KVKK Kapsamında Veri Yedekleme: Teknik Tedbirler ve 3-2-1-1-0 Yaklaşımı
🛡️ Siber Güvenlik

KVKK Kapsamında Veri Yedekleme: Teknik Tedbirler ve 3-2-1-1-0 Yaklaşımı

Kişisel veri içeren yedeklemelerde risk odaklı teknik tedbirler, kurum özelinde saklama politikası ve güvenli imha süreçleri.

Yitser Teknoloji10 Şubat 202510 dk okuma
Blog'a Dön

KVKK Kapsamında Veri Yedekleme

Kişisel Verilerin Korunması Kanunu (KVKK / 6698 sayılı Kanun), veri yedekleme sistemleri için kritik yükümlülükler getirmektedir. Yedekler genellikle büyük miktarda kişisel veri içerdiğinden, KVKK kapsamında özel önem taşır.

KVKK madde 12 gereği veri sorumluları, kişisel verilerin korunması için uygun teknik ve idari tedbirleri almak zorundadır. Kontroller risk ve veri işleme bağlamına göre seçilir; Kişisel Verileri Koruma Kurumu rehberi teknik ve idari tedbirler için temel başvuru kaynağıdır.

Bu içerik teknik bilgilendirmedir; hukuki görüş değildir. Saklama ve imha kararları veri sorumlusu, hukuk birimi ve ilgili sektör mevzuatıyla birlikte doğrulanmalıdır.

3-2-1-1-0 Yedekleme Yaklaşımı

  • 3: En az 3 kopya yedek tutun
  • 2: En az 2 farklı medya tipinde saklayın (disk + tape/cloud)
  • 1: En az 1 kopya tesis dışında (offsite)
  • 1: En az 1 kopya offline veya immutable (değiştirilemez)
  • 0: Doğrulama testlerinde çözümsüz hata kalmaması hedeflensin
Temsili politika — süreler kurum ve mevzuata göre belirlenmelidir

Kopya 1: Local disk backup (Veeam Repository - NAS/SAN)
         Retention: Son 14 gün (günlük)

Kopya 2: Local tape backup (LTO-9)
         Retention: Son 4 hafta (haftalık)
         Offline kasada güvenli saklama

Kopya 3: Azure Blob Storage (RA-GRS)
         Immutable storage - 90 gün değiştirilemez
         Retention: 1 yıl aylık, 7 yıl yıllık

Teknik Tedbir Olarak Şifreleme

powershellpowershell
# Veeam ile AES-256 şifreleme — parolayı güvenli kasadan alın
Add-VBREncryptionKey -Password $securePassword -Description "Backup-Encryption-Key"

$job = Get-VBRJob -Name "Production-VMs-Backup"
$encKey = Get-VBREncryptionKey | Where-Object {$_.Description -eq "Backup-Encryption-Key"}

Set-VBRJobAdvancedStorageOptions -Job $job -EnableEncryption $true -EncryptionKey $encKey
bashbash
# Linux - GPG ile backup şifreleme
tar -czf - /backup/database/ | gpg --recipient backup@yitser.com --encrypt -o /backup/encrypted/db_$(date +%Y%m%d).gpg

# Şifreli backup doğrulama
gpg --decrypt /backup/encrypted/db_20241201.gpg | tar -tzf -

Immutable Backup Konfigürasyonu

powershellpowershell
# Azure Blob Immutable Storage
$ctx = New-AzStorageContext -StorageAccountName "yitserbkp" -UseConnectedAccount

# 90 günlük immutable retention
Set-AzStorageObjectImmutabilityPolicy `
  -Container "kvkk-backups" `
  -Context $ctx `
  -ExpiresOn (Get-Date).AddDays(90) `
  -PolicyMode Unlocked
bashbash
# Linux Hardened Repository - Immutable flag
sudo chattr +i /mnt/veeam-backup/backup_job_20241201.vbk

# Flag kontrolü
lsattr /mnt/veeam-backup/backup_job_20241201.vbk
# Çıktı: ----i---------e---- backup_job_20241201.vbk

Saklama Süresi Nasıl Belirlenir?

Karar alanıSorulacak soruTeknik karşılık
İşleme amacıVeri ne için tutuluyor?Yedek ve arşiv sınıflandırması
Hukuki dayanakHangi kanun, sözleşme veya yükümlülük geçerli?Politika ve silme takvimi
Asgari gereklilikOperasyon için hangi geri dönüş noktaları gerekli?RPO, retention ve kopya sayısı
Azami süreAmaç sona erdiğinde veri ne zaman silinecek?Otomatik yaşam döngüsü ve güvenli imha
İstisna / davaHukuki saklama emri var mı?Legal hold ve yetkili erişim

Güvenli Veri İmhası

Aşağıdaki komutlar geri döndürülemez veri kaybına yol açabilir. Yalnızca yetkili uzman tarafından, hedef cihaz kimliği iki kez doğrulandıktan ve onaylı imha prosedürü kapsamında kullanılmalıdır.
bashbash
# Örnek: manyetik disk üzerine yazma — hedef cihazı çalıştırmadan önce doğrulayın
sudo shred -vzn 3 /dev/sdb

# SSD için secure erase (ATA komutu)
sudo hdparm --security-erase-enhanced PASSWORD /dev/sdb

Otomatik Backup Doğrulama (SureBackup)

powershellpowershell
# Veeam SureBackup - haftalık otomatik restore testi
$appGroup = Add-VBRApplicationGroup -Name "KVKK-Critical-VMs"
$vLab = Add-VBRVirtualLab -Name "Restore-Test-Lab"

Add-VBRSureBackupJob `
  -Name "Weekly-Restore-Test" `
  -ApplicationGroup $appGroup `
  -VirtualLab $vLab `
  -Schedule (New-VBRScheduleOptions -Weekly -Days Sunday -At "02:00")

Sonuç

KVKK kapsamındaki yedekleme tasarımı; iş sürekliliği hedefleri ile amaçla sınırlılık, güvenlik ve imha gereksinimlerini birlikte ele almalıdır. Yitser Teknoloji olarak teknik tedbirler analizi, yedekleme mimarisi ve denetim hazırlığı için teknik danışmanlık sunuyoruz; nihai hukuki uygunluk veri sorumlusunun bütün süreçleri üzerinden değerlendirilir.

KVKK yedeklemeveri korumabackup güvenlik3-2-1 kuralıveri imha

Bu konuda destek almak ister misiniz?

Teknoloji mimarlarımız mevcut altyapınızı ücretsiz değerlendiriyor ve size özel çözüm sunuyor.