Müşteri PaneliDestek TalebiSunucu DurumuDuyurular+90 555 966 44 00
Yazılım

Yedekleme ve İzleme 2026: Fidye Yazılımına Karşı 3-2-1-1-0 Kuralı ve Açık Kaynak Araçlar

📅 6 gün önce ⏱ 12 dk okuma 👁 64
Fidye saldırılarının yedekleri hedeflemesi (Veeam 2025) ve açık kaynak çözümler: 3-2-1-1-0 kuralı, restic, Kopia, Object Lock, Proxmox Backup, Healthchecks, Grafana, Zabbix

Kendi sunucunuza geçmenin en büyük sorumluluğu, verinin güvende olduğundan emin olmaktır. Bulut aboneliğinde yedeklemeyi sağlayıcı üstlenir (ya da üstlendiği varsayılır); kendi sunucunuzda bu iş tamamen sizindir. Bu yazıda fidye yazılımına dayanıklı bir yedekleme düzeninin nasıl kurulacağını ve bir şeyler bozulduğunda bunu müşterinizden önce nasıl öğreneceğinizi açık kaynak araçlarla anlatıyoruz. Rapor rakamlarını Veeam, CISA ve KVKK'nın kendi yayınlarından, araç bilgilerini Ekim 2026'da projelerin belgelerinden aldık.

Kısa cevap: Dosya ve veritabanı yedekleri için restic (ya da BorgBackup, Kopia), sanal sunucular için Proxmox Backup Server. Yedeklerin en az bir kopyası silinemez (append-only veya Object Lock) ve şehir dışında olmalı. Yedek işlerinin gerçekten çalıştığını Healthchecks ile, sitelerin ve servislerin ayakta olduğunu Uptime Kuma ile, sunucuların sağlığını Grafana + Prometheus ya da Zabbix ile izleyin.

Fidye yazılımları artık önce yedekleri hedefliyor

Veeam'in 2025 Fidye Yazılımı Eğilimleri Raporu'na göre saldırıların %89'unda saldırganlar yedekleri de hedef aldı ve bu saldırıların yaklaşık üçte ikisinde yedekleri ele geçirmeyi başardı. Aynı rapora göre kuruluşların yalnızca %10'u verisinin %90'ından fazlasını kurtarabildi; %57'si ise verisinin yarısından azını geri getirebildi.

Mesaj açık: sunucuyla aynı ağda duran, aynı yönetici şifresiyle silinebilen bir yedek, fidye yazılımına karşı yedek sayılmaz. ABD siber güvenlik ajansı CISA'nın fidye yazılımı rehberi de aynı şeyi söylüyor: kritik verilerin çevrim dışı (offline) ve şifreli yedekleri tutulmalı ve bu yedeklerin geri yüklenebildiği düzenli olarak test edilmeli.

KVKK ne diyor?

Kişisel Verileri Koruma Kurumu'nun Nisan 2025'te yayımladığı güncel "Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler)", yedeklemeye ayrı bir bölüm ayırıyor. Rehbere göre fidye yazılımı gibi saldırılara karşı veri yedekleme stratejileri geliştirilmeli; yedeklere yalnızca sistem yöneticisi erişebilmeli ve veri seti yedekleri mutlaka ağ dışında tutulmalı, fiziksel güvenlikleri de sağlanmalı. Yedekleme, rehberin teknik tedbirler listesinde de yer alıyor. (Rehber bağlayıcı bir yönetmelik değil, Kurumun önerisidir; şirketinize özel değerlendirme için hukuk danışmanınıza başvurun.)

3-2-1 ve 3-2-1-1-0 kuralları

Yedeklemenin bilinen temel kuralı 3-2-1'dir (CISA): önemli her verinin 3 kopyası (1 asıl, 2 yedek), 2 farklı ortamda ve 1 kopyası başka bir lokasyonda. Fidye yazılımı çağında bu kural iki adım daha genişletildi: 3-2-1-1-0. Eklenen 1, değiştirilemez (immutable) ya da ağdan ayrılmış bir kopyayı; 0 ise doğrulama sonrası sıfır geri yükleme hatasını ifade eder. Yani yedeklerin yalnızca alınması değil, düzenli olarak test edilip geri yüklenebildiğinin kanıtlanması da kuralın parçası.

Yedekleme araçları

AraçLisansŞifrelemeHedeflerSilinemez yedekArayüz
resticBSD-2-ClauseAES-256Yerel disk, SFTP, S3 ve uyumluları, Backblaze B2, Azure, Google Cloud, rcloneREST Server "append-only" modu, S3 Object LockKomut satırı
BorgBackup (+ borgmatic)BSDAES-256 (kimlik doğrulamalı)Yerel disk, SSHAppend-only depo moduKomut satırı
KopiaApache-2.0AES-256-GCM (uçtan uca)S3 ve uyumluları, Azure, B2, Google Cloud, SFTP, WebDAVS3 Object LockKomut satırı + masaüstü arayüzü
DuplicatiMITAES-256 veya GPGS3, B2, Azure, Google Drive, OneDrive, SFTP, FTP, WebDAV—Web arayüzü
Proxmox Backup ServerAGPL-3.0AES-256-GCM (istemci tarafı)Yerel disk, S3 uyumlu depolama, teyp (WORM dahil)WORM teyp, fidye yazılımı koruması özellikleriWeb arayüzü

"—": resmi belgede doğrulanamadı.

Yedekler nereye gidecek?

3-2-1 kuralındaki "başka lokasyon" kopyası için en yaygın yol S3 uyumlu nesne depolamadır. Burada aranacak özellik Object Lock (değiştirilemezlik): belirlenen süre dolmadan yedek, yönetici şifresi ele geçirilse bile silinemez ya da değiştirilemez. Kopia'nın belgeleri önemli bir ayrıntıya dikkat çekiyor: Object Lock bucket oluşturulurken açılmalı ve sonradan kapatılamaz.

Bilmeniz gereken: MinIO artık eskisi gibi değil. Kendi sunucunuzda S3 depolama denince akla ilk gelen MinIO'nun açık kaynak sürümü artık bakımı yapılmayan, arşivlenmiş bir proje. Üretici hazır kurulum paketleri dağıtmayı bıraktı (yalnızca kaynak kod), Mayıs 2025'te yönetim konsolunu ve LDAP/OIDC girişini açık kaynak sürümden kaldırıp ticari ürününe taşıdı. Yeni kurulumlar için açık kaynak alternatifler olarak Garage (AGPL-3.0) ve SeaweedFS (Apache-2.0) değerlendirilebilir.

Harici bir sağlayıcı kullanmak da seçenek: Backblaze B2 terabayt başına ayda 5 $, Wasabi 7,99 $ (Ekim 2026). Ancak yedeklerinizde kişisel veri varsa yurt dışındaki bir depolamaya göndermenin KVKK'nın yurt dışına aktarım kuralları açısından değerlendirilmesi gerektiğini unutmayın; şifreli olması bu soruyu ortadan kaldırmaz. Türkiye'deki ikinci bir veri merkezi bu açıdan daha sade bir çözümdür.

"Silinemez" yedek nasıl kurulur?

Fidye yazılımına karşı en etkili tek önlem, saldırganın ele geçirdiği sunucudan yedekleri silememesidir. Açık kaynak araçlarla bunun üç pratik yolu var:

  1. Append-only yedek sunucusu: restic'in REST Server'ı ya da BorgBackup, "yalnızca ekle" modunda çalıştırılabilir: üretim sunucusu yeni yedek ekleyebilir ama eski yedekleri silemez veya değiştiremez. Eski yedeklerin temizliği, ayrı ve daha sıkı korunan bir yerden yapılır.
  2. Object Lock'lu S3 depolama: restic ve Kopia, Object Lock açık bucket'lara yedek alabiliyor; kilit süresi boyunca yedek kimse tarafından silinemez.
  3. Çevrim dışı kopya: Periyodik olarak bağlantısı kesilen bir disk ya da teyp. Proxmox Backup Server, bir kez yazılıp değiştirilemeyen WORM teypleri destekliyor.

Yedek alınıyor mu? İzleme olmadan bilemezsiniz

En sık rastlanan felaket senaryosu, yedeğin aylar önce sessizce durmuş olduğunun felaket günü fark edilmesidir. Bu yüzden izleme, yedeklemenin ayrılmaz parçasıdır:

Güvenlik açıkları ve şüpheli girişlerin izlenmesi ise ayrı bir konu; bunun için Wazuh'u anlattığımız şirket güvenliği yazımıza bakabilirsiniz.

Örnek kurulumlar

ŞirketYedeklemeSilinemez / şehir dışı kopyaİzleme
Küçük (tek sunucu, 10–50 kişi)restic: dosyalar + veritabanı dökümleri, her geceAppend-only REST Server (ayrı sunucu) + Object Lock'lu S3, Türkiye'de ikinci lokasyonHealthchecks + Uptime Kuma
Orta (birden çok sunucu/sanal makine)Proxmox Backup Server (sanal makineler) + restic (uygulama verileri)Object Lock'lu S3 + aylık çevrim dışı diskPrometheus + Grafana veya Zabbix, Healthchecks
Ofis bilgisayarlarıKopia (masaüstü arayüzü) veya DuplicatiMerkezi sunucu üzerinden S3'e ikinci kopyaHealthchecks

Geri yükleme testi: kuralın "0"ı

Hiç geri yüklenmemiş bir yedeğin çalıştığını bilemezsiniz. Önerdiğimiz asgari rutin:

Bu süreyi bilmek, "felakette işler kaç saat duracak?" sorusunun gerçek cevabıdır.

Sık sorulan sorular

3-2-1 yedekleme kuralı nedir?

Önemli her verinin 3 kopyasının (1 asıl, 2 yedek) bulunması, bunların en az 2 farklı ortamda tutulması ve 1 kopyanın başka bir lokasyonda olmasıdır. Fidye yazılımlarına karşı genişletilmiş hali 3-2-1-1-0'dır: bir kopya değiştirilemez ya da çevrim dışı olmalı ve geri yükleme testlerinde sıfır hata alınmalıdır.

Fidye yazılımı yedekleri de şifreleyebilir mi?

Evet. Veeam'in 2025 raporuna göre saldırıların %89'unda yedekler de hedef alındı. Bu yüzden en az bir yedek kopyanın append-only (yalnızca ekleme), S3 Object Lock ile değiştirilemez ya da çevrim dışı olması gerekir.

KVKK yedekleme hakkında ne öneriyor?

Kurumun Nisan 2025 tarihli Kişisel Veri Güvenliği Rehberi'ne göre fidye yazılımı gibi tehditlere karşı yedekleme stratejileri geliştirilmeli, yedeklere yalnızca sistem yöneticisi erişebilmeli ve veri seti yedekleri ağ dışında tutulup fiziksel güvenlikleri sağlanmalıdır.

Sunucu yedeklemesi için hangi açık kaynak araç kullanılmalı?

Dosya ve veritabanı yedekleri için restic, BorgBackup veya Kopia; sanal makineler için Proxmox Backup Server yaygın seçeneklerdir. restic ve Kopia S3 uyumlu depolamaya ve Object Lock'a yedek alabilir, BorgBackup SSH üzerinden çalışır.

MinIO hâlâ kullanılabilir mi?

MinIO'nun açık kaynak sürümü arşivlendi ve bakımı yapılmıyor; hazır kurulum paketleri artık dağıtılmıyor ve yönetim konsolu ile LDAP/OIDC girişi ticari ürüne taşındı. Yeni kurulumlar için Garage veya SeaweedFS gibi açık kaynak S3 uyumlu alternatifler değerlendirilebilir.

Yedeklerin çalıştığını nasıl anlarım?

Her yedek işinin sonunda Healthchecks gibi bir izleme servisine sinyal gönderilmesi, sinyal gelmediğinde uyarı alınmasını sağlar. Buna ek olarak düzenli bütünlük kontrolleri ve geri yükleme testleri yapılmalıdır.

e-veri.com ile yedekleme ve izleme

Sunucularınız ve bu serideki uygulamalar için 3-2-1-1-0 kuralına uygun yedekleme tasarımı, append-only ve Object Lock'lu silinemez yedek kurulumu, Türkiye'de ikinci lokasyon, yedek ve servis izleme, alarm kuralları ve düzenli geri yükleme testleri hizmeti veriyoruz. Serinin diğer yazıları: proje yönetimi, doküman yönetimi, CRM, ekip iletişimi ve şirket güvenliği.

Bu yazı "Şirketler için açık kaynak" serisinin parçasıdır:

İlgili Makaleler