Olağanüstü Durum Planı Nedir ve Neden Kritiktir?
Olağanüstü durum planı (ODP), bir kurumun sunucu arızası, siber saldırı, yangın, deprem veya elektrik kesintisi gibi beklenmedik bir olay sonrasında operasyonlarını en kısa sürede ve en az veri kaybıyla nasıl sürdüreceğini tanımlayan yazılı bir stratejidir. İstanbul gibi deprem riski taşıyan bir şehirde faaliyet gösteren şirketler için bu, tercih değil zorunluluktur. Biz AFN Teknoloji'de 2008'den bu yana bu konuda çalışıyoruz ve bugün 500'ün üzerinde kurumsal müşterimizin altyapısını izliyoruz.
Sahada gördüğümüz gerçek şu: şirketlerin büyük kısmı "yedekleme yapıyoruz" diyor ama bu yedeklerin geri dönüş süresini, hangi sistemlerin önce ayağa kalkacağını ve kim tarafından yönetileceğini hiçbir zaman test etmemiş oluyor. Yedek almak ile felaketten kurtulmak arasında ciddi bir fark var; bu farkı kapatan şey ise planlı, test edilmiş ve dokümante edilmiş bir ODP'dir.
Türkiye'deki Kurumların En Sık Yaptığı Hatalar
Yeni müşteri görüşmelerimizin yaklaşık %70'inde ortak bir tablo görüyoruz: tek veri merkezi, tek yedekleme kopyası, test edilmemiş kurtarma senaryosu. Şirketler genellikle üç ana sorunla bize geliyor:
Birincisi, "yedeğimiz var ama geri dönüşü hiç denemedik" diyen müşteriler. İkincisi, yedekleme sunucusunun canlı sistemle aynı fiziksel lokasyonda bulunması — yani bir yangın veya su baskınında hem üretim hem yedek aynı anda kaybediliyor. Üçüncüsü ise fidye yazılımı saldırısı sonrası yedeklerin de şifrelenmiş çıkması; çünkü yedekleme network'ten izole edilmemiş.
2023-2024 döneminde incelediğimiz 60'tan fazla altyapı denetiminde, müşterilerin yaklaşık %45'inde immutable (değiştirilemez) yedek kopyası bulunmadığını tespit ettik. Bu, fidye yazılımı senaryosunda yedeklerin de risk altında olduğu anlamına geliyor.
RTO ve RPO: Sayılarla Konuşmak
Bir ODP'nin merkezinde iki sayı vardır: RTO (Recovery Time Objective — kurtarma süresi hedefi) ve RPO (Recovery Point Objective — veri kaybı toleransı). Örneğin bir üretim şirketi için ERP sistemi 4 saat içinde ayağa kalkmalı (RTO=4 saat) ve son 15 dakikaya kadar olan veri kaybedilebilir olmalı (RPO=15 dakika). Bir e-ticaret firmasında ise bu sayılar dakikalar seviyesine inebilir; RTO=30 dakika, RPO=5 dakika gibi hedefler koyuyoruz.
Bu sayıları belirlemeden yapılan hiçbir yedekleme yatırımı doğru boyutlandırılamaz. Çünkü RPO=5 dakika hedefliyorsanız günlük yedekleme yeterli değildir; sürekli replikasyon (Veeam CDP veya VMware SRM benzeri çözümler) gerekir. RTO=30 dakika hedefliyorsanız, yedekten geri yükleme değil, canlı bir yedek sistemin devreye alınması (failover) planlanmalıdır.
AFN Teknoloji'nin Olağanüstü Durum Planlama Yaklaşımı
AFN Teknoloji olarak bir ODP projesine her zaman üç aşamalı bir metodolojiyle başlıyoruz: risk ve etki analizi, teknik mimari tasarımı ve test/tatbikat süreci. İlk aşamada AFN RiskScan ile müşterinin mevcut altyapısını tarıyoruz; hangi sunucuların kritik olduğunu, hangi verilerin en yüksek önceliğe sahip olduğunu ve mevcut yedekleme yapısındaki açıkları somut bir raporla ortaya koyuyoruz. Bu rapor genellikle sistem bazında risk skorları, yama eksikleri ve yedekleme boşlukları içeriyor.
İkinci aşamada, belirlenen RTO/RPO hedeflerine göre mimariyi kuruyoruz. Burada Veeam Backup & Replication ile 3-2-1-1 yedekleme kuralını (3 kopya, 2 farklı ortam, 1 offsite, 1 immutable) uyguluyoruz. VMware sanallaştırma altyapılarında replikasyon senaryolarını kurarak ikinci bir lokasyonda "sıcak bekleme" (warm standby) ortamları oluşturuyoruz. Lenovo ve HP sunucu altyapılarında da yedek donanım kapasitesi planlaması yaparak fiziksel arıza senaryolarına karşı hazırlık sağlıyoruz.
Üçüncü ve genellikle en çok ihmal edilen aşama, tatbikattır. AFN Teknoloji olarak müşterilerimize yılda en az bir kez gerçek felaket senaryosu simülasyonu öneriyoruz — canlı sistemleri kapatıp yedekten tam geri dönüş süresini ölçüyoruz. Bu tatbikatlarda ortalama olarak ilk denemede hedeflenen RTO'nun %30-40 üzerinde sapma yaşandığını görüyoruz; bu sapmayı kapatmak için mimariyi yeniden ayarlıyoruz.
Veeam, VMware ve Donanım Altyapısıyla Çözüm Mimarisi
Teknik tarafta somut bir örnek vermek gerekirse: 250 çalışanlı bir finans şirketi için kurduğumuz tipik bir ODP mimarisinde, üretim ortamı VMware vSphere üzerinde çalışıyor, Veeam ile her 4 saatte bir artımlı yedekleme alınıyor, haftalık tam yedek offsite bir Huawei OceanStor depolama sistemine replike ediliyor. Immutable yedek kopyası 14 gün saklanıyor, bu sayede fidye yazılımı saldırısında geri dönüş garantisi sağlanıyor. Fortinet FortiGate güvenlik duvarları ile yedekleme ağı üretim ağından mantıksal olarak ayrıştırılıyor.
Donanım tarafında Lenovo ThinkSystem veya HP ProLiant sunucularda N+1 redundancy prensibi uyguluyoruz; yani kritik sunucu sayısının bir fazlası kapasite hazır tutuluyor. Bu, tek bir sunucu arızasının tüm operasyonu durdurmasını engelliyor.
ShamashAI ile Sürekli İzleme ve Erken Uyarı
ODP'nin başarısı sadece kurtarma anında değil, felaketi önceden fark etmekte de gizlidir. ShamashAI izleme platformumuz, sunucu, depolama ve ağ cihazlarını 7/24 izleyerek disk dolum oranı, yedekleme başarısızlığı, anormal trafik gibi göstergeleri gerçek zamanlı olarak takip ediyor. Bir yedekleme işi başarısız olduğunda ekibimiz dakikalar içinde SIEM üzerinden uyarı alıyor ve müdahale ediyor.
AFN Teknoloji olarak, ShamashAI üzerinden aldığımız verilerle her ay müşterilerimize bir "sağlık raporu" sunuyoruz. Bu raporlarda yedekleme başarı oranı, ortalama kurtarma süresi ve tespit edilen anomaliler yer alıyor. Böylece ODP statik bir doküman olmaktan çıkıp, sürekli güncellenen ve gerçek verilerle desteklenen canlı bir stratejiye dönüşüyor.
Sonuç Olarak Ne Yapmalısınız?
Olağanüstü durum planı, sadece büyük şirketlerin değil, 20 çalışanlı bir işletmenin de sahip olması gereken bir güvence sistemidir. Kritik soru şu: bugün sunucunuz çökse, sisteminiz kaç saat içinde ayağa kalkar ve son kaç saatlik veriniz kaybolur? Bu sorunun net bir cevabı yoksa, ODP'niz kağıt üzerinde vardır ama pratikte yoktur.
AFN Teknoloji olarak size ücretsiz bir AFN RiskScan taraması sunuyoruz. Bu tarama ile mevcut yedekleme altyapınızdaki boşlukları, RTO/RPO uyumsuzluklarını ve kritik sistemlerinizdeki riskleri somut bir rapor halinde görebilirsiniz. Detaylı bilgi ve ücretsiz risk taraması talebi için https://afnteknoloji.com/iletisim adresinden bizimle iletişime geçebilirsiniz.
