Hızlı Özet (TL;DR)
Air-Gap (Hava Boşluğu), yedekleme sisteminin internet dahil kurumsal ağdaki hiçbir bilgisayarla fiziksel veya mantıksal bir bağlantısının bulunmaması durumudur. Ağ kablosu takılı olmayan, kablosuz bağlantısı kapalı olan ve IP adresi bulunmayan bir depolama birimine hiçbir siber saldırgan veya fidye yazılımı uzaktan erişemez. Fiziksel teyp kartuşları (LTO), rotasyonlu harici diskler ve otomatik port anahtarlamalı izole sunucular en yaygın air-gap yöntemleridir.
Fiziksel ve Mantıksal Air-Gap Karşılaştırması
İki temel hava boşluğu mimarisinin avantaj ve dezavantajları:
| Kriter | Fiziksel Air-Gap (Traditional) | Mantıksal / Sanal Air-Gap (Modern) |
|---|---|---|
| Bağlantı Türü | Kablosu fiziksel olarak sökülmüş donanım | Güvenlik duvarı ve yazılım kontrollü geçici port |
| Kullanılan Araçlar | LTO Teyp Kartuşu, Çıkarılabilir RDX Disk | ZFS Pull-Replikasyon, API tetiklemeli izole VLAN |
| İnsan Müdahalesi | Kartuşu kasaya koyup çıkarmak için operatör gerekir | Tamamen otomatikleştirilebilir (Zero-Touch) |
| Kurtarma Hızı | Kartuşun fiziksel getirilmesi zaman alır | Komutla anında ağa bağlanıp dakikalar içinde açılır |
| Saldırı Direnci | Mutlak %100 siber saldırı geçirmezliği | Çok yüksek (Yalnızca kontrol paneli zafiyetinde risk) |
Adım Adım Güvenli Air-Gap Uygulama Stratejisi
Bir işletmede air-gap mimarisi kurulurken şu yöntemlerden biri tercih edilir:
1. Haftalık Teyp / Disk Rotasyonu
Haftanın her Cuma akşamı tam yedek alınır. Pazartesi sabahı sistem yöneticisi depolama kartuşunu yuvasından çıkararak yangına dayanıklı veri kasasına veya banka kasasına kilitler. Bir önceki haftanın kartuşu ise döngüye sokulur.
2. İtiş Değil Çekiş (Pull-Only) Mimarisi
Yedekleme sunucusu kurumsal ağdan tamamen gizlenir. Üzerinde hiçbir gelen bağlantı portu (SSH, RDP, SMB) açık tutulmaz. Yalnızca gece belirli bir saatte yedekleme sunucusu hedef makinelere tek yönlü güvenli tünel açarak veriyi kendi içine çeker ve ardından bağlantıyı tamamen sonlandırır.
Air-Gap Altyapısında Dikkat Edilmesi Gerekenler
- Fiziksel Güvenlik: Ağdan izole edilen disk veya kartuşlar yetkisiz personelin erişemeyeceği kilitli sistem odalarında tutulmalıdır.
- Şifreleme (Encryption): Çıkarılabilir tüm medyalarda donanımsal AES-256 şifreleme devrede olmalıdır; böylece disk çalınsa dahi veri okunamaz.
Fidye yazılımlarına karşı sızması imkânsız kurumsal depolama ve yedekleme mimarileri için Ortak Dosya Sunucusu ve Yedekleme uzmanlarımızdan projelendirme desteği alabilirsiniz.