Hızlı Özet (TL;DR)
Birçok kurum şirket içi veritabanlarını ve sunucularını sıkı erişim kontrolleriyle korurken; bu sistemlerin yedek dosyalarını (.bak, .vbk, .zip) şifrelemeden ağ paylaşımlarında veya harici disklerde saklama hatasına düşer. Oysa bir siber korsan veya şirket içi kötü niyetli çalışan için şifresiz bir yedek dosyası, canlı veritabanının birebir kopyasıdır. KVKK, ISO 27001 ve GDPR uyarınca; yedekleme verilerinin hem iletim anında (In-Transit) hem de depolandığı yerde (At-Rest) AES-256 standardıyla şifrelenmesi yasal zorunluluktur.
Uçtan Uca Yedekleme Şifreleme Katmanları
| Güvenlik Katmanı | Tehdit Senaryosu | Koruma Teknolojisi |
|---|---|---|
| Kaynakta Şifreleme (In-Flight) | Ağ dinleme (Sniffing / Man-in-the-Middle) | TLS 1.3 ve SSH tünelleme ile kriptolu aktarım |
| Depolamada Şifreleme (At-Rest) | Yedek disklerinin veya sunucunun çalınması | Donanımsal SED diskler veya yazılımsal AES-256 |
| Anahtar Yönetimi (KMS) | Şifreleme parolasının unutulması veya çalınması | Merkezi KMS veya donanımsal HSM cihazları |
Şifreleme Anahtarlarını Güvende Tutmanın 3 Kuralı
- Parolayı Yedekleme Sunucusunda Metin Olarak Tutmayın: Yedekleme betiği içine şifreyi açık yazmak saldırgana anahtarı hediye etmektir.
- Acil Durum Anahtar Çıktısı (Emergency Key): Parolanın unutulması durumunda tüm şirket arşivinin kalıcı olarak kilitlenmesini önlemek için kurtarma anahtarı (Recovery Key) fiziksel kasada mühürlü saklanmalıdır.
- Ayrı Parola Politikası: Her yedekleme havuzuna farklı şifreleme anahtarları atanmalıdır.
Yasal standartlara uygun şifreli yedekleme altyapısı için KVKK Uyumlu Yedekleme sayfamızı inceleyebilirsiniz.