması belirgin şekilde zorlaşır.
En sık atlanan adım: geri dönüş testi
Sahada gördüğümüz en yaygın durum, yedekleme işinin aylardır “başarılı” raporlaması ama kimsenin bir dosyayı geri getirmeyi denememesi. Yedek bozuk olabilir, kapsamı eksik olabilir, veritabanı tutarsız durumda alınmış olabilir — bunların hiçbiri yeşil onay işaretinde görünmez.
Bakım sözleşmelerimizde üç ayda bir rastgele seçilen bir dosya kümesini geri yükler ve raporlarız. Bu 20 dakikalık işlem, gerçek bir olayda saatlerce süren belirsizliği ortadan kaldırır.
Kaç saatlik veri kaybını göze alabilirsiniz?
İki kavram kararı belirler:
- RPO (kabul edilebilir veri kaybı): Son yedekten bu yana geçen süre. Muhasebe için 24 saat kabul edilebilirken, üretim MES verisi için 1 saat bile fazla olabilir.
- RTO (kabul edilebilir kesinti): Sistemin yeniden çalışır hâle gelmesi için geçen süre.
Bu iki sayıyı yönetimle birlikte belirlemeden yedekleme mimarisi tasarlamak mümkün değil. “Hiç veri kaybetmeyelim” cevabı bir bütçe gerektirir; gerçekçi sayılar ise çoğu zaman makul bir çözümle karşılanabiliyor.
Kısa kontrol listesi
- Üç kopya, iki ortam, biri lokasyon dışında
- Değiştirilemez snapshot açık ve saklama süresi tanımlı
- Yedekleme hesabı etki alanı yöneticisinden ayrı
- RPO ve RTO yazılı olarak belirlenmiş
- Üç ayda bir geri dönüş testi yapılmış ve raporlanmış
- Yedekleme hatası bildirimi bir kişiye değil, ekibe düşüyor
Bu listede işaretleyemediğiniz madde varsa, mevcut yapınızı ücretsiz gözden geçirelim.