# Air-Gap Backup: Siber Saldırılardan İzole Yedekleme Mimarisi

**URL:** https://securesys.com.tr/tr/bilgi-merkezi/backup-yedekleme-is-surekliligi/air-gap-backup-izole-yedekleme

![Air-Gap Backup: Siber Saldırılardan İzole Yedekleme Mimarisi](/images/bilgi-merkezi/covers/cover-backup-05.webp)

Bir kurumun backup sisteminin bulunması, o yedeklerin saldırgan tarafından erişilemeyeceği anlamına gelmez.

Özellikle modern ransomware saldırılarında en kritik hedeflerden biri backup altyapısıdır.

Saldırgan production ortamına girdikten sonra;

Active Directory,

backup sunucuları,

storage sistemleri,

hypervisor altyapısı,

administrator hesapları,

cloud backup hesapları

gibi sistemleri keşfetmeye çalışabilir.

Eğer backup ortamı production network ile aynı güvenlik sınırı içerisinde bulunuyorsa saldırgan yedeklere de ulaşabilir.

Bu nedenle modern backup güvenliğinin en önemli prensiplerinden biri şudur:

**Backup ile production arasında güvenlik izolasyonu bulunmalıdır.**

Bu izolasyonun en güçlü yöntemlerinden biri:

#### Air-Gap Backup

yaklaşımıdır.

Air-gap, yedeklerin üretim sistemlerinden fiziksel veya mantıksal olarak ayrılması anlamına gelir.

Temel amaç oldukça nettir:

**Saldırgan production ortamını tamamen ele geçirse bile kritik backup kopyalarına doğrudan erişememelidir.**

### Air-Gap Backup Nedir?

Air-Gap Backup, backup kopyalarının production network'ten izole edilerek saklanması yöntemidir.

“Air gap” kelime anlamı olarak iki sistem arasında fiziksel bir boşluk bulunmasını ifade eder.

Klasik anlamda air-gap sistemde iki ortam arasında sürekli aktif network bağlantısı bulunmaz.

Örneğin:

backup tape üzerine yazılır,

işlem tamamlanır,

tape cihazdan çıkarılır,

güvenli fiziksel ortamda saklanır.

Bu durumda saldırgan network üzerinden tape içerisindeki backup verisine ulaşamaz.

Bu yöntem **Physical Air-Gap** olarak adlandırılır.

Ancak modern veri merkezlerinde backup altyapısının tamamen fiziksel olarak ayrılması her zaman pratik değildir.

Bu nedenle:

#### Logical Air-Gap

yaklaşımı geliştirilmiştir.

### Air-Gap Neden Ransomware'e Karşı Önemlidir?

Ransomware operasyonlarının temel amacı yalnızca dosyaları şifrelemek değildir.

Saldırgan kurumun kurtarma seçeneklerini de ortadan kaldırmak ister.

Çünkü kurum backup'tan birkaç saat içerisinde geri dönebiliyorsa fidye ödeme ihtimali düşer.

Bu nedenle saldırganlar saldırı öncesinde:

backup ürününü,

backup sunucusunu,

repository adreslerini,

administrator hesaplarını,

snapshot sistemlerini,

DR lokasyonlarını

tespit etmeye çalışabilir.

Ardından;

backup job'ları silebilir,

retention politikalarını değiştirebilir,

snapshot'ları kaldırabilir,

repository'leri şifreleyebilir,

backup credential'larını ele geçirebilir.

Eğer kritik backup kopyası air-gapped ise saldırganın bu kopyaya ulaşması çok daha zor hale gelir.

### Physical Air-Gap Nedir?

Physical Air-Gap, backup medyasının fiziksel olarak production ortamından ayrılmasıdır.

En klasik örnek:

#### Tape Backup

sistemidir.

Örneğin kurum her gece tape backup alır.

Backup tamamlandıktan sonra tape kartuşu cihazdan çıkarılır.

Tape güvenli bir arşiv odasında veya farklı lokasyonda saklanır.

Bu durumda tape:

network'e bağlı değildir,

IP adresi yoktur,

remote erişim yoktur,

Active Directory hesabına ihtiyaç duymaz.

Dolayısıyla saldırgan kurumun bütün dijital altyapısını ele geçirse bile fiziksel olarak çıkarılmış tape'e uzaktan ulaşamaz.

### Tape Backup Hâlâ Kullanılıyor mu?

Evet.

Tape teknolojisi eski bir teknoloji gibi görünse de büyük kurumlarda ve uzun süreli arşivleme gerektiren ortamlarda hâlâ kullanılmaktadır.

Bunun önemli nedenlerinden biri air-gap sağlamasıdır.

Tape ayrıca büyük veri hacimlerinde maliyet açısından avantajlı olabilir.

Özellikle;

uzun süreli arşiv,

offsite backup,

ransomware recovery,

compliance retention

senaryolarında kullanılabilir.

### Tape Backup'ın Avantajları Nelerdir?

Tape backup'ın önemli avantajları şunlardır:

- fiziksel air-gap sağlayabilir,
- büyük veri hacimlerinde ekonomik olabilir,
- uzun süreli arşivlemeye uygundur,
- network saldırılarından doğal olarak izole edilebilir,
- offsite saklama için kullanılabilir.

Ancak tape sistemlerinin dezavantajları da vardır.

### Tape Backup'ın Dezavantajları Nelerdir?

Tape sistemlerinde;

restore süresi disk sistemlerine göre daha uzun olabilir,

tape taşıma operasyonu gerekebilir,

medya envanteri yönetilmelidir,

fiziksel güvenlik sağlanmalıdır,

tape kartuşları doğru koşullarda saklanmalıdır,

restore operasyonu daha karmaşık olabilir.

Bu nedenle tape tek başına modern backup mimarisinin tamamı değildir.

Daha çok bir koruma katmanı olarak kullanılabilir.

### Logical Air-Gap Nedir?

Modern veri merkezlerinde sürekli fiziksel medya kullanımı operasyonel olarak zor olabilir.

Bu nedenle **Logical Air-Gap**, yani mantıksal izolasyon yaklaşımı kullanılır.

Logical air-gap sistem fiziksel olarak network bağlantısına sahip olabilir.

Ancak erişimler ciddi şekilde sınırlandırılır.

Örneğin;

backup repository yalnızca belirli saatlerde erişilebilir olabilir,

backup network ayrı firewall zone içerisinde bulunabilir,

ayrı authentication kullanılabilir,

production domain'den bağımsız olabilir,

erişim yalnızca backup proxy üzerinden yapılabilir,

immutable storage kullanılabilir.

Böylece saldırgan production ortamına erişse bile backup'a doğrudan erişemez.

### Logical Air-Gap Gerçek Air-Gap midir?

Bu konuda güvenlik dünyasında farklı yaklaşımlar vardır.

Fiziksel air-gap kadar güçlü değildir çünkü sistemler arasında teknik olarak bağlantı bulunabilir.

Ancak doğru tasarlanmış logical air-gap, modern kurumlar için güçlü bir cyber resilience katmanı sağlar.

Özellikle;

network segmentation,

identity separation,

MFA,

immutable storage,

minimum privilege,

time-based connectivity

birlikte kullanıldığında saldırganın backup sistemine erişmesi ciddi şekilde zorlaşır.

### Offline Backup Nedir?

Offline Backup, normal operasyon sırasında network üzerinden erişilebilir olmayan backup kopyasıdır.

Tape bunun en klasik örneğidir.

Ancak removable disk veya fiziksel olarak bağlantısı kesilen storage sistemleri de offline backup olarak kullanılabilir.

Offline backup'ın temel avantajı:

**Network üzerinden saldırı yüzeyinin bulunmamasıdır.**

Ransomware yalnızca erişebildiği sistemleri şifreleyebilir.

Network bağlantısı olmayan backup doğrudan saldırı zincirinin dışında kalabilir.

### Offline Backup ile Air-Gap Arasında Fark Var mı?

Kavramlar birbirine oldukça yakındır.

Offline backup veri kopyasının aktif olarak network'e bağlı olmadığını ifade eder.

Air-gap ise daha geniş bir izolasyon prensibidir.

Air-gap;

fiziksel,

mantıksal,

kimlik bazlı,

network bazlı

izolasyonu içerebilir.

Bu nedenle offline backup, air-gap stratejisinin bir uygulaması olarak düşünülebilir.

### Air-Gap ile Immutable Backup Arasındaki Fark

Immutable backup ve air-gap backup birbirinin alternatifi değildir.

#### Immutable Backup

Backup erişilebilir olabilir ancak değiştirilemez.

#### Air-Gap Backup

Backup production ortamından izole edilir.

En güçlü yaklaşım:

#### Immutable + Air-Gapped Backup

kombinasyonudur.

Bu sayede saldırganın backup'a ulaşması zorlaştırılır.

Ulaşsa bile backup'ın silinmesi veya değiştirilmesi ayrıca sınırlandırılır.

### Cyber Recovery Vault Nedir?

Modern kurumsal yedekleme mimarisinde sık kullanılan önemli kavramlardan biri:

#### Cyber Recovery Vault

yaklaşımıdır.

Cyber Recovery Vault, kritik backup verilerinin production ortamından yüksek seviyede izole edilmiş özel bir ortamda tutulmasını ifade eder.

Bu ortam yalnızca storage değildir.

Kendi;

kimlik altyapısı,

network politikası,

erişim kontrolleri,

backup sistemi,

monitoring mekanizmaları

bulunabilir.

Amaç siber saldırı sonrası güvenilir kurtarma ortamı oluşturmaktır.

### Cyber Recovery Vault Nasıl Çalışır?

Örnek bir yapı düşünelim.

Production ortamında kritik sistemler çalışıyor.

Backup sistemleri düzenli olarak verileri kopyalıyor.

Belirli zamanlarda kritik backup verileri Cyber Recovery Vault'a aktarılıyor.

Transfer tamamlandıktan sonra bağlantı kesiliyor veya sınırlandırılıyor.

Vault içerisindeki backup kopyaları immutable olarak tutuluyor.

Normal production administrator hesapları vault'a erişemiyor.

Bu yapıda saldırgan production network'ünü tamamen ele geçirse bile vault bağımsız güvenlik alanı olarak kalabiliyor.

### Cyber Recovery Vault ile DR Merkezi Aynı Şey midir?

Hayır.

Disaster Recovery merkezi temel olarak sistemlerin ikinci lokasyonda çalıştırılmasını hedefler.

Cyber Recovery Vault ise güvenilir backup kopyalarının saldırganlardan korunmasını hedefler.

DR ortamı production ile sürekli replike olabilir.

Bu durumda ransomware şifrelenmiş verileri DR ortamına da replike edebilir.

Cyber Recovery Vault ise daha kontrollü ve izole veri transferi kullanabilir.

Dolayısıyla:

**DR = hızlı operasyonel devamlılık**

**Cyber Recovery Vault = güvenilir temiz kurtarma noktası**

olarak düşünülebilir.

En olgun yapılarda ikisi birlikte kullanılır.

### Replikasyon Neden Air-Gap Değildir?

Replikasyon sistemleri sürekli bağlantı gerektirir.

Örneğin:

Datacenter A → Datacenter B

arasında sürekli veri replikasyonu varsa iki sistem birbirine bağlıdır.

Bu yüksek erişilebilirlik için değerlidir.

Ancak ransomware production verisini şifrelerse şifrelenmiş bloklar DR ortamına da replike edilebilir.

Bu nedenle:

#### Replication ≠ Backup

ve

#### Replication ≠ Air-Gap

Replikasyon yüksek erişilebilirlik sağlar.

Air-gap ise saldırı izolasyonu sağlar.

### Snapshot Air-Gap Sağlar mı?

Genellikle hayır.

Snapshot storage sistemi içerisinde bulunan hızlı restore noktasıdır.

Eğer saldırgan storage administrator yetkisine sahipse snapshot'ları silebilir.

Storage tamamen kaybedilirse snapshot'lar da kaybedilebilir.

Bu nedenle snapshot:

hızlı recovery için güçlüdür,

ancak bağımsız air-gap değildir.

### Backup Network Neden Ayrılmalıdır?

Air-gap stratejisinin en önemli parçalarından biri network izolasyonudur.

Backup trafiği production network'ten ayrı tutulabilir.

Örneğin:

#### Production VLAN

#### Management VLAN

#### Backup VLAN

#### Cyber Recovery VLAN

şeklinde ayrı segmentler kullanılabilir.

Firewall üzerinden yalnızca gerekli iletişimlere izin verilir.

Bu yaklaşım saldırganın production network üzerinden backup sunucularına lateral movement yapmasını zorlaştırır.

### Backup Firewall Kuralları Nasıl Olmalı?

Backup sistemi için “any-any” firewall kuralları ciddi risk oluşturur.

Bunun yerine:

source IP,

destination IP,

port,

protocol,

connection direction

bazında minimum erişim uygulanmalıdır.

Örneğin production server yalnızca backup proxy ile belirli port üzerinden iletişim kurabilir.

Backup repository ise production server'larla doğrudan iletişim kurmayabilir.

Bu tasarım saldırı yüzeyini azaltır.

### Backup Sunucusunun İnternet Erişimi Olmalı mı?

Backup sunucularının internete doğrudan ve kontrolsüz erişmesi önerilmez.

İnternet erişimi yalnızca gerçekten gerekli servisler için açılmalıdır.

Örneğin;

update,

license verification,

cloud backup transfer

gibi ihtiyaçlar varsa proxy veya allow-list kullanılabilir.

Bu sayede backup sisteminin saldırı yüzeyi azaltılır.

### Backup Yönetim Arayüzüne Nereden Erişilmeli?

Backup yönetim konsoluna normal kullanıcı network'ünden erişim verilmemelidir.

Yönetim erişimi ayrı:

management VLAN,

jump server,

Privileged Access Workstation,

PAM gateway

üzerinden sağlanabilir.

Amaç administrator credential'larının phishing ve malware riskinden korunmasıdır.

### Backup Ortamı Production Domain'den Ayrılmalı mı?

Kritik sistemlerde güçlü şekilde değerlendirilmelidir.

Backup server ve repository production Active Directory domain'ine bağlıysa saldırgan Domain Admin yetkisini ele geçirdiğinde backup ortamına geçebilir.

Bu nedenle;

standalone authentication,

ayrı backup domain,

local hardened accounts,

PAM

gibi yöntemler kullanılabilir.

Temel prensip şudur:

**Production kimlik altyapısının kaybedilmesi backup kimlik altyapısının da kaybedilmesi anlamına gelmemelidir.**

### Ayrı Kimlik Altyapısı Neden Önemlidir?

Cyber Recovery Vault içerisinde production AD hesaplarının kullanılmaması önemli bir güvenlik prensibidir.

Örneğin saldırgan:

company.local

domain'ini tamamen ele geçirmiş olabilir.

Eğer vault da company.local hesaplarıyla yönetiliyorsa saldırgan vault'a erişebilir.

Bunun yerine ayrı kimlik altyapısı kullanılırsa saldırganın yeniden credential elde etmesi gerekir.

Bu saldırının blast radius'unu önemli ölçüde küçültür.

### Backup Credential'ları Nerede Tutulmalı?

Backup sistemlerinde kullanılan servis hesapları kritik credential'lardır.

Bu credential'ların;

script içerisinde,

plain text dosyada,

Shared Folder içerisinde,

admin masaüstünde

saklanması risklidir.

Bunun yerine:

PAM,

credential vault,

secret management

gibi güvenli mekanizmalar kullanılabilir.

### MFA Air-Gap İçin Yeterli mi?

Hayır.

MFA önemli bir güvenlik katmanıdır ancak air-gap değildir.

MFA saldırganın login işlemini zorlaştırır.

Air-gap ise sistemler arasında erişim yolunu sınırlar.

En iyi yaklaşım:

**MFA + Network Isolation + Identity Separation + Immutable Backup**

birlikte kullanılmasıdır.

### Zaman Bazlı Air-Gap Nedir?

Bazı modern backup sistemlerinde bağlantılar yalnızca belirli zamanlarda açılır.

Örneğin:

Her gece 02:00

backup kopyalama bağlantısı açılır.

03:00'te transfer tamamlanır.

Bağlantı kapatılır.

Günün geri kalanında vault production network'ten erişilemez durumda kalır.

Bu yaklaşım saldırganın erişim fırsatını ciddi şekilde azaltır.

Bu yöntem:

#### Time-Based Air-Gap

olarak düşünülebilir.

### Tek Yönlü Veri Transferi Kullanılabilir mi?

Yüksek güvenlik gerektiren ortamlarda data diode veya tek yönlü veri aktarım sistemleri kullanılabilir.

Bu mimaride veri yalnızca:

Production → Backup

yönünde akar.

Backup ortamından production'a doğrudan iletişim mümkün değildir.

Bu sayede saldırganın backup ortamından production sistemlerine veya ters yönde hareket etmesi zorlaştırılır.

Bu tür yapılar özellikle kritik altyapılarda değerlendirilebilir.

### Air-Gap Backup Bulutta Mümkün mü?

Fiziksel anlamda cloud ortamında gerçek air-gap oluşturmak zor olabilir.

Ancak logical air-gap uygulanabilir.

Örneğin:

ayrı cloud account,

immutable object storage,

restricted IAM,

object lock,

network isolation,

private endpoint,

ayrı encryption key,

time-based access

kullanılabilir.

Bu yapı production cloud ortamından bağımsız güvenlik sınırı oluşturabilir.

### Ayrı Cloud Account Neden Önemlidir?

Production ve backup aynı cloud account içerisinde bulunursa administrator hesabının ele geçirilmesi her iki ortamı da riske atabilir.

Bu nedenle;

#### Production Account

ve

#### Backup Account

ayrı tutulabilir.

Backup account'a erişim production account credential'larıyla sağlanmamalıdır.

Bu yöntem saldırganın blast radius'unu azaltır.

### Offsite Backup Air-Gap midir?

Her zaman değil.

Backup farklı şehirde olabilir ancak network üzerinden sürekli bağlıysa gerçek air-gap sağlamaz.

Örneğin Ankara production sisteminden İstanbul backup merkezine sürekli VPN bağlantısı bulunabilir.

Saldırgan Ankara network'ünden bu VPN üzerinden İstanbul ortamına geçebiliyorsa coğrafi uzaklık siber saldırıya karşı izolasyon sağlamaz.

Bu nedenle:

#### Offsite ≠ Air-Gap

ancak ikisi birlikte kullanılabilir.

### Air-Gap Backup Retention Süresi Nasıl Belirlenmeli?

Air-gapped backup'ların ne kadar süre saklanacağı iş ihtiyacına göre belirlenmelidir.

Örneğin:

günlük kopyalar 30 gün,

haftalık kopyalar 12 hafta,

aylık kopyalar 12 ay

saklanabilir.

Ancak tek bir evrensel retention süresi yoktur.

Özellikle ransomware saldırılarında saldırganın sistemde uzun süre fark edilmeden bulunabileceği göz önüne alınmalıdır.

Çok kısa retention süreleri clean restore point bulmayı zorlaştırabilir.

### Air-Gapped Backup Temiz Olduğu Anlamına Gelir mi?

Hayır.

Bu son derece kritik bir noktadır.

Bir backup saldırgandan izole edilmiş olabilir.

Ancak backup alındığı sırada production sisteminde malware bulunabilir.

Örneğin saldırgan 1 Nisan'da sisteme girmiş olsun.

Ransomware 20 Nisan'da çalıştırılmış olsun.

15 Nisan'da alınan offline tape teknik olarak güvenlidir.

Ancak saldırganın backdoor'u tape içerisinde bulunabilir.

Dolayısıyla:

#### Isolated Backup ≠ Clean Backup

Recovery öncesi temiz restore point belirlenmelidir.

### Clean Room Recovery Neden Air-Gap ile Birlikte Kullanılır?

Siber saldırı sonrası backup'ın doğrudan eski production ortamına restore edilmesi risklidir.

Çünkü production ortamında;

compromised accounts,

malware,

backdoor,

hatalı firewall kuralları,

ele geçirilmiş administrator sistemleri

kalabilir.

Bu nedenle izole:

#### Clean Room

ortamı oluşturulabilir.

Backup önce burada restore edilir.

Malware taraması yapılır.

IOC kontrolleri gerçekleştirilir.

Uygulamalar test edilir.

Kimlik altyapısı doğrulanır.

Ardından sistem kontrollü şekilde production'a alınır.

### Recovery Vault İçerisinde Neler Bulunmalı?

Olgun bir Cyber Recovery Vault yapısında yalnızca backup dosyaları bulunmamalıdır.

Ayrıca;

backup yazılımı,

kritik lisans bilgileri,

network konfigürasyonları,

firewall config backup'ları,

DNS yapılandırmaları,

Active Directory recovery materyalleri,

encryption key yedekleri,

uygulama kurulum dosyaları,

recovery prosedürleri,

iletişim planları

da değerlendirilebilir.

Çünkü büyük bir siber saldırı yalnızca veri dosyalarını etkilemez.

Tüm altyapının yeniden kurulması gerekebilir.

### Active Directory İçin Air-Gap Neden Kritiktir?

Active Directory kurumun kimlik omurgasıdır.

AD tamamen ele geçirilirse saldırgan;

kullanıcı hesapları,

service account'lar,

Group Policy,

administrator yetkileri

üzerinde kontrol sağlayabilir.

Bu nedenle AD recovery için kullanılan backup ve forest recovery materyalleri özel olarak korunmalıdır.

Kritik kurtarma parolaları ve dokümanları da güvenli offline ortamda saklanabilir.

### Network Konfigürasyonları da Yedeklenmeli mi?

Evet.

Felaket kurtarma sırasında yalnızca server backup'ları yeterli olmayabilir.

Örneğin;

firewall,

core switch,

router,

load balancer,

VPN,

WAF

konfigürasyonları da kaybedilebilir.

Bu cihazların config backup'ları düzenli olarak alınmalı ve kritik kopyaları izole ortamda tutulmalıdır.

Aksi halde veri restore edilse bile network altyapısı yeniden kurulamayabilir.

### Backup Katalog Bilgileri de Korunmalı mı?

Evet.

Backup sistemleri çoğu zaman hangi dosyanın hangi backup içerisinde bulunduğunu bir katalog veya metadata sistemi üzerinden takip eder.

Bu katalog kaybedilirse restore işlemleri ciddi şekilde zorlaşabilir.

Bu nedenle backup yazılımının;

configuration backup,

catalog backup,

metadata backup

süreçleri de korunmalıdır.

### Encryption Key'ler Air-Gap Ortamında Saklanmalı mı?

Kritik encryption key'lerin güvenli offline veya bağımsız ortamda ikinci kopyalarının bulunması önemlidir.

Çünkü backup dosyaları sağlam olsa bile encryption key kaybedilmişse restore yapılamayabilir.

Bu durum gerçek felaket senaryolarında kritik bir problem olabilir.

Anahtar yönetimi backup stratejisinin ayrı bir parçası olarak tasarlanmalıdır.

### Air-Gap Backup Test Edilmeli mi?

Kesinlikle.

“Bizde tape var” veya “backup vault var” demek yeterli değildir.

Gerçek test yapılmalıdır.

Örneğin:

production sistem kapalı kabul edilir,

network erişimi kesilir,

air-gapped backup bulunur,

backup kataloğu yüklenir,

kritik sistem restore edilir,

uygulama çalıştırılır,

RTO ölçülür.

Bu sayede gerçek kurtarma kapasitesi doğrulanır.

### Tape'i Kasada Tutmak Yeterli mi?

Hayır.

Tape'in fiziksel olarak güvenli olması önemlidir ancak operasyonel yönetim de gereklidir.

Aşağıdaki konular takip edilmelidir:

medya etiketi,

hangi backup'ı içerdiği,

retention tarihi,

hangi lokasyonda bulunduğu,

kim tarafından teslim alındığı,

ne zaman imha edileceği.

Bu süreç **media management** olarak adlandırılır.

### Backup Medyalarının Fiziksel Güvenliği

Offline backup fiziksel olarak çalınabilir.

Bu nedenle tape veya removable diskler:

şifrelenmeli,

kilitli alanda saklanmalı,

erişim logları tutulmalı,

yetkili personel sınırlandırılmalı

ve gerektiğinde güvenli taşıma kullanılmalıdır.

Çünkü fiziksel olarak çalınan şifrelenmemiş backup ciddi veri ihlaline neden olabilir.

### Offsite Tape Taşımada Nelere Dikkat Edilmeli?

Tape farklı lokasyona taşınıyorsa chain of custody oluşturulabilir.

Kim teslim etti?

Kim teslim aldı?

Hangi tarihte?

Hangi medya?

Hangi lokasyona?

Bu kayıtlar özellikle hassas veri içeren backup ortamlarında önemlidir.

### Air-Gap Backup ile 3-2-1-1-0 İlişkisi

3-2-1-1-0 backup modelindeki ikinci “1” genellikle:

**offline, air-gapped veya immutable copy**

olarak yorumlanır.

Bu nedenle air-gap modern 3-2-1-1-0 stratejisinin temel unsurlarından biridir.

Örnek yapı:

**3** veri kopyası

**2** farklı storage

**1** offsite

**1** immutable veya air-gapped

**0** doğrulama hatası

Bu model ransomware dayanıklılığını önemli ölçüde artırır.

### Air-Gap Backup'ın En Sık Yapılan Hataları

Kurumlarda sık görülen hatalar şunlardır:

- offsite backup'ı air-gap sanmak,
- sürekli açık VPN bağlantısını izolasyon kabul etmek,
- backup vault'u production domain'e dahil etmek,
- aynı administrator credential'larını kullanmak,
- MFA kullanmamak,
- immutable retention'ı çok kısa belirlemek,
- offline backup'ları şifrelememek,
- restore testleri yapmamak,
- backup kataloglarını korumamak,
- encryption key'lerini yedeklememek,
- clean recovery senaryosu hazırlamamak.

Bu hatalar air-gap stratejisinin etkinliğini azaltabilir.

### Cyber Recovery Tatbikatı Nasıl Yapılır?

Gerçekçi bir tatbikatta kurum şu varsayımla hareket edebilir:

**“Production ortamı tamamen kaybedildi.”**

Bu durumda ekip yalnızca korunan backup kopyalarını kullanarak sistemi yeniden ayağa kaldırmalıdır.

Tatbikatta;

backup erişimi,

kimlik altyapısı recovery,

network recovery,

database restore,

uygulama restore,

güvenlik kontrolleri,

kullanıcı erişimi

test edilir.

Tatbikat sonucunda gerçek RTO ve RPO değerleri ölçülür.

### Air-Gap Backup İş Sürekliliği İçin Neden Önemlidir?

İş sürekliliği açısından temel hedef yalnızca veri kaybını önlemek değildir.

Kurumun kritik faaliyetlerini tekrar başlatabilmesi gerekir.

Air-gapped backup kritik verinin en kötü senaryoda bile korunmasını destekler.

Bu nedenle;

Disaster Recovery,

Business Continuity,

Cyber Resilience

stratejileriyle doğrudan ilişkilidir.

### ISO 27001 Açısından Air-Gap Backup

ISO/IEC 27001 kapsamında bilgi varlıklarının erişilebilirliği, bütünlüğü ve güvenli backup süreçleri önemlidir.

Air-gap doğrudan her kurum için zorunlu tek yöntem olarak düşünülmemelidir.

Ancak yapılan risk analizi ransomware ve yedek sabotajı riskini yüksek gösteriyorsa air-gap etkili bir risk azaltma kontrolü olabilir.

### ISO 22301 Açısından Air-Gap Backup

ISO 22301 iş sürekliliği açısından kritik süreçlerin kesinti sonrasında devam ettirilmesini hedefler.

Air-gapped backup özellikle geniş ölçekli;

ransomware,

data center failure,

storage corruption

senaryolarında güvenilir recovery kaynağı sağlayabilir.

Ancak backup, Business Continuity Plan'ın yalnızca teknik bir parçasıdır.

### DORA ve Cyber Resilience Perspektifi

Finans kuruluşlarında dijital operasyonel dayanıklılık yaklaşımı sadece saldırının engellenmesine değil, kurumun saldırı sonrasında operasyonlarını sürdürebilmesine odaklanır.

Bu nedenle;

izole backup,

restore testing,

DR,

incident response,

resilience testing

birlikte ele alınmalıdır.

Air-gap bu bütünsel dayanıklılık modelinin önemli parçalarından biridir.

### Kritik Soru: Production Tamamen Kaybolursa Ne Yapacağız?

Air-gap mimarisini değerlendirmenin en basit yolu şu soruyu sormaktır:

**“Production ortamındaki tüm server, storage, AD hesapları ve backup yöneticileri kaybedilirse hangi kopyadan geri döneceğiz?”**

Eğer bu sorunun net cevabı yoksa iş sürekliliği açısından ciddi risk vardır.

İkinci soru:

**“Bu backup'a erişmek için production ortamındaki bir sisteme ihtiyacımız var mı?”**

Eğer cevap evetse gerçek izolasyon yetersiz olabilir.

Üçüncü soru:

**“Bu backup'ın restore edildiğini gerçekten test ettik mi?”**

Bu sorular air-gap stratejisinin kağıt üzerinde mi yoksa gerçek anlamda mı çalıştığını ortaya çıkarır.

### Sonuç: En Güvenli Backup, Saldırganın Ulaşamadığı Backup'tır

Modern siber saldırılarda backup altyapısı artık arka planda çalışan teknik bir sistem değildir.

Doğrudan saldırı hedefidir.

Bu nedenle modern backup mimarisinin temel prensibi:

**Production sistemleri ve kurtarma sistemleri aynı güvenlik sınırında bulunmamalıdır.**

Air-Gap Backup bu prensibin en güçlü uygulamalarından biridir.

Fiziksel air-gap;

tape,

offline media

gibi yöntemlerle sağlanabilir.

Logical air-gap ise;

network segmentation,

ayrı kimlik altyapısı,

immutable storage,

Cyber Recovery Vault,

zaman bazlı erişim,

ayrı cloud account

gibi kontrollerle oluşturulabilir.

En güçlü yapılarda;

**Air-Gap + Immutable Backup + Offsite Backup + Encryption + MFA + Identity Separation + Restore Testing**

birlikte uygulanır.

Çünkü gerçek bir ransomware saldırısında amaç yalnızca production verisini geri getirmek değildir.

Amaç:

**saldırganın erişemediği, değiştiremediği ve temiz olduğu doğrulanmış bir kopyadan güvenli şekilde geri dönebilmektir.**

Bu nedenle modern siber dayanıklılığın temel prensiplerinden biri şu cümleyle özetlenebilir:

**Production ortamınızın kaybedilebileceğini varsayın; kurtarma ortamınızı buna göre tasarlayın.**
