Yedekleme (Backup) Nedir? Türleri ve 3-2-1 Kuralı
Backup ne demek, kopyadan farkı ne? Tam, artımlı ve fark yedeği, 3-2-1-1-0 kuralı, değiştirilemez yedek, KVKK'nın beklentisi ve geri yükleme testi.

Kısa cevap: Yedekleme (backup), verinin bir kopyasını asıl sistemden bağımsız bir yerde, geri yüklenebilir biçimde saklamaktır. Amaç kopyayı tutmak değil, bir şey kaybolduğunda belirli bir ana geri dönebilmektir. Bu yüzden iyi bir yedeğin üç şartı vardır: asıl sistemi bozan arızadan etkilenmemesi, saldırganın silemeyeceği en az bir kopya içermesi ve geri yüklemenin düzenli olarak denenmiş olması.
Backup ne demek?
Backup İngilizcede "yedek" demek. BT'de bir dosyanın, sunucunun ya da veri tabanının belirli bir andaki kopyasının alınıp ayrı bir yerde saklanmasını anlatır. Yedeği sıradan bir kopyadan ayıran şey zamandır: iyi kurulmuş bir yedekleme düzeni dünkü, geçen haftaki ya da geçen ayki hâle dönmenizi sağlar.
Üç kavram sık sık yedekle karıştırılır:
- Snapshot: Bir sistemin belirli bir andaki durumunun kaydıdır, ama aynı depolama üzerinde durur. Depolama kaybedilirse snapshot da gider. Hızlı geri dönüş için kullanışlıdır, yedeğin yerini tutmaz.
- Replikasyon: Veriyi sürekli olarak başka bir hedefe kopyalar. Bir veri merkezinin çökmesine karşı iyidir; ama silinen ya da şifrelenen veriyi de aynı hızla kopyalar. Bu yüzden fidye yazılımına karşı tek başına koruma sağlamaz.
- Arşiv: Artık aktif kullanılmayan verinin uzun süreli saklanmasıdır. Amacı sistemi geri getirmek değil, veriyi saklamak ve istendiğinde gösterebilmektir.
Yedekleme türleri
Yedekleme yazılımları farklı adlar kullansa da yöntemler dört temel türe ayrılır:
- Tam yedek (full): Seçilen verinin tamamı her seferinde kopyalanır. Geri yüklemesi en basit olandır; ama en uzun süren ve en çok yer kaplayan yöntemdir.
- Artımlı yedek (incremental): Yalnızca bir önceki yedekten bu yana değişen veri kopyalanır. En hızlı ve en az yer kaplayan yöntemdir; geri yüklemede son tam yedek ile ardından gelen bütün artımlı yedekler gerekir.
- Fark yedeği (differential): Son tam yedekten bu yana değişen her şey kopyalanır. Zamanla büyür; geri yüklemede tam yedek ve son fark yedeği yeterlidir.
- Sentetik tam yedek (synthetic full): Yedekleme sunucusu, son tam yedeği ve artımlı yedekleri birleştirerek yeni bir tam yedek üretir. Üretim sistemlerinden yeniden veri okumadığı için onlara yük bindirmez.
Yöntem kadar önemli bir ayrım daha var: yedeğin hangi düzeyde alındığı. Dosya düzeyinde yedek tek tek dosyaları korur; imaj düzeyinde yedek bir sanal makineyi ya da sunucuyu bütün olarak geri getirir. Veri tabanları için yedeğin uygulama tutarlı (application-consistent) alınması gerekir. Aksi hâlde yazma işleminin ortasında alınmış bir kopya geri yüklendiğinde veri tabanı açılmayabilir.
3-2-1 kuralı ve 3-2-1-1-0
Yedekleme stratejisinin en bilinen ölçüsü 3-2-1 kuralıdır:
- 3 kopya: asıl veri ve en az iki yedek,
- 2 farklı ortam: örneğin disk ve teyp ya da yerel depolama ve bulut,
- 1 kopya başka bir lokasyonda.
Kural, kopyaların aynı yerde aynı arızaya yakalanmasını önlemek için ortaya çıktı. Bugünün asıl tehdidi ise arıza değil, saldırgan. Veeam bu yüzden kuralı 3-2-1-1-0 olarak genişletti: kopyalardan biri değiştirilemez (immutable) ya da ağdan yalıtılmış (air-gapped) olmalı ve geri yüklemede sıfır hata çıkmalı. Sıfırı otomatik bütünlük kontrolleri ve düzenli geri yükleme testleri sağlar.
Genişletmenin sebebi rakamlarda görülüyor. Sophos'un 2024 araştırmasında fidye yazılımı saldırısına uğrayan kurumların %94'ü saldırganların yedeklerini de ele geçirmeye çalıştığını söyledi ve bu girişimlerin %57'si başarılı oldu. Yedeği ele geçirilen kurumlarda ortanca kurtarma maliyeti 3 milyon dolar, yedeği sağlam kalanlarda 375 bin dolardı: aradaki fark sekiz kat. CISA'nın fidye yazılımı rehberi de aynı nedenle yedeklerin çevrim dışı ve şifreli tutulmasını, erişilebilirliklerinin ve bütünlüklerinin düzenli olarak test edilmesini istiyor.
Doğru kurulmuş yedek ise hâlâ en güçlü savunma. Sophos'un 2026 raporuna göre verisi şifrelenen kurumların %66'sı veriyi yedekten dönerek kurtardı; bu oran bir yılda 12 puan arttı.
Değiştirilemez yedek nedir?
Değiştirilemez (immutable) yedek, belirlenen süre dolana kadar kimsenin, yönetici hesabıyla bile, değiştiremediği ya da silemediği yedektir. Nesne depolamada object lock ile, yerel depolamada ise Veeam'in hardened repository'si gibi korumayı işletim sistemi çekirdeğine bırakan yapılarla kurulur. Kurulumun ayrıntısını Veeam nasıl çalışır yazısında anlattık.
Kritik ayar değiştirilemezlik süresidir. Saldırganlar şifrelemeye geçmeden önce ortamda günlerce bekliyor. Süre bu bekleme süresinden kısaysa, saldırı başlamadan önce alınmış temiz kopyalar korumanın dışına düşer. Sürenin nasıl seçileceğini fidye yazılımı kurtarma planı yazısında rakamlarıyla ele aldık.
Ne sıklıkla yedek alınmalı?
Cevap takvimde değil, iki hedefte: RPO ve RTO.
- RPO (Recovery Point Objective): Ne kadar veri kaybını göze alabildiğiniz. RPO 24 saat ise günlük yedek yeter; dakikalar düzeyindeyse sık aralıklı yedek ya da replikasyon gerekir.
- RTO (Recovery Time Objective): Sistemin ne kadar süre kapalı kalabileceği. RTO, yedeğin nereden ve hangi yöntemle geri yükleneceğini belirler.
Her sistemin aynı hedefe ihtiyacı yoktur. Hedefleri iş etkisine göre hesaplamanın yöntemini RPO ve RTO nasıl hesaplanır yazısında verdik.
KVKK yedekten ne bekliyor?
Kişisel veri içeren yedekler de kişisel veridir ve veri güvenliği yükümlülüğü onlar için de geçerlidir. Kişisel Verileri Koruma Kurumu'nun Kişisel Veri Güvenliği Rehberi fidye yazılımlarına karşı yedekleme stratejisi geliştirilmesini öneriyor ve üç somut beklenti sayıyor: yedeklere yalnızca sistem yöneticisi erişebilmeli, veri seti yedekleri mutlaka ağ dışında tutulmalı ve yedeklerin fiziksel güvenliği sağlanmalı.
İki konu sık atlanıyor. Birincisi, yedeklerin yurt dışındaki bir bulutta durması aktarım sorusunu doğurur; ayrıntısı KVKK ve yurt dışına aktarım yazısında. İkincisi, Kurul fidye yazılımı vakalarında saldırıya uğrayan şirketi de cezalandırabiliyor; bir örneğini fidye yazılımı ve KVKK cezası yazısında inceledik.
Geri yükleme testi: yedeğin tek kanıtı
"Yedekleme başarılı" raporu, yedeğin geri yükleneceğini kanıtlamaz. Veeam'in 2025 araştırmasında saldırıya uğrayan kurumların yalnızca %10'u verisinin %90'ından fazlasını geri alabildi. Bu kurumların neredeyse hepsinin yedeği vardı.
Test, yedekleme yazılımında yeşil bir işaret görmekle bitmez:
- Rastgele seçilmiş dosyaları geri yükleyin ve açılıp açılmadıklarına bakın.
- Kritik bir sunucuyu ya da sanal makineyi yalıtılmış bir ağda bütün olarak ayağa kaldırın.
- Uygulamanın gerçekten çalıştığını doğrulayın: veri tabanı açılıyor mu, kullanıcı giriş yapabiliyor mu?
- Geçen süreyi ölçün ve RTO ile karşılaştırın.
- Sonucu yazın: neyin, ne zaman, kaç dakikada geri geldiği.
Bütün bir kurtarma tatbikatının nasıl yapılacağını felaket kurtarma testi yazısında anlattık.
Kurumsal yedekleme için kontrol listesi
- Hangi sistemin hangi RPO ile korunduğu yazılı mı?
- En az bir kopya, üretim ortamının kimlik sisteminin (örneğin Active Directory) dışında mı?
- Değiştirilemezlik süresi, saldırganın ortamda bekleyebileceği süreden uzun mu?
- SaaS uygulamalarındaki veri (e-posta, dosya paylaşımı, CRM) yedekleme kapsamında mı?
- Son geri yükleme testi ne zaman yapıldı ve kaç dakika sürdü?
- Başarısız yedekleme uyarısına mesai dışında kim bakıyor?
Sık sorulan sorular
Backup ne demek? Yedek demek: verinin, kaybolduğunda geri dönebilmek için ayrı bir yerde saklanan kopyası.
Yedekleme ile arşivleme aynı şey mi? Hayır. Yedek, sistemi belirli bir ana geri getirmek içindir ve düzenli olarak yenilenir. Arşiv, artık kullanılmayan veriyi uzun süre saklamak içindir.
Snapshot yedek yerine geçer mi? Hayır. Snapshot aynı depolama üzerinde durur; depolama kaybedilirse snapshot da kaybedilir.
Bulut yedekleme güvenli mi? Bulut, 3-2-1 kuralındaki başka lokasyondaki kopya için iyi bir seçenektir. Güvenliği değiştirilemezlik, şifreleme ve yedek erişim hesaplarının üretim hesaplarından ayrılmasıyla sağlanır. Kişisel veri varsa verinin hangi ülkede durduğu da sorulmalıdır.
Ne sıklıkla yedek alınmalı? Göze alabileceğiniz veri kaybı (RPO) kadar sık. Günlük yedek, bir günlük veri kaybının kabul edilebilir olduğu sistemler içindir.
Kaynaklar
- Sophos, The Impact of Compromised Backups on Ransomware Outcomes: yedeklere yönelik saldırı oranı ve maliyet farkı (2024)
- Sophos, The State of Ransomware 2026: yedekten kurtarma oranı
- CISA, #StopRansomware Guide: çevrim dışı, şifreli ve test edilmiş yedek önerisi
- Veeam, 3-2-1 Backup Rule: 3-2-1 ve 3-2-1-1-0 tanımı
- KVKK, Kişisel Veri Güvenliği Rehberi: kişisel veri yedeklerine ilişkin beklentiler
- Bu katmanı nasıl kurduğumuz: yedekleme, replikasyon ve kurtarma