Ev> Blog> Veri merkeziniz gerçekten güvenli mi? Bu istatistikleri kontrol edin.

Veri merkeziniz gerçekten güvenli mi? Bu istatistikleri kontrol edin.

September 19, 2026

Veri merkeziniz gerçekten güvenli mi? Cevap, cihazın nasıl çalıştırıldığına, soğutulduğuna, düzenlendiğine ve çevredeki topluluğa nasıl entegre edildiğine bağlıdır. Veri merkezleri sağlık, finans, eğitim, üretim, eğlence ve günlük dijital hizmetleri desteklerken istihdam, yatırım ve vergi geliri yaratır. Bununla birlikte, yapay zeka tarafından hızlandırılan hızlı genişleme, aynı zamanda elektrik ve su talebini, gürültüyü, ışık kirliliğini, arazi kullanımı çatışmalarını, emisyonları ve yollar, kamu hizmetleri ve acil servisler üzerindeki baskıyı da artırabilir. Fosil yakıtlı güç ve dizel yedek jeneratörler CO₂, NOx, metan, uçucu organik bileşikler ve ince parçacıklar açığa çıkararak yakındaki sakinler ve yaban hayatı için potansiyel sağlık riskleri oluşturabilir. Topluluklar, yenilenebilir enerji gereklilikleri, verimli sıvı soğutma, emisyon izleme, gelişmiş egzoz yakalama sistemleri, şeffaf planlama, adil kullanım oranları, gürültü standartları, su önlemleri, çevre adaletinin korunması ve anlamlı halk katılımı yoluyla bu riskleri azaltabilir. STAX gibi teknolojilerin partikül maddelerin %99'unu ve NOx'in %95'ini yakaladığı bildiriliyor. Sonuçta, güçlü gözetim ve daha temiz altyapı, veri merkezlerinin çevresel ve finansal maliyetleri yerel topluluklara yansıtmadan kalıcı ekonomik faydalar sağlayıp sağlamayacağını belirleyecek.



Veri Merkeziniz Gerçekten Güvenli mi?



Bir veri merkezi dışarıdan güvenli görünse de içeride ciddi riskler taşıyabilir. Kilitli kapılar, kameralar, yangın alarmları ve güçlü şifreler önemlidir ancak bunlar resmin yalnızca bir kısmını kapsar. Daha güvenli bir veri merkezinin binaların, sistemlerin, verilerin, personelin, tedarikçilerin ve kurtarma planlarının korunmasına ihtiyacı vardır. Bir veri merkezini incelerken sadece “Binaya biri girebilir mi?” diye sormuyorum. Ben de soruyorum: - Hassas ekipmanlara kim ulaşabilir? - Ekip olağandışı aktiviteyi tespit edebilir mi? - Elektrik kesintisi sırasında ne olur? - Yedeklemeler ne sıklıkla test ediliyor? - Bir olaydan sonra işletme çalışmaya devam edebilir mi? Bu sorular, hızlı bir site ziyaretinin gözden kaçırabileceği boşlukları ortaya çıkarmaya yardımcı olur. ## Fiziksel erişim kontrollerini kontrol edin Fiziksel güvenlik, veri merkezi korumasının önemli bir parçası olmaya devam ediyor. Sunucu rafına ulaşan kişi ekipmana, kablolara, depolama aygıtlarına veya ağ bağlantılarına erişim sağlayabilir. Aşağıdakiler gibi katmanlı erişim kontrollerini ararım: - Site girişindeki güvenlik kapıları - Personel ve ziyaretçi kimlik kontrolleri - Kısıtlı alanlar için kart erişimi - Hassas bölgeler için biyometrik kontroller - Ziyaretçi refakat kuralları - Düzenli incelemelerle erişim kayıtları - Kilitli sunucu rafları ve dolapları - Kayıp yaka kartları için açık prosedürler Bir yaka kartı sistemi yalnızca şirket onu iyi yönettiğinde faydalıdır. Eski personelin erişimi derhal kaybedilmelidir. Geçici işçilere sınırlı izinler verilmelidir. Ziyaretçiler gözetimsiz olarak teknik alanlardan geçmemelidir. Basit bir erişim incelemesi sorunları ortaya çıkarabilir. Örneğin, bir teknisyen başka bir departmana taşınmış olabilir ancak hâlâ ağ ekipmanının depolandığı bir odaya erişimini sürdürüyor olabilir. Bu erişimin kaldırılması, daha geniş güvenlik tasarımını değiştirmeden riski azaltır. ## Kameraları, alarmları ve izlemeyi inceleyin Kameralar soruşturmaları destekleyebilir ancak eğitimli personelin ve açık prosedürlerin yerini almazlar. Kameraların girişleri, yükleme alanlarını, sunucu odalarını, güç sistemlerini ve diğer hassas yerleri kapsayıp kapsamadığını kontrol ediyorum. İnceleme şunları içermelidir: - Kamera kapsamı ve görüntü kalitesi - Video saklama süreleri - Alarm yanıt süreleri - Kapı açılma uyarıları - Kısıtlı alanlarda hareket uyarıları - Normal çalışma saatleri dışında izleme - Güvenlik olaylarının kayıtları Görüntüleri kaydeden ancak kimsenin incelemediği bir kamera sınırlı değer sunabilir. Uyarıların tanımlanmış bir sahibi olması gerekir. Personel, bunları kimin aldığını, bir olayı nasıl doğruladığını ve tesis güvenliği veya acil durum hizmetleriyle ne zaman iletişime geçeceğini bilmelidir. ## Gücü, soğutmayı ve yangından korunmayı test edin Sunucular sabit güce ve kontrollü sıcaklığa ihtiyaç duyar. Bir güç sorunu saniyeler içinde iş hizmetlerini etkileyebilir. Soğutma arızaları ekipman hasarına veya otomatik kapanmaya neden olabilir. Aşağıdakiler için düzenli testlerin yapıldığına dair kanıt istiyorum: - Kesintisiz güç kaynakları - Yedek jeneratörler - Yakıt kullanılabilirliği - Otomatik transfer sistemleri - Soğutma üniteleri - Sıcaklık sensörleri - Su algılama - Yangın alarmları ve söndürme sistemleri Tasarım iş gereksinimlerine uygun olmalıdır. Küçük bir dahili uygulamanın, bir ödeme platformundan veya sağlık sisteminden farklı gereksinimleri olabilir. Doğru yedekleme düzeyi, hizmetin etkisine, çalışma saatlerine, kurtarma hedeflerine ve kullanılabilir bütçeye bağlıdır. Pratik bir test, kontrollü koşullar altında bir arızayı simüle etmelidir. Yedek gücün başlayıp başlamadığını, soğutmanın stabil kalıp kalmadığını ve personelin kafa karışıklığı olmadan yanıt verip veremeyeceğini göstermelidir. ## Siber güvenlik kontrollerini inceleyin Fiziksel koruma, kimlik avını, kimlik bilgilerinin çalınmasını, kötü amaçlı yazılımları veya yetkisiz uzaktan erişimi durdurmaz. Güvenli bir veri merkezi aynı zamanda güçlü dijital kontrollere de ihtiyaç duyar. Kuruluşun şunları kullanıp kullanmadığını gözden geçiriyorum: - Çok faktörlü kimlik doğrulama - Ayrı yönetici hesapları - Rol tabanlı erişim - Ağ bölümleme - Düzenli incelemelerle güvenlik duvarı kuralları - Güvenli uzaktan erişim - Sistem düzeltme eki uygulama - Kötü amaçlı yazılımdan koruma - Hassas veriler için şifreleme - Merkezi güvenlik günlükleri Yönetici hesapları yakından ilgilenilmeyi hak ediyor. Paylaşılan bir parola, bir ayarı kimin değiştirdiğini belirlemeyi zorlaştırır. Bireysel hesaplar daha net bir kayıt oluşturur ve bir kişi ayrıldığında erişimin kaldırılmasına olanak tanır. Ağ bölümlendirmesi hasarı sınırlandırabilir. Bir ofis bilgisayarına virüs bulaşırsa, tehdidin her sunucuya ve yönetim sistemine doğrudan bir yolu olmamalıdır. ## Yedekleme ve kurtarma planlarını kontrol edin Yedekleme, tek başına bir kurtarma planı değildir. Yedeklemelerin nerede saklandığını, bunlara kimlerin erişebileceğini, ne sıklıkta çalıştırıldıklarını ve ekibin verileri başarıyla geri yükleyip yüklemediğini bilmek istiyorum. Yararlı bir inceleme şunları kapsar: - Yedekleme sıklığı - Ayrı yedekleme konumları - Çevrimdışı veya korumalı kopyalar - Şifreleme - Erişim kısıtlamaları - Saklama süreleri - Kurtarma süresi hedefleri - Kurtarma noktası hedefleri - Geri yükleme testi kayıtları Bir şirket, yedeklemelerin her gece çalıştığını bildirebilir, ancak bir geri yükleme testi eksik dosyaları veya hasarlı kayıtları ortaya çıkarabilir. Testler işletmenin gerçekte neyi kurtarabileceğini gösterir. Küçük bir perakende şirketi, sipariş sistemini etkileyen bir depolama arızasının ardından bunu keşfetti. Yedekleme işi bariz bir hata olmadan tamamlanmıştı ancak uygulama verilerinin bir kısmı yedekleme kapsamına dahil edilmemişti. Test geri yüklemesi, daha büyük bir olay meydana gelmeden önce boşluğu ortaya çıkardı. Şirket daha sonra yedekleme kurallarını güncelledi ve aylık geri yükleme kontrolleri ekledi. ## Personel ve tedarikçi uygulamalarını gözden geçirin İnsanlar ve tedarikçiler genellikle hassas bilgiler içeren sistemlere bağlanır. Erişimleri işleriyle eşleşmelidir. Şunları kontrol ederim: - Güvenlik eğitimi - Kimlik avı farkındalığı - Açık raporlama kanalları - Personel ayrılma prosedürleri - Tedarikçi erişim sınırları - Sözleşme güvenlik gereksinimleri - Uzaktan bakım kayıtları - Uygun ve yasal olduğu durumlarda geçmiş kontrolleri - Düzenli tedarikçi incelemeleri Bir tedarikçinin bakım için erişime ihtiyacı olabilir, ancak bu erişimin tüm gün açık kalması gerekmez. Zaman sınırlı izinler ve oturum kayıtları maruz kalmayı azaltabilir. Eğitimde personelin işyerinde karşılaşabileceği durumlar kullanılmalıdır. Acil şifre sıfırlama isteyen bir mesaj, eğitim örneği olarak uzun bir teknik terimler listesinden daha kullanışlıdır. ## Bir olay müdahale planı oluşturun Hiçbir güvenlik kontrolü her riski ortadan kaldırmaz. Ekibin aşağıdaki gibi olaylar için pratik bir müdahale planına ihtiyacı vardır: - Yetkisiz giriş - Fidye yazılımı - Güç kaybı - Soğutma arızası - Su sızıntısı - Ekipman hırsızlığı - Ağ kesintisi - Verilerin açığa çıkması Planda karar vericilerin, teknik kişilerin, tesis personelinin, tedarikçilerin ve iletişim kanallarının isimleri bulunmalıdır. Ekibin sistemleri nasıl izole ettiğini, kanıtları nasıl koruduğunu, etkilenen tarafları nasıl bilgilendirdiğini ve hizmetleri nasıl geri yüklediğini açıklamalıdır. Yalnızca etkilenen ağda saklanan bir belge, olay sırasında kullanılamayabilir. Korumalı bir çevrimdışı kopya bulundurun ve iletişim ayrıntılarını belirli aralıklarla gözden geçirin. Kısa bir tablo yardımcı olabilir: | Etkinlik | Acil eylem | Sorumlu kişi | Kurtarma hedefi | |---|---|---|---| | Elektrik kesintisi | Yedek güç ve ekipman durumunu doğrulayın | Tesis lideri | Hizmet ihtiyaçlarına göre | | Şüpheli giriş | Hesabı askıya alın ve günlükleri inceleyin | Güvenlik lideri | Riske dayalı | | Su algılama | Personeli koruyun ve etkilenen bölgeyi izole edin | Site ekibi | Siteye özel | | Kötü amaçlı yazılım uyarısı | Etkilenen sistemleri ayırın | BT lideri | Sistem önceliğine dayalı | ## Güvenliği düzenli incelemelerle ölçün Veri merkezi güvenlik incelemesi yalnızca bir olaydan sonra yapılmamalıdır. Erişim denetimleri, yedekleme geri yüklemeleri, yama kontrolleri, kamera testleri, tedarikçi incelemeleri ve acil durum tatbikatları için bir program belirleyin. Geniş iddialar yerine net kayıtları tercih ederim. Yararlı bir rapor şunları göstermelidir: - Neyin kontrol edildiği - Ne zaman kontrol edildiği - Kontrolü kimin yaptığı - Hangi sorunun bulunduğu - Hangi eylemin planlandığı - Eylemin sahibi - Eylemin ne zaman gözden geçirileceği Amaç mükemmel görünümlü bir rapor oluşturmak değildir. Amaç, kalan riski anlamak ve anlamlı iyileştirmeler yapmaktır. Bir veri merkezi, fiziksel kontroller, dijital kontroller, personel uygulamaları ve kurtarma planları birbirini desteklediğinde daha güvenlidir. Durdurulmaları veya açığa çıkmaları halinde en büyük zararı verecek sistemlerle başlıyorum. Oradan kontrolleri test ediyorum, boşlukları kaydediyorum ve pratik eylemler atıyorum. Güvenlik, kilitli bir kapıyla veya temiz bir denetim belgesiyle kanıtlanmaz. Bu, ekibin sorunları ne kadar iyi önleyebildiği, olağandışı faaliyetleri tespit edebildiği, baskı altında yanıt verebildiği ve temel hizmetleri ne kadar iyi geri getirebildiğiyle gösterilir.


Göz ardı edemeyeceğiniz Veri Merkezi Güvenlik İstatistikleri



Veri merkezi güvenliği yalnızca kilitli kapılar ve kameralardan ibaret değildir. Tek bir zayıf hesap, başarısız yedekleme veya satıcı bağlantısı müşteri verilerini, hizmet kullanılabilirliğini ve iş gelirini etkileyebilir. Veri merkezi güvenlik istatistiklerine uyarı işaretleri olarak bakıyorum. Ekiplerin kontrolü nerede kaybettiğini ve pratik bir güvenlik planının riskleri nerede azaltabileceğini gösteriyorlar. Veri ihlalinin maliyeti artmaya devam ediyor IBM'in Veri İhlalinin Maliyeti Raporu 2024, bir veri ihlalinin küresel ortalama maliyetinin 4,88 milyon ABD doları olduğunu ortaya koydu. Rapor, çeşitli sektörlerden 600'den fazla kuruluşu kapsıyordu. Bu rakama soruşturma, kurtarma, hukuki işler, müşteri desteği ve kaybedilen iş dahildir. Bu, her ihlalin aynı maliyeti yaratacağı anlamına gelmez. Küçük bir şirket daha düşük bir doğrudan kayıpla karşı karşıya kalabilirken, büyük bir hizmet sağlayıcı çok daha büyük bir etkiyle karşı karşıya kalabilir. Benim için ana ders basit: veri merkezi güvenliği yalnızca bir BT görevi olarak değil, bir iş sorunu olarak ele alınmalıdır. Bir güvenlik planı şunları kapsamalıdır: - Müşteri ve çalışan kayıtları - Sunucu erişimi - Yedekleme sistemleri - Ağ ekipmanı - Bulut ve ortak yerleşim hesapları - Satıcı bağlantıları - Kurtarma prosedürleri İnsan hatası, saldırı yolunun bir parçası olmaya devam ediyor Verizon 2024 Veri İhlali Araştırma Raporu, çalışmasında incelenen ihlallerin %68'inde insan unsurunun yer aldığını tespit etti. Bunlar şunları içerebilir: - Yeniden kullanılan şifreler - Kimlik avı mesajları - Yanlış erişim ayarları - Kayıp cihazlar - Onaylanmamış yazılım - Yanlışlıkla veri paylaşımı - Yönetici hesaplarının kötü kullanımı Bir veri merkezinde güçlü güvenlik duvarları ve modern izleme araçları bulunabilir. Sahte bir oturum açma isteğini onaylayan bir çalışan, yine de saldırgana ortama girmenin yolunu verebilir. Ekiplerin her gün izleyebileceği küçük kontrollerle başlayacağım: 1. Yönetici hesapları için çok faktörlü kimlik doğrulamayı zorunlu kılın. 2. Bir kişi rol değiştirdiğinde veya şirketten ayrıldığında erişimi kaldırın. 3. Normal çalışma ve sunucu yönetimi için ayrı hesaplar kullanın. 4. Açık eğitim örnekleriyle personelin farkındalığını test edin. 5. Olağandışı oturum açma etkinliğini inceleyin. 6. Her sisteme kimlerin erişebildiğinin kaydını tutun. Güvenlik eğitimi gerçek görevleri yansıttığında daha iyi sonuç verir. Bir finans çalışanının sahte fatura e-postasını tanıması gerekir. Bir sistem yöneticisinin, alışılmadık bir yerden alışılmadık bir oturum açma işlemini tanımlaması gerekir. Üçüncü taraf erişimi, saldırı yüzeyini genişletebilir Verizon raporu ayrıca İhlallerin %15'inin üçüncü taraflardan kaynaklandığını ortaya çıkardı. Şekil, etkilenen ortamla bağlantılı ortakları, satıcıları, tedarikçileri ve diğer dış kuruluşları kapsamaktadır. Veri merkezleri genellikle aşağıdakiler için harici sağlayıcılara bağımlıdır: - Donanım bakımı - Uzaktan izleme - Yönetilen güvenlik - Bulut hizmetleri - Yazılım güncellemeleri - Yedek depolama - Fiziksel erişim desteği Satıcının kısa bir onarım için bir sunucuya erişmesi gerekebilir. Birden fazla sisteme ulaşan geniş bir hesap, işin gerektirdiğinden daha büyük bir risk oluşturur. Basit bir satıcı erişimi incelemesi yapmanızı öneririm: - Sistem erişimi olan tüm harici sağlayıcıları listeleyin. - Her iznin nedenini kaydedin. - Geçici erişim için bir son kullanma tarihi belirleyin. - Çok faktörlü kimlik doğrulamayı zorunlu kılın. - Satıcı etkinlik günlüklerini inceleyin. - Kullanılmayan hesapları kaldırın. - Satıcılara olayları nasıl ele aldıklarını sorun. Amaç her tedarikçiyi engellemek değil. Amaç, erişimi daraltmak, görünür kılmak ve kaldırılmasını kolaylaştırmaktır. Kesintiler bir güvenlik sorunu yaratabilir Uptime Institute'un Yıllık kesinti analizi 2024, yanıt verenlerin %54'ünün son kesintilerinin maliyetinin 100.000 ABD Dolarından fazla olduğunu söylediğini, **%20'sinin ise 1 milyon ABD Dolarının üzerinde maliyet bildirdiğini bildirdi. Anket, veri merkezi profesyonellerinin rapor edilen deneyimlerini yansıtmaktadır; dolayısıyla her kuruluş için bir tahmin olarak değerlendirilmemelidir. Bu hala çalışma süresi planlamasının neden dikkati hak ettiğini gösteriyor. Kesinti; elektrik kesintisi, soğutma sorunu, ağ hatası, yazılım değişikliği veya güvenlik olayıyla başlayabilir. Kurtarma sırasında ekipler kontrolleri devre dışı bırakabilir, acil durum hesaplarını kullanabilir veya tam inceleme yapmadan iş yüklerini taşıyabilir. Bu baskı yeni zayıflıklar yaratabilir. Bir kurtarma planı pratik sorulara cevap vermelidir: - Kim bir olay ilan edebilir? - Önce hangi sistemlerin geri dönmesi gerekiyor? - Temiz yedekler nerede saklanıyor? - Ekip, yedeklemelerin değiştirilmediğini nasıl doğrulayacak? - Hangi yönetici acil durum erişimini onaylayabilir? - Müşteriler hizmet güncellemelerini nasıl alacak? - Normal güvenlik kontrolleri ne zaman geri dönecek? Planı kısa bir alıştırma ile test edecektim. Ekipten arızalı bir depolama sistemi, fidye yazılımı uyarısı veya ağ bağlantısı kaybı durumunda yanıt vermesini isteyin. İnsanların eksik bilgiyi aradığı noktaları kaydedin. Bu boşluklar genellikle belgenin kendisinden daha önemlidir. Fiziksel güvenlik hâlâ dijital sistemleri etkiliyor Siber güvenlik raporları en çok ilgiyi çekiyor ancak fiziksel erişim, veri merkezi güvenliğinin bir parçası olmaya devam ediyor. Sunucu odasına ulaşan bir kişi şunları yapabilir: - Yetkisiz bir cihazı bağlayabilir - Depolama ortamını kaldırabilir - Ekipman etiketlerini fotoğraflayabilir - Ağ kablolarını kurcalayabilir - Ekran bilgilerini okuyabilir - Gücü veya soğutmayı kesebilir - Bir çalışanı güvenli bir kapıdan takip edebilir Yararlı bir fiziksel güvenlik incelemesi şunları içerir: - Kimlik kartı erişim kayıtları - Ziyaretçi kayıtları - Kamera kapsama alanı - Kapı alarmları - Raf kilitleri - Ekipman imhası - Anahtar yönetimi - Yükleme alanlarındaki güvenlik Erişim, iş görevleriyle eşleşmelidir. Tek bir kafeste çalışan bir teknisyenin her odaya sınırsız erişime ihtiyacı yoktur. Kameraların da net bir amaca ihtiyacı vardır. Bir kapıyı kaydeden ancak içeri kimin girdiğini veya içeride ne olduğunu gösteremeyen bir kamera sınırlı değer sağlayabilir. Ekipler kamera görüntülerini, depolama sürelerini ve uyarı yönetimini test etmelidir. Algılama süresi hasarı etkiler IBM'in 2024 raporu, önleme, tespit, araştırma ve yanıt aşamalarında güvenlik yapay zekası ve otomasyonu kullanan kuruluşların, bu araçları kullanmayan kuruluşlara kıyasla ortalama 2,22 milyon ABD doları daha az ihlal maliyeti bildirdiğini gösterdi. Bu sonuç rapordaki bir ilişkiyi açıklamaktadır. Bu, bir güvenlik ürünü satın almanın her şirket için aynı indirimi sağlayacağı anlamına gelmez. Araçlar net bir süreci desteklediklerinde yardımcı olur. Bir izleme platformu ekibin şu sorulara yanıt vermesine yardımcı olmalıdır: - Ne oldu? - Hangi hesap veya cihaz olaya karıştı? - Faaliyet ne zaman başladı? - Hangi sistemlere ulaşıldı? - Bundan sonra hangi eylem yapılmalı? - Yanıtın sahibi kim? Yararlı izleme alanları şunları içerir: - Ayrıcalıklı hesap etkinliği - Başarısız oturum açma modelleri - Yeni yönetici hesapları - Güvenlik duvarı kurallarındaki değişiklikler - Büyük veri aktarımları - Yedek silme girişimleri - Yönetim sistemlerine olağandışı erişim Uyarıların sahiplere ihtiyacı vardır. Uyarılarla dolu bir kontrol paneli, hiç kimsenin sinyalleri incelemediği veya bir sonraki eylemi bilmediği durumlarda güvenliği artırmaz. Yedeklemelerin aynı olaya karşı korunması gerekir Bir yedekleme, ana ortamla aynı kimlik sistemine, ağa veya yönetici hesabına bağlandığında bir kurtarma seçeneği olarak başarısız olabilir. Daha güçlü bir yedekleme planı şunları içerebilir: - Çevrimdışı veya yalıtılmış kopyalar - Ayrı yönetici kimlik bilgileri - Çok faktörlü kimlik doğrulama - Düzenli geri yükleme testleri - Uygun olduğunda yazmaya karşı korumalı depolama - Yedekleme etkinlik günlükleri - Açık saklama kuralları Başarılı bir yedekleme işi, kurtarmanın işe yarayacağını kanıtlamaz. Geri yükleme testleri planlayacak ve her sistemin geri dönmesinin ne kadar süreceğini kaydedecektim. Bir test, eksik kimlik bilgilerini, hasarlı dosyaları, yavaş aktarım hızlarını veya belirsiz mülkiyeti ortaya çıkarabilir. Pratik bir veri merkezi güvenlik kontrol listesi Her şeyi bir anda düzeltmeye çalışmak yerine riske dayalı bir inceleme kullanıyorum. 1. Adım: Ortamın haritasını çıkarın Sunucuları, ağ cihazlarını, depolama sistemlerini, bulut hizmetlerini, satıcıları ve fiziksel konumları listeleyin. Hassas verileri depolayan veya temel işlemleri destekleyen sistemleri işaretleyin. 2. Adım: Kimlikleri inceleyin Yönetici hesaplarını, etkin olmayan kullanıcıları, paylaşılan kimlik bilgilerini, hizmet hesaplarını ve satıcı izinlerini kontrol edin. Artık açık bir iş nedeni olmayan erişimi kaldırın. 3. Adım: Teknik kontrolleri kontrol edin Yama durumunu, uç nokta korumasını, ağ ayırmayı, şifrelemeyi, günlüğe kaydetmeyi, yedekleme yalıtımını ve uyarı kapsamını inceleyin. 4. Adım: Fiziksel kontrolleri kontrol edin Kapıları, yaka kartlarını, kameraları, ziyaretçi prosedürlerini, raf erişimini, ekipmanların imhasını ve acil durum güç alanlarını inceleyin. 5. Adım: Kurtarmayı test edin Seçilen verileri geri yükleyin, bir ağ arızasını simüle edin ve şüpheli bir girişe verilen yanıtı inceleyin. Sonuçları net bir eylem listesinde tutun. 6. Adım: İnceleme tarihlerini belirleyin Sistemler, personel ve tedarikçiler değiştikçe güvenlik de değişir. Bir olayı beklemek yerine erişim ve kurtarma planlarını sabit bir programa göre inceleyin. IBM, Verizon ve Uptime Institute'un rakamları aynı iş kaygısına işaret ediyor: Risk, insanlardan, iş ortaklarından, sistemlerden veya kurtarma boşluklarından girebilir. Güvenli bir veri merkezinin güçlü donanımdan daha fazlasına ihtiyacı vardır. Kontrollü erişime, test edilmiş yedeklemelere, görünür etkinliğe, eğitimli personele ve insanların baskı altında kullanabileceği bir müdahale planına ihtiyaç duyar.


Veri Merkeziniz Ne Kadar Güvenli?


Güvenli bir veri merkezinin güçlü güvenlik duvarlarına, kilitli kapılara ve bir yedek jeneratöre ihtiyacı olduğunu düşünürdüm. Bu kontroller önemlidir ancak asıl soruyu yanıtlamazlar: Tesis verileri kullanılabilir, gizli ve bir şeyler ters gittiğinde kurtarılabilir halde tutabilir mi? Daha güvenli bir inceleme daha geniş bir bakış açısıyla başlar. Binaya, ağa, insanlara, tedarikçilere ve kurtarma planına birbirine bağlı tek bir sistem olarak bakıyorum. Bir veri merkezi aşağıdaki gibi risklerle karşı karşıya kalabilir: - Güç kaybı - Soğutma arızası - Su sızıntısı - Yangın veya duman - Donanım arızaları - Fidye yazılımı - Çalınan kimlik bilgileri - İçeriden öğrenilen hatalar - Tedarikçi kesintileri - Kötü test edilmiş yedeklemeler Yalnızca siber tehditleri kapsayan bir güvenlik kontrol listesi birçok boşluk bırakır. Fiziksel siteyle başlıyorum. Tesis kimin girebileceğini, her kişinin hangi alanlara erişebileceğini ve her ziyaretin nasıl kaydedildiğini kontrol etmelidir. Erişim kartları, ziyaretçi kayıtları, kameralar, güvenlik personeli ve kapı alarmları bu süreci destekleyebilir. Bu araçlar, şirket kayıtları toplamak ve onlara dokunmadan bırakmak yerine kayıtları incelediğinde en iyi şekilde çalışır. Ayrıca kritik ekipmanın su borusu, pencere, yükleme alanı veya başka bir fiziksel risk kaynağının yakınında bulunup bulunmadığını da kontrol ediyorum. Sunucu rafının üzerindeki bir sızıntı, ekibin tepki vermesine zaman kalmadan hasara neden olabilir. Duman, sıcaklık, nem, su ve güç kalitesine yönelik sensörler personele faydalı uyarılar verebilir. Gücün kendi incelemesine ihtiyacı var. Soruyorum: - Sitede birden fazla güç beslemesi var mı? - Jeneratör tam yükü destekleyebilir mi? - Ekip jeneratörü ne sıklıkla test ediyor? - Yakıt stokları izleniyor mu? - Bakım planı aküleri ve transfer anahtarlarını kapsıyor mu? Yük altında hiç test edilmemiş bir jeneratör, kesinti anında pek fazla konfor sağlayamayabilir. Soğutma da aynı düzeyde dikkati hak ediyor. Sunucular çalıştıkları her saat başı ısı üretirler. Bir soğutma ünitesi arızalanırsa, geri kalan ünitelerin ekipmanı korumak için yeterli kapasiteye ihtiyacı vardır. Ekip hangi alarmların eylem gerektirdiğini ve bir teknisyenin ne kadar hızlı yanıt verebileceğini bilmelidir. Ağ güvenliği bir sonraki katmandır. Kullanıcı cihazlarını, yönetim sistemlerini, depolamayı, yedekleme sistemlerini ve kamu hizmetlerini ayıran bir tasarımı tercih ediyorum. Bir hesabın veya cihazın güvenliği ihlal edilirse segmentasyon, sorunun yayılma alanını sınırlayabilir. Yönetici erişiminde çok faktörlü kimlik doğrulama, bireysel hesaplar, güçlü şifre kontrolleri ve net onay kayıtları kullanılmalıdır. Paylaşılan yönetici şifreleri araştırmaları zorlaştırır ve gereksiz risk oluşturur. Erişim, kişinin rolüyle eşleşmeli ve bu rol değiştiğinde kaldırılmalıdır. Yama yönetiminin de net bir sürece ihtiyacı var. Ekip işletim sistemlerini, ürün yazılımlarını, ağ cihazlarını, güvenlik araçlarını ve iş uygulamalarını izlemelidir. Bir yama planı, test etme, onaylama, dağıtım ve aynı anda güncellenemeyen sistemleri ele almanın bir yolunu içerebilir. İzleme yalnızca birisi uyarılara yanıt verebildiğinde faydalıdır. Bir kontrol paneli, başarısız oturum açma işlemlerini, olağandışı veri aktarımlarını, depolama hatalarını veya ayrıcalıklı hesaplardaki değişiklikleri gösterebilir. Bu sinyallerin sahiplerine, yanıt sürelerine ve iletme kurallarına ihtiyacı vardır. Yedekleme tasarımına çok dikkat ediyorum. Yedekleme, kurtarma planıyla aynı şey değildir. Şirketin şunları bilmesi gerekir: - İlk önce hangi verilerin geri yüklenmesi gerektiği - İşletmenin ne kadar veri kaybını kabul edebileceği - Temel hizmetlerin ne kadar süre çevrimdışı kalabileceği - Yedek kopyaların nerede saklandığı - Bunları kimlerin silebileceği veya değiştirebileceği - Kurtarma testlerinin ne sıklıkla gerçekleştirileceği En az bir yedek kopya ana üretim ortamından ayrılmalıdır. Çevrimdışı veya erişim kontrollü kopyalar, fidye yazılımının ve yanlışlıkla silinmenin etkisini azaltabilir. Şifreleme, depolanan verilerin korunmasına yardımcı olurken ayrı kimlik bilgileri, çalınan bir hesabın hem üretim hem de yedekleme sistemlerini kontrol etme olasılığını azaltabilir. Kurtarma testleri genellikle belgelerin gizlediği sorunları ortaya çıkarır. Bir şirket, bir yedekleme işinin başarılı olduğunu ancak anahtar veritabanının geri yüklenemediğini keşfedebilir. Başka bir ekip, kurtarma adımlarını yalnızca bir çalışanın bildiğini görebilir. Test, bu bilinmeyenleri net iş öğelerine dönüştürür. Yararlı bir örnek Aralık 2021'deki AWS kesintisinden geliyor. Sorunlar ABD'nin büyük bir bölgesini etkilediğinde bazı hizmetlere erişim zorlaştı. Birçok işletme, tüm sistemleri tek bir bölgeye yerleştirmenin tek bir bağımlılık noktası oluşturduğunu öğrendi. Çok bölgeli bir tasarım bu riski azaltabilir ancak aynı zamanda maliyet, yönetim çalışması ve test ihtiyaçlarını da artırır. Gizlilik, performans ve kurtarma gerekliliklerini kontrol etmeden verilerin bölgeler arasında kopyalanmasını tavsiye etmem. Tedarikçilerin de incelemeye ihtiyacı var. Bir veri merkezi internet taşıyıcılarına, bulut platformlarına, donanım satıcılarına, güvenlik sağlayıcılarına, yakıt şirketlerine ve bakım yüklenicilerine bağlı olabilir. İşletmenin güncel bir iletişim listesi, hizmet taahhütleri, yedek tedarikçileri ve sağlayıcı kesintisi planı olup olmadığını soruyorum. Sözleşmeler, bir olay sırasında bildirim görevlerini, erişim kurallarını, veri işlemeyi, hizmet kayıtlarını ve desteği açıklamalıdır. Satıcı erişimi sınırlandırılmalı, izlenmeli ve iş bittiğinde kaldırılmalıdır. İnsanlar güvenlik planının bir parçası olmaya devam ediyor. Personelin şüpheli e-postaları, kayıp cihazları, olağandışı sistem davranışlarını ve fiziksel erişim sorunlarını bildirmek için basit talimatlara ihtiyacı vardır. Eğitim görevlerine uygun olmalıdır. Bir sunucu teknisyeninin bir finans çalışanından farklı rehberliğe ihtiyacı vardır. Bir olay müdahale planında sade bir dil kullanılmalıdır. Olayı kimin onayladığını, sistemleri kimin izole ettiğini, tedarikçilerle kimin iletişim kurduğunu, müşterilerle kimin iletişim kurduğunu ve kanıtları kimin sakladığını tanımlayabilir. Teknik ve iş ekipleriyle kısa tatbikatlar yapmanızı öneririm. Yalnızca bir klasörde bulunan bir plan, stresli bir olay sırasında işe yaramayabilir. Veri merkezi güvenliğini incelerken pratik bir sıra kullanırım: 1. İşletmenin kaybetmeyi göze alamayacağı sistemleri ve verileri listeleyin. 2. Fiziksel, dijital, insan ve tedarikçi bağımlılıklarını haritalandırın. 3. Erişim kontrollerini ve izleme kayıtlarını kontrol edin. 4. Güç, soğutma, yangından korunma ve çevre sensörlerini gözden geçirin. 5. Yalnızca yedekleme durumunu kontrol etmek yerine yedekleme geri yüklemesini test edin. 6. Olay rollerini ve iletişim ayrıntılarını doğrulayın. 7. Boşlukları kaydedin, sahipleri atayın ve inceleme tarihlerini belirleyin. Amaç mükemmel bir tesis yaratmak değil. Riskleri anlamak, en ciddi boşlukları azaltmak ve kontrollerin ihtiyaç duyulduğunda işe yaradığını doğrulamaktır. Bir veri merkezi teknolojisi, çalışanları ve prosedürleri birbirini desteklediğinde daha güvenli hale gelir.


Veri Merkezi Güvenliğinin Arkasındaki Rakamlar



Veri merkezi güvenliği genellikle büyük olay raporlarıyla tartışılır, ancak günlük rakamlar daha yararlı bir hikaye anlatır. Kaç tane ramak kala kaydedildi? Elektrik arızasını tespit etmek ne kadar sürdü? Kaç işçi gerekli onay olmadan kısıtlı bir alana girdi? Bu rakamlar, riskleri yaralanma, ekipman hasarı veya hizmet kesintisine dönüşmeden önce görmeme yardımcı oluyor. Güvenli bir tesis yalnızca kazaların olmamasıyla ölçülmez. Kontrollerin kalitesiyle ölçülür. Beş alanı takip ediyorum. 1. Çalışanların maruz kalması Bir tehlikeye maruz kalan kişilerin sayısı, tehlikenin kendisi kadar önemlidir. Enerjili ekipmanın yakınındaki bir bakım görevi, elektrikçileri, denetçileri, güvenlik personelini ve satıcıları içerebilir. Fazladan her kişi kafa karışıklığını ve maruz kalma süresini artırabilir. Yararlı önlemler şunları içerir: - Enerji verilmiş ekipmanın yakınında çalışılan saatler - Onaylanmış elektrikli çalışma izinlerinin sayısı - Kısıtlı alan girişleri - Tamamlanan yüklenici güvenlik brifingleri - Kilitleme/etiketleme kontrolleri geçildi - 10.000 çalışma saati başına ramak kala vakaları rapor edildi Yüksek ramak kala sayımı her zaman bir tesisin daha az güvenli hale geldiği anlamına gelmez. Bu, çalışanların sorunları bildirme konusunda kendilerini rahat hissettiklerini gösterebilir. Düşük sayım aynı zamanda personelin sessiz kaldığı anlamına da gelebilir. Ben ramak kala olaylarını raporlama katılımı, denetim sonuçları ve düzeltici eylemlerle karşılaştırmayı tercih ederim. 2. Elektrik riski Elektrik sistemleri birçok veri merkezi operasyonunun merkezinde yer alır. Piller, şalt cihazları, jeneratörler, otobüs yolları, güç dağıtım üniteleri ve geçici kabloların tümü net kontroller gerektirir. Kullanışlı bir kontrol paneli şunları gösterebilir: - Açık elektrik arızaları - Her bir arızanın kapatılması için ortalama süre - Ark parlaması etiketi kapsamı - Önleyici bakımın tamamlanması - Akü inceleme bulguları - Yetkisiz panel erişimi - Planlandığı gibi tamamlanan acil durum güç testleri Amaç, bir rapor için rakam toplamak değildir. Amaç bir model tespit etmektir. Aynı panelde altı ayda üç arıza meydana gelirse cevap başka bir uyarı etiketi olmayabilir. Tesisin tasarımın gözden geçirilmesine, değiştirme planına veya bakım sıklığında değişikliğe ihtiyacı olabilir. Halka açık bir örnek, elektrik işlerinin ne kadar hızlı değişebileceğini gösteriyor. Kamuya açık raporlara göre, 2018 yılında Council Bluffs, Iowa'daki bir Google veri merkezinde meydana gelen patlamada üç elektrikçi yaralandı. Bu gibi olaylar bana izinlerin, izolasyon adımlarının, koruyucu ekipmanların ve denetimin birlikte çalışması gerektiğini hatırlatıyor. Tek bir kontrol tüm yükü taşıyamaz. 3. Yangın ve batarya koruması Yangın güvenliği numaraları hem tespit hem de müdahaleyi kapsamalıdır. Şunları izliyorum: - Tamamlanan alarm testleri - Söndürme sistemi arızaları - Yangın kapısı inceleme sonuçları - Engellenen çıkış bulguları - Batarya odası sıcaklık uyarıları - Duman dedektörü tepki süresi - Acil durum tatbikatına katılım - İşçilerin hesaba katılması için gereken süre Lityum-iyon piller başka bir risk katmanı daha getiriyor. Bir tesis, pil sıcaklık eğilimlerini, hasarlı modülleri, anormal şarj davranışını ve saklama koşullarını kaydetmelidir. Tek bir uyarı bir sensör sorunu olabilir. Tekrarlanan bir uyarının belgelenmiş bir incelemeye ihtiyacı vardır. 2021'de Fransa'nın Strasbourg kentindeki OVHcloud tesisinde çıkan yangın birçok veri salonuna zarar verdi ve müşteri hizmetlerini kesintiye uğrattı. Kamuya açık raporlar herhangi bir ölümün meydana gelmediğini söylese de olay, bir tesis kazasının aynı zamanda sistemleri, müşterileri ve kurtarma planlarını nasıl etkileyebileceğini gösterdi. 4. İnsan müdahale süresi Acil bir durumda, açık bir prosedür, kimsenin hatırlamadığı kalın bir kılavuzdan daha faydalıdır. Şunları ölçüyorum: - Alarmdan bildirime kadar geçen süre - Bildirimden tahliyeye kadar geçen süre - Acil durum hizmetleriyle iletişime geçme süresi - Etkilenen ekipmanı izole etme süresi - Personel durumunu doğrulama süresi - Güvenli erişimi yeniden sağlama süresi Bir tatbikat küçük boşlukları ortaya çıkarabilir. Bir yüklenici talimatları beklerken bir ekip nereye gideceğini biliyor olabilir. Güvenlikte ziyaretçi listesi bulunabilir ancak operasyon ekibi daha eski bir sürümü kullanıyor olabilir. Bu ayrıntılar, insanların net bilgilere ihtiyaç duyduğu durumlarda dakikalar ekleyebilir. Her tatbikat adlandırılmış eylemler, sahipler ve son tarihler üretmelidir. “İletişimi geliştirin” ifadesi çok geniş kapsamlıdır. "Yüklenici çağrı ağacını güncelleyin ve bir sonraki tatbikat sırasında test edin" ekibe doğrulayabileceği bir şey verir. 5. Düzeltici faaliyet kalitesi Açılan aksiyonların sayısı önemlidir, ancak yaş ve risk düzeyi daha da önemlidir. Basit bir inceleme kullanıyorum: 1. Tehlikeyi bir fotoğraf, konum ve açıklamayla kaydedin. 2. Olası zararı ve maruz kalma olasılığını değerlendirin. 3. Gerektiğinde geçici kontrol uygulayın. 4. Sorumlu bir sahip atayın. 5. Pratik bir tamamlanma tarihi belirleyin. 6. Düzeltmenin orijinal riski ortadan kaldırıp kaldırmadığını kontrol edin. 7. İşlemi yalnızca kanıt eklendikten sonra kapatın. Bantla kaplı gevşek bir kablo, hızlı bir geçiş sırasında sabit görünebilir. Kablo hala bir yürüyüş yolundan geçiyorsa tehlike devam eder. Güçlü bir inceleme, yalnızca görev güncellemesinin varlığını değil, sonucu da kontrol eder. Güvenlik liderleri ayrıca zamanında kapatılan eylemlerin yüzdesini, tekrarlanan bulguları, gecikmiş yüksek riskli öğeleri ve bağımsız bir incelemeci tarafından doğrulanan düzeltici eylemlerin yüzdesini takip edebilir. Rakamlar daha iyi kararları desteklemeli, performans yarışması yaratmamalı. Her küçük kusuru bildiren bir site, çok az rapor veren bir siteye göre daha az güvenli görünebilir. Farklılık raporlama alışkanlıklarından, denetim kalitesinden veya yönetim baskısından kaynaklanabilir. Daha iyi sorular sormak için rakamları kullanıyorum: - İnsanlar en sık nerede maruz kalıyor? - Onarımdan sonra hangi kusurlar geri geliyor? - Hangi yüklenicilerin daha fazla desteğe ihtiyacı var? - Normal çalışma saatleri dışında hangi alarmlar görünüyor? - Her işçi tahliye yolunu açıklayabilir mi? - Yazılı prosedür yerdeki ekipmanlarla eşleşiyor mu? Ölçümler günlük işlere bağlandığında veri merkezi güvenliğini yönetmek daha kolay hale gelir. Tehlikeleri sayın, müdahaleyi kontrol edin, onarımı doğrulayın ve görevi yerine getiren kişileri dinleyin. En güçlü güvenlik kaydı mükemmel görünümlü bir e-tablo değildir. Çalışanların sorunları erken bildirdiği, yöneticilerin bilgiye göre hareket ettiği ve her kontrolün, bir acil durum onlar için test edilmeden önce test edilebildiği bir tesistir.


Veri Merkeziniz Risk Altında Olabilir mi?



Bir veri merkezi güvenli görünebilirken, küçük boşluklar ciddi bir hizmet sorununa yol açabilir. Tek bir güç arızası, soğutma sorunu, ağ hatası, yazılım değişikliği veya erişim hatası; uygulamaları, depolamayı ve müşteri desteğini aynı anda etkileyebilir. Riski raf sayısına veya tesisin büyüklüğüne göre değerlendirmiyorum. Normal bir sistem çalışmayı bıraktığında sitenin nasıl tepki verdiğine bakıyorum. Pratik bir inceleme beş soruyla başlar: - Tesis elektrik kesintisinden sonra çalışmaya devam edebilir mi? - Ekip sıcaklık ve nemi kontrol edebiliyor mu? - Personel bir olaydan sonra verileri geri yükleyebilir mi? - Ağ arızalı bir cihazı veya sağlayıcıyı yönetebilir mi? - Ana site kullanılamadığında iş devam edebilir mi? Cevaplar net değilse risk göründüğünden daha yakın olabilir. ## Güç yolunu kontrol edin Güç sorunları yaygın bir kesinti kaynağı olmaya devam ediyor. Bir veri merkezinde şebeke gücü, yedek jeneratörler, kesintisiz güç kaynakları ve pil sistemleri bulunabilir. Bu katmanlar yalnızca tek bir plan olarak bağlandıklarında, test edildiklerinde ve bakımı yapıldığında yardımcı olur. Aşağıdakileri kontrol ediyorum: - UPS üniteleri gerekli yükü destekliyor mu - Jeneratörler planlanan çalışma süresi için yeterli yakıta sahip mi - Transfer anahtarları yük altında test ediliyor - Kritik raflar ayrı güç beslemeleri kullanıyor mu - Bakım, ana ekipmanı kapatmadan gerçekleştirilebilir - Akü yaşı ve değiştirme kayıtları güncel Basit bir şema, zayıf bir noktayı ortaya çıkarabilir. İki "bağımsız" güç beslemesi aynı anahtardan veya odadan geçiyorsa, pratikte bağımsız olmayabilirler. Testin de bakıma ihtiyacı var. Kısa bir test sırasında başlatılan bir yedek jeneratör, birkaç saat çalıştıktan sonra da arızalanabilir. Ekip test sonuçlarını, yakıt seviyelerini, pil sağlığını, alarmları ve onarım işlemlerini kaydetmelidir. ## Soğutma ve çevresel kontrolleri gözden geçirin Sunucuların kararsız hale gelmesi için aşırı ısıya ihtiyacı yoktur. Tıkanmış bir hava akışı yolu, arızalı fan, su sızıntısı veya soğutma kontrol hatası kısa sürede riski artırabilir. Şunları gözden geçiriyorum: - Sunucu odası genelinde sıcaklık ve nem okumaları - Sıcak koridor ve soğuk koridor tasarımı - Raflar ve kablo açıklıkları etrafındaki hava akışı - Soğutma ünitesi yedekliliği - Boruların ve soğutma ekipmanının yakınında sızıntı tespiti - Tesis dışındaki personele alarm iletimi - Arızalı bir soğutma ünitesi için prosedürler Yararlı bir test, en büyük soğutma ünitesi durursa ne olacağını sormaktır. Cevap, kişinin sessiz alarmı fark etmesine bağlıysa, sürecin üzerinde çalışılması gerekir. 2021 yılında, bir yapılandırma hatası, artık Meta olarak bilinen Facebook'ta büyük bir kesintiye neden oldu. Etkinlik, tek bir teknik değişikliğin hizmetlere, iletişim sistemlerine ve dahili araçlara erişimi nasıl etkileyebileceğini gösterdi. Çıkarılan ders fiziksel tesisler için de geçerlidir: Bir yedekleme planı tek bir kişiye veya gizli bağımlılığa dayanmadan çalışmalıdır. ## Ağ ve bağlantı risklerini inceleyin Bir veri merkezinin birden fazla internet bağlantısı olabilir ve yine de tek bir operatöre, tek bina giriş noktasına veya tek yönlendirme cihazına bağlı olabilir. Sunucudan kullanıcıya giden tam yolu eşlerim. İnceleme şunları içerir: - İnternet servis sağlayıcıları - Çapraz bağlantılar - Sınır yönlendiricileri - Güvenlik duvarları - DNS hizmetleri - Fiber giriş noktaları - Dahili ağ anahtarları - Bulut ve yedek bağlantılar Aynı yer altı kanalından giren iki devre birlikte arızalanabilir. Aynı yerel operatörü kullanan iki sağlayıcı da zayıf bir noktayı paylaşabilir. Ayrıca ekibin tam bir taşıyıcı arızasını test edip etmediğini de soruyorum. Yazılı bir plan faydalıdır ancak personel, trafiğin nasıl hareket ettiğini, değişikliğin ne kadar sürdüğünü ve hangi sistemlerin manuel işlem gerektirdiğini gösteren kontrollü bir testten daha fazlasını öğrenir. ## Tesise erişimi koruyun Fiziksel erişim, veri güvenliğinin bir parçasıdır. Ziyaretçi kayıtları eksikse veya eski personelin hâlâ aktif erişim kartları varsa, kilitli bir kapı yeterli koruma sağlamaz. Tesisin aşağıdakileri kullanıp kullanmadığını kontrol ediyorum: - Bireysel kimliklere sahip erişim kartları - Hassas alanlar için çok faktörlü kimlik doğrulama - Ziyaretçi kaydı ve eskort kuralları - Kapıların ve ekipman alanlarının yakınında kamera kapsama alanı - Personel değişikliklerinden sonra erişim incelemeleri - Sunucu odaları ve kontrol sistemleri için ayrı izinler - Kayıp kartlar ve acil durum girişi için açık prosedürler Düzenli bir erişim incelemesi, kaldırılması gereken hesapları bulabilir. İnceleme personel kayıtlarını, yüklenici kayıtlarını, erişim günlüklerini ve mevcut iş görevlerini karşılaştırmalıdır. Güvenlik ekipleri aynı zamanda tesis planının ayrıntılarını da korumalıdır. Raf haritalarının, kamera konumlarının, ağ yollarının veya jeneratör zayıflıklarının kamuya açık olarak paylaşılması önlenebilir ifşalara neden olabilir. ## Yedekleme ve kurtarma planlarını test edin Yedekleme, kurtarma planıyla aynı şey değildir. Hangi verilerin korunduğunu, kopyaların nerede saklandığını, geri yüklemenin ne kadar sürebileceğini ve süreci kimin onayladığını bilmem gerekiyor. Yararlı bir kurtarma incelemesi şunları kapsar: - Yedekleme sıklığı - Saklama süreleri - Çevrimdışı veya yalıtılmış kopyalar - Şifreleme ve anahtar erişimi - Kurtarma süresi hedefleri - Kurtarma noktası hedefleri - Geri yükleme testi - Personel sorumlulukları - Müşteri ve tedarikçi iletişimi Bir şirket, geri yüklenen dosyalar kullanılamaz halde kalırken yedeklemelerin başarıyla tamamlandığını bildirebilir. Geri yükleme testleri eksik izinleri, hasarlı veritabanlarını, süresi dolmuş kimlik bilgilerini ve belirsiz prosedürleri ortaya çıkarabilir. Küçük bir test genellikle iyi bir başlangıç ​​noktasıdır. Bir uygulamayı seçin, onu ayrı bir ortama geri yükleyin, verileri kontrol edin, zamanı kaydedin ve her sorunu belgeleyin. Aynı yöntem daha sonra daha büyük sistemlere de uygulanabilir. ## Yazılımı gözden geçirin ve kontrolleri değiştirin Çoğu olay rutin bir değişiklikle başlar. Bir ürün yazılımı güncellemesi, güvenlik duvarı kuralı, yönlendirme ayarlaması veya erişim politikası beklenenden daha fazla sistemi etkileyebilir. Şunları ararım: - Yazılı değişiklik talepleri - Onay öncesi risk incelemesi - Test edilmiş bir geri alma planı - Bakım pencereleri - Onay ve yürütme arasındaki ayrım - Değişiklik sonrası izleme - Kimin neyi, ne zaman değiştirdiğinin kaydı Bir değişiklik planında sade bir dil kullanılmalıdır. “Ağ yapılandırmasını güncelle” bir sonraki kişiye yeterince bilgi vermiyor. Daha güçlü bir kayıt cihazı, kesin değişikliği, beklenen sonucu, geri alma eylemini ve sonucu kontrol etmekten sorumlu kişiyi tanımlar. Acil durum değişikliklerinin hala kayıtlara ihtiyacı var. Hız gerekli olabilir ancak eksik bilgiler daha sonra kurtarmayı zorlaştırır. ## İnsanların kullanabileceği bir müdahale planı oluşturun Bir müdahale planı, insanların baskı altında hareket etmesine yardımcı olmalıdır. Uzun belgeler, geçerli olay için hangi sayfanın geçerli olduğunu kimse bilmediğinde genellikle başarısız olur. Yaygın durumlar için kısa taktik kitaplarını tercih ederim: - Şebeke elektriği kaybı - Jeneratör arızası - Soğutma arızası - Ağ sağlayıcı kesintisi - Fidye yazılımı veya yetkisiz erişim - Su sızıntısı - Yangın alarmı - Birincil tesisin kaybı Her taktik kitabı şunları göstermelidir: 1. İlk uyarıyı kim alır 2. Hizmet kararlarını verme yetkisi kimdedir 3. Hangi sistemler korumaya ihtiyaç duyar 4. Hangi satıcılarla iletişime geçilmelidir 5. Müşteriler ve dahili ekipler güncellemeleri nasıl alır 6. Olay nasıl belgelenir 7. Hangi kontrollere ihtiyaç vardır normal hizmet dönmeden önce İletişim bilgilerinin düzenli olarak gözden geçirilmesi gerekir. Geçen yıl işe yarayan bir telefon numarası artık doğru kişiye ulaşamayabilir. ## Açık risk öncelikleri kullanın Her soruna aynı yanıtın verilmesi gerekmez. Her bulguyu olası hizmet etkisine, olasılığa, tespit süresine ve iyileşme süresine göre sıralıyorum. Örneğin: - Test edilmemiş bir oluşturucu: yüksek hizmet endişesi - Eski bir ziyaretçi günlüğü formatı: orta düzeyde endişe - Kritik olmayan bir kabloda eksik etiket: düşük endişe Bu yaklaşım, ekiplerin kaynakları riske maruz kalmayı azaltabilecekleri şekilde harcamalarına yardımcı olur. Ayrıca yöneticilere korkuya dayalı bir dil kullanmadan açık çalışma konusunda net bir görüş sağlar. Bir risk listesi sorunu, etkilenen sistemi, sahibi, hedef tarihi, mevcut kontrolü, planlanan eylemi ve inceleme tarihini içerebilir. Her öğenin tek başına bir departman adı yerine sorumlu bir sahibi olmalıdır. ## Bir sağlayıcı seçmeden önce doğru soruları sorun Ortak yerleşim veya bulut seçeneklerini karşılaştırdığımda yalnızca çalışma süresi rakamlarına güvenmiyorum. İş ihtiyacına uygun ayrıntıları soruyorum: - Hizmeti hangi güç tasarımı destekliyor? - Bakım faaliyetleri nasıl yürütülüyor? - Kurtarma testleri ne sıklıkla yapılıyor? - Planlanan çalışmalar için hangi bildirimde bulunulur? - Olaylar nasıl rapor ediliyor? - Hangi hizmetler tek bir tesise veya taşıyıcıya bağlıdır? - Bir müşterinin acil fiziksel erişime ihtiyacı olduğunda ne olur? - Müşteri verileri ve ekipmanları nasıl ayrılıyor? - Bir olaydan sonra hangi kayıtlar mevcuttur? Sağlayıcı her güvenlik ayrıntısını paylaşmayabilir ve bu makuldür. Cevaplar yine de risklerin anlaşıldığını, test edildiğini ve belirlendiğini göstermelidir. ## Basit bir inceleme planı Büyük bir denetimi beklemek yerine kısa bir incelemeyle başlayabilirim. Birinci gün: kritik uygulamaları, ekipmanları, verileri, tedarikçileri ve kişileri listeleyin. İkinci gün: güç, soğutma, ağ, erişim ve yedekleme bağımlılıklarının haritasını çıkarın. Üçüncü gün: kayıtları, alarmları, bakım günlüklerini, erişim listelerini ve kurtarma sonuçlarını inceleyin. Dördüncü gün: sistem sahipleri ve operasyon personeliyle görüşün. Her bir ana bileşen arızalandığında ne olacağını sorun. Beşinci gün: Bulguları sıralayın ve maruz kalmayı en fazla azaltan az sayıda eylem seçin. Planın mükemmel bir tesis yaratması gerekmez. Gizli bağımlılıkları açığa çıkarması ve kurtarmayı daha öngörülebilir hale getirmesi gerekiyor. Korumaları varsayılmak yerine test edildiğinde bir veri merkezi daha güvenlidir. Güç, soğutma, bağlantı, erişim, yedekleme ve yanıt rolleriyle başlayacağım. Daha sonra sonuçları kontrollü testlerle doğruluyor ve kayıtları güncel tutuyordum. Ana uyarı işareti tek bir eski cihaz değildir. Bir kişiye, tek yola, tek tedarikçiye veya test edilmemiş bir yedeklemeye bağlı olan kritik bir hizmettir. Odaklanmış bir incelemenin şu soruya en yararlı yanıtı verebileceği yer burasıdır: Veri merkeziniz risk altında olabilir mi? Sektör trendleri ve çözümleri hakkında daha fazla bilgi edinmek ister misiniz? Yonglin Wang ile iletişime geçin: 13382583527@gmail.com/WhatsApp +8613382583527.


Referanslar


IBM Security 2024 Veri İhlalinin Maliyeti Raporu 2024 Verizon Business 2024 2024 Veri İhlali Araştırmaları Raporu Uptime Institute 2024 Yıllık Kesinti Analizi 2024 Amazon Web Services 2021 Kuzey Virginia Bölgesindeki AWS Hizmeti Etkinliğinin Özeti Meta Engineering 2021 4 Ekim 2021 Ölüm Sonrası Kesinti OVHcloud 2021 Strasbourg Veri Merkezi Olay Raporu

Contal ABD

Yazar:

Mr. xinwo

Phone/WhatsApp:

13818811033

Popüler Ürünler
Ayrıca sevebilirsiniz
İlgili Kategoriler

Bu tedarikçi için e-posta

Konu:
E-posta:
İleti:

Mesaj 20-8000 karakter arasında olmalıdır

We will contact you immediately

Fill in more information so that we can get in touch with you faster

Privacy statement: Your privacy is very important to Us. Our company promises not to disclose your personal information to any external company with out your explicit permission.

Gönder