Hızlı Özet (TL;DR)
Modern fidye yazılımları (Ransomware), yalnızca ana sunucuları şifrelemekle kalmaz; ağdaki paylaşılan ortak diskleri (NAS, Windows Paylaşımı) tarayarak buradaki .bak, .zip ve .vhdx uzantılı yedek dosyalarını da şifreler veya siler. İşletmenizi fidye ödemekten kurtaran kesin çözüm; TrueNAS ZFS dosya sistemi üzerinde çalışan, istemcilerden gelen yazma izinlerini salt okunur kılan değiştirilemez (Immutable) anlık görüntü (Snapshot) ve WORM (Write Once Read Many) depolama mimarisidir.
Standart Ağ Paylaşımı Neden Yetersiz Kalır?
Geleneksel kurumsal dosya sunucularında kullanıcılar veya yedekleme ajanları paylaşılan bir klasöre tam okuma/yazma/silme yetkisiyle bağlanır. İstemci bilgisayara sızan bir zararlı yazılım, o kullanıcının tüm yetkilerini devralarak bağlı olan ağ sürücüsündeki tüm arşivleri dakikalar içinde şifreler.
Aşağıdaki tablo, geleneksel depolama ile TrueNAS kurumsal ZFS mimarisi arasındaki güvenlik farkını ortaya koymaktadır:
| Özellik | Geleneksel NAS / Windows Paylaşımı | TrueNAS ZFS Immutable Mimarisi |
|---|---|---|
| Dosya Değiştirme Koruması | Yazma izni olan kullanıcı/zararlı dosyayı değiştirebilir | ZFS Snapshot geriye dönük olarak salt okunurdur, değiştirilemez |
| Yedeklerin Silinme Riski | Ransomware yedek klasörünü tamamen silebilir | Root/Yönetici dahi kilit süresi bitmeden snapshot’ı silemez |
| Sessiz Veri Bozulması (Bit Rot) | Yıllar içinde dosya bozulmaları sessizce birikir | Her okumada sağlama toplamı (Checksum) doğrulaması ve otomatik onarım |
| Geri Yükleme Hızı | Terabaytlarca verinin kopyalanması saatler veya günler sürer | Saniyeler içinde önceki anlık görüntüye klonlama (ZFS Rollback) |
| Lisans ve Depolama Maliyeti | İstemci başına pahalı lisanslama modelleri | Açık standartlı kurumsal altyapı ile sıfır gizli lisans bedeli |
Değiştirilemez (Immutable) Yedekleme Mimarisi Nasıl Kurulur?
TrueNAS Core / Enterprise ortamında fidye yazılımlarına karşı tam dayanıklı bir yedekleme altyapısı kurarken şu adımlar uygulanır:
1. ZFS Read-Only Periyodik Snapshot Yapılandırması
Ana veri havuzunda her 1 saatte bir otomatik snapshot alınır. Bu anlık görüntüler işletim sistemi düzeyinde tamamen salt okunur (read-only) kilitlenir. Ağdaki hiçbir kullanıcı, hatta domain admin hesabı bile bu blokları modifiye edemez veya şifreleyemez.
2. İtiş Değil Çekiş (Pull-Backup) Modeli
Kaynak sunucular (ERP veritabanı, sanallaştırma ana makineleri) doğrudan yedekleme sunucusuna bağlanıp dosya yazmamalıdır. Bunun yerine TrueNAS yedekleme sunucusu, güvenli SSH anahtarı üzerinden kaynak sunuculara uzanıp veriyi kendi üzerine çeker. Böylece kaynak makine ele geçirilse dahi saldırgan yedekleme sunucusunun varlığından ve IP adresinden haberdar olamaz.
3. 3-2-1-1 Yedekleme Kuralının Uygulanması
- 3 Kopya: Verinizin 3 ayrı kopyası bulunmalıdır (Canlı veri + Yerel yedek + Uzak yedek).
- 2 Farklı Medya: En az 2 farklı donanım türü (Örn: Yerel SAS NVMe Havuzu ve Manyetik Depolama).
- 1 Tesis Dışı (Off-site) Kopya: Coğrafi olarak farklı bir lokasyonda şifreli yedek kopyası.
- 1 Değiştirilemez (Immutable) Kopya: Belirli bir gün boyunca hiçbir koşulda silinemeyen WORM depolama alanı.
RTO ve RPO: Felaket Anında İşletmenin Hayatta Kalma Metrikleri
İş sürekliliği planı hazırlanırken yönetim kurulunun onaylaması gereken iki temel metrik bulunur:
- RPO (Recovery Point Objective - Kurtarma Noktası Hedefi): Kabul edilebilir maksimum veri kaybı süresidir. Saatlik snapshot alan bir fabrikada maksimum veri kaybı 59 dakikadır.
- RTO (Recovery Time Objective - Kurtarma Süresi Hedefi): Sistemin çökmesi ile yeniden çalışır duruma gelmesi arasındaki süredir. ZFS Clone teknolojisi ile yüzlerce gigabaytlık veritabanı dakikalar içinde ayağa kaldırılabilir.
Bölgesel Vaka İncelemesi: Tuzla Deri Organize Sanayi Bölgesi
Tuzla Deri OSB’de kimyasal hammadde üretimi ve ihracatı yapan bir tesis, gece saatlerinde gelen gelişmiş bir oltalama saldırısıyla fidye yazılımının kurbanı olmuştur.
Saldırganlar şirketin ana ERP sunucusunu, üretim reçete arşivini ve ortak paylaşımlı NAS cihazındaki haftalık yedek klasörünü şifreleyerek 45.000 USD tutarında kripto para fidye talep etmiştir.
İşletmenin imdadına, Maysa Yazılım tarafından iki ay önce devreye alınan izole TrueNAS felaket kurtarma sunucusu yetişmiştir:
- TrueNAS cihazı ofis ağından bağımsız bir yönetim VLAN’ında tutulduğu için saldırganlar cihaza erişememiştir.
- Saldırıdan tam 25 dakika önceki otomatik ZFS Snapshot tespit edilmiş ve “ZFS Rollback” komutuyla tüm veri tabanı 8 dakika 40 saniyede sıfır veri kaybıyla geri yüklenmiştir.
- Şirket tek kuruş fidye ödemeden, sabah vardiyası başlamadan önce tüm üretim ve sevkiyat hatlarını eksiksiz olarak devreye almıştır.
Felaket Kurtarma ve Yedekleme Kontrol Listesi
- Yedekleme sunucunuz ofis kullanıcılarının doğrudan erişemeyeceği izole bir VLAN’da mı?
- Yedekleriniz ZFS Snapshot gibi değiştirilemez (immutable) kilit mekanizmasıyla korunuyor mu?
- Düzenli aralıklarla gerçek bir felaket simülasyonu ve test geri yüklemesi (Restore Drill) yapılıyor mu?
- Şirket dışına (Off-site) şifreli uzak lokasyon senkronizasyonu devrede mi?
- Tesisiniz için hesaplanmış resmi RTO ve RPO hedefleri belirlendi mi?
İşletmenizde fidye yazılımlarına karşı tam korumalı, yüksek hızlı ve kurumsal bir dosya depolama altyapısı kurmak için Ortak Dosya Sunucusu ve Yedekleme sayfamızı inceleyebilir, uzman ekibimizle altyapı keşfi planlayabilirsiniz.