
Ransomware riskinde yedek almak tek başına yetmez
Ransomware senaryosunda asıl sorun çoğu zaman yedeğin olmaması değil, yedeğin de silinebilir veya şifrelenebilir olmasıdır. Aynı sunucuda duran kopya, aynı erişim anahtarıyla yazılıp silinebilen bucket veya hiç test edilmemiş restore süreci gerçek güvenlik sağlamaz. S3 uyumlu Object Storage kullanırken lifecycle ve retention kararları bu yüzden kritik hale gelir.
Narweb’in S3 Object Storage Hosting hizmeti, yedekleri uygulama sunucusundan ayırmak, farklı saklama katmanları oluşturmak ve operasyonel backup düzeni kurmak isteyen ekipler için uygun bir yapı sunar.
Lifecycle politikası neyi çözebilir?
Lifecycle kuralları; eski yedeklerin taşınması, belirli süre sonra silinmesi, incomplete multipart upload temizliği ve arşiv mantığının standartlaşması için kullanılır. Bu kurallar maliyeti kontrol ederken insan hatasını da azaltır. Ancak yanlış kurgulanmış lifecycle, gerekli yedeği erken silebilir; bu yüzden saklama süresi iş ihtiyacına göre belirlenmelidir.
Örneğin günlük yedekler kısa süre tutulurken, haftalık veya aylık kritik kopyalar daha uzun retention ile saklanabilir. Veritabanı dump, dosya arşivi ve log arşivi aynı lifecycle politikasına bağlanmamalıdır.
Erişim anahtarlarını yedek stratejisinden ayırın
Yedek alan uygulama kullanıcısı ile yedek silme/retention değiştirme yetkisi aynı elde olmamalıdır. En az yetki prensibiyle ayrı kullanıcılar, bucket policy kuralları, erişim anahtarı rotasyonu ve log takibi gerekir. Bir uygulama sunucusu ele geçirilirse saldırganın geçmiş yedekleri silememesi hedeflenmelidir.
Ayrıca backup job’larının başarısı kadar restore denemesi de izlenmelidir. “Yedek başarılı” mesajı, geri dönüş yapılabildiği anlamına gelmez.
Ransomware dayanıklılığı için pratik model
- Yedekleri üretim sunucusundan ayrı S3 uyumlu Object Storage alanında tutun.
- Günlük, haftalık ve aylık kopyalar için farklı saklama süreleri tanımlayın.
- Silme yetkisini sınırlayın; erişim anahtarlarını periyodik yenileyin.
- Restore testini takvime bağlayın ve süreyi ölçün.
- Backup alarmı kadar “son başarılı restore testi” bilgisini de takip edin.
Narweb ile yedekleme mimarisini planlayın
VDS, cloud server, PostgreSQL veya dosya yedekleriniz için object storage lifecycle ve restore stratejisini kurmak isterseniz S3 Object Storage Hosting sayfasını inceleyebilir; altyapınız için doğru saklama planını konuşmak üzere Narweb ile iletişime geçebilirsiniz.
Lifecycle ile maliyet ve güvenlik dengesi
Object storage büyüdükçe en sık görülen problem, hangi dosyanın ne kadar süre tutulduğunun belirsiz kalmasıdır. Her yedeği süresiz saklamak maliyeti artırır; her şeyi kısa sürede silmek ise denetim, hata dönüşü ve ransomware sonrası kurtarma ihtiyacını zayıflatır. Lifecycle politikası bu dengeyi otomatikleştirmek için kullanılmalıdır.
Örneğin son 7 günün günlük kopyaları hızlı erişilebilir tutulabilir; haftalık kopyalar 8–12 hafta, aylık kopyalar ise daha uzun süre saklanabilir. Ancak bu süreler sektör, müşteri sözleşmesi ve veri türüne göre değişmelidir. Muhasebe/ERP, e-ticaret sipariş verisi veya SaaS müşteri dosyaları aynı retention politikasına sahip olmayabilir.
Restore testi olmadan politika tamamlanmış sayılmaz
- Ayda en az bir kez örnek dosya ve veritabanı geri dönüşü denenmeli.
- Backup dosyasının bütünlüğü ve şifreleme anahtarı erişimi doğrulanmalı.
- Silme yetkisi bulunan kullanıcılar ayrıca loglanmalı.
- Lifecycle değişiklikleri iki kişi onayıyla uygulanmalı.
- Kritik yedeklerin listesi müşteri veya operasyon ekibiyle paylaşılmalı.
Narweb ile kurulacak S3 uyumlu object storage yapısında amaç sadece kapasite sağlamak değil; yedeklerin kimin tarafından yazıldığı, kim tarafından silinebildiği ve hangi sürede geri dönebileceğinin netleşmesidir.
S3 yedeklerinde sık yapılan hatalar
En yaygın hata, backup script’inin başarılı çıkış koduna fazla güvenmektir. Script dosyayı yüklemiş olabilir ancak yanlış dizini arşivlemiş, eski veritabanı dump’ını tekrar göndermiş veya şifreleme anahtarını erişilemez bir yerde bırakmış olabilir. Bu nedenle yedek doğrulama, dosya boyutu ve tarih kontrolünün ötesine geçmelidir.
İkinci hata, tek erişim anahtarını hem uygulama hem operasyon hem silme işlemleri için kullanmaktır. Böyle bir modelde uygulama sunucusu ele geçirildiğinde saldırgan yedek hedefini de yönetebilir. S3 uyumlu object storage kullanırken yazma, okuma, listeleme ve silme yetkileri ayrı düşünülmeli; mümkün olduğunda uygulama tarafına sadece gerekli minimum izin verilmelidir.
Farklı veri tipleri için farklı saklama stratejisi
Web sitesi dosyaları, muhasebe verisi, e-posta arşivi, PostgreSQL dump’ı ve uygulama logları aynı kritiklikte değildir. Bazı veriler hızlı geri dönüş gerektirirken bazıları denetim veya geçmiş analiz için saklanır. Bu nedenle lifecycle politikası tek bir genel kural olmamalı; veri tipine, restore süresi beklentisine ve saklama yükümlülüğüne göre ayrılmalıdır.
Narweb ile yapılacak yedekleme çalışmasında önce hangi verinin ne kadar kritik olduğu belirlenir. Sonra S3 uyumlu Object Storage üzerinde bucket düzeni, erişim anahtarı ayrımı, retention, lifecycle ve restore testi planlanır. Böylece yedekleme sadece “dosya kopyalama” değil, işletilebilir bir kurtarma süreci haline gelir.

Bir yanıt yazın