KOBİ'ler için veri güvenliği ve yedekleme rehberi
Yedeğinizin olması yetmez, geri dönebiliyor olması gerekir. Küçük işletmelerin veri kaybına karşı alması gereken somut önlemler.
Veri kaybı yaşayan işletmelerin ortak cümlesi şudur: “Yedeğimiz vardı.”
Sorun genelde yedeğin olmamasında değil, geri dönülemeyen bir yedek olmasındadır. Bozuk, eksik, çok eski ya da hiç denenmemiş. Kayıp anına kadar kimse fark etmez.
Bu yazı, teknik ekibi olmayan küçük ve orta ölçekli işletmeler için yazıldı.
Önce: neyi koruyorsunuz
Yedekleme konuşmasına başlamadan önce şu listeyi çıkarın:
- Muhasebe ve cari kayıtları
- Stok ve ürün verisi
- Müşteri bilgileri ve sözleşmeler
- Personel özlük dosyaları
- E-posta yazışmaları
- Tasarım, fotoğraf ve pazarlama dosyaları
Her biri için tek soru: Bu kaybolursa işim kaç gün durur? Bir gün durduran şeyle üç ay sürecek bir kaybın önlemi aynı olmaz.
3-2-1 kuralı
Yedeklemenin en yaygın ve en işe yarar kuralı:
- 3 kopya bulunsun (aslı + iki yedek)
- 2 farklı ortamda dursun (bilgisayar + harici disk, ya da sunucu + bulut)
- 1 tanesi başka bir fiziksel konumda olsun
Son madde en çok atlanan ama en kritik olanıdır. Yangın, su baskını veya hırsızlık, aynı binadaki tüm kopyaları birlikte götürür.
Geri dönüş testi
Denenmemiş yedek, yedek değildir. Bunu bir kural olarak kabul edin.
Üç ayda bir şunu yapın: yedekten rastgele bir dosya veya kayıt seçip geri dönmeyi deneyin. On beş dakikalık bu iş, bir kayıp anında işletmenizi kurtaracak tek şey olabilir.
Test ederken şunlara bakın:
- Yedek gerçekten açılıyor mu?
- En son ne zamanki veriyi içeriyor?
- Geri dönüş ne kadar sürüyor?
- Bunu sizden başka biri yapabilir mi?
Dördüncü madde önemli: yedeği yalnızca bir kişi geri döndürebiliyorsa, o kişi ulaşılamaz olduğunda yedek yok demektir.
Fidye yazılımına karşı
Son yıllarda küçük işletmeleri en çok vuran tehdit bu. Bilgisayardaki tüm dosyalar şifreleniyor ve karşılığında para isteniyor.
Kritik nokta şu: fidye yazılımı, bilgisayara bağlı duran yedeği de şifreler. Sürekli takılı bir harici disk ya da eşlenen bir bulut klasörü sizi korumaz.
Alınacak önlemler:
- En az bir yedek, sisteme sürekli bağlı olmayan bir ortamda dursun
- Bulut yedeğinde sürüm geçmişi açık olsun — böylece şifrelenmeden önceki hale dönülebilir
- Personel, tanımadığı e-posta ekini açmama konusunda uyarılsın
- İşletim sistemi ve programlar güncel tutulsun
Erişim yetkileri
Veri güvenliğinin en ucuz ve en çok ihmal edilen adımı budur: herkesin her şeyi görmemesi.
- Her çalışanın kendi kullanıcı hesabı olsun; ortak hesap kullanılmasın
- Kişi yalnızca işini yapmak için gereken veriye erişsin
- İşten ayrılan kişinin erişimi aynı gün kapatılsın
- Yönetici şifresi birden fazla kişide dolaşmasın
Ortak hesap kullanıldığında bir hatanın kim tarafından yapıldığı hiçbir zaman bilinemez. Bu, güvenlikten önce bir yönetim sorunudur.
Şifreler
Basit ama etkili üç kural:
- Aynı şifreyi iki farklı yerde kullanmayın
- Kritik hesaplarda iki adımlı doğrulamayı açın
- Şifreleri bir kâğıda ya da paylaşılan bir dosyaya yazmayın; şifre yöneticisi kullanın
İki adımlı doğrulama, şifreniz ele geçse bile girişi engeller. Kurulumu birkaç dakika sürer ve muhtemelen alabileceğiniz en yüksek getirili güvenlik önlemidir.
KVKK tarafı
Müşteri ve personel verisi tutuyorsanız — ki tutuyorsunuz — bu verilerin korunması yasal bir yükümlülüktür. Veri kaybı ya da sızıntısı durumunda sorumluluk işletmeye aittir.
Asgari olarak yapılması gerekenler:
- Hangi veriyi neden tuttuğunuzu yazılı hale getirin
- Verilere kimlerin eriştiğini belirleyin
- Saklama süresi dolan veriyi silin
- Sızıntı durumunda izleyeceğiniz yolu önceden belirleyin
Sağlık verisi gibi özel nitelikli veriler işliyorsanız yükümlülük daha da artar; bu durumda profesyonel destek almak gerekir.
Ay sonu kontrol listesi
Ayda bir, on dakikada yapılabilecek kontrol:
- Yedekler alınıyor mu, en sonuncusu ne zaman?
- Bir dosya geri döndürüldü mü? (üç ayda bir yeterli)
- İşten ayrılan birinin erişimi açık kaldı mı?
- Güncellemeler yapıldı mı?
- Sisteme bağlı olmayan yedek yerinde mi?
Bu liste, çoğu veri kaybını önlemek için fazlasıyla yeterlidir. Sorun genellikle bilgi eksikliği değil, düzenli olarak kontrol edilmemesidir.
- veri güvenliği
- yedekleme
- kvkk