İçindekiler
DRP (Disaster Recovery Plan - Felaket Kurtarma Planı), bir organizasyonun doğal afet, siber saldırı, donanım arızası veya insan kaynaklı felaketler sonrasında kritik BT altyapısını ve iş operasyonlarını en kısa sürede yeniden çalıştırmak için hazırlanan yapılandırılmış bir dokümantasyon ve eylem planıdır.
Günümüzde dijital dönüşüm süreçlerinin hız kazanmasıyla birlikte, işletmelerin veri kaybı ve sistem kesintilerine karşı hazırlıklı olması artık bir tercih değil, zorunluluk haline gelmiştir. DRP, bu zorunluluğun sistematik ve ölçülebilir bir şekilde karşılanmasını sağlar.
Özetle:
- DRP açılımı: Disaster Recovery Plan (Felaket Kurtarma Planı)
- Amaç: Kritik BT altyapısını ve veriyi felaket sonrası en kısa sürede yeniden çalıştırmak
- Temel metrikler: RTO (kurtarma süresi hedefi) ve RPO (kurtarma noktası hedefi)
- DRP vs BCP: DRP BT odaklıdır; BCP tüm iş operasyonlarını kapsar
- Standartlar: ISO 22301, ISO 27031, NIST SP 800-34
- Kritik kural: Test edilmeyen bir DRP gerçek felakette işe yaramayabilir
DRP'nin Önemi ve Gerekliliği
İşletmelerin felaket kurtarma planına sahip olması gereken temel nedenler şunlardır:
- İş Sürekliliği: Beklenmedik olaylar sonrasında operasyonların devamını sağlar
- Veri Koruma: Kritik iş verilerinin kaybolmasını önler
- Yasal Uyumluluk: ISO 27001, SOX, HIPAA gibi standartların gerekliliklerini karşılar
- Marka İtibar Koruma: Uzun süreli kesintilerin müşteri güvenini sarsması önlenir
- Finansal Kayıp Önleme: Sistem kesintilerinin maliyetini minimize eder
| Felaket Türü | Ortalama Kesinti Süresi | Tahmini Maliyet (Saatlik) |
|---|---|---|
| Siber Saldırı | 21 gün | $10.000 - $50.000 |
| Donanım Arızası | 1-3 gün | $5.000 - $20.000 |
| Doğal Afet | 1-4 hafta | $25.000 - $100.000 |
| İnsan Hatası | 1-8 saat | $2.000 - $10.000 |
| Yazılım Hatası | 4-24 saat | $3.000 - $15.000 |
DRP'nin Temel Bileşenleri
1. İş Etki Analizi (BIA - Business Impact Analysis)
İş etki analizi, DRP'nin temel taşlarından biridir. Bu analiz ile şu soruların cevabı aranır:
- Hangi iş süreçleri kritiktir?
- Her bir iş sürecinin maksimum tolere edilebilir kesinti süresi nedir?
- Kesinti durumunda finansal ve operasyonel etkiler nelerdir?
- Bağımlılıkları olan sistemler ve uygulamalar hangileridir?
2. RTO (Recovery Time Objective) - Kurtarma Süresi Hedefi
RTO, bir felaket sonrasında sistemlerin tekrar çalışır hale getirilmesi için belirlenen maksimum kabul edilebilir süredir.
| RTO Seviyesi | Süre | Örnek Senaryo |
|---|---|---|
| Kritik | 0-1 saat | Bankacılık işlem sistemleri |
| Yüksek | 1-4 saat | E-ticaret platformları |
| Orta | 4-24 saat | E-posta sunucuları |
| Düşük | 24-72 saat | Arşiv sistemleri |
| Minimum | 72+ saat | Test ortamları |
3. RPO (Recovery Point Objective) - Kurtarma Noktası Hedefi
RPO, felaket anında kabul edilebilir maksimum veri kaybı miktarını zaman cinsinden ifade eder. Örneğin RPO değeri 1 saat olan bir sistem, en fazla 1 saatlik veri kaybını tolere edebilir demektir.
4. Kurtarma Stratejileri
DRP içerisinde tanımlanan kurtarma stratejileri, iş ihtiyaçlarına göre farklılık gösterir:
- Soğuk Yedekleme (Cold Site): Temel altyapı hazır, ancak sistem kurulumu gerekli
- Ilık Yedekleme (Warm Site): Kısmen yapılandırılmış sistemler mevcut
- Sıcak Yedekleme (Hot Site): Anlık geçiş yapılabilen tam donanımlı yedek merkez
- Bulut Tabanlı DR: Cloud ortamında esnek ve ölçeklenebilir kurtarma
DRP ile BCP Arasındaki Fark
DRP ve BCP (Business Continuity Plan - İş Sürekliliği Planı) sık sık birbirine karıştırılır. Aralarındaki temel farklar şunlardır:
| Özellik | DRP | BCP |
|---|---|---|
| Odak Noktası | BT altyapısı ve veri kurtarma | Tüm iş operasyonları |
| Kapsam | Teknik sistemler | İnsanlar, süreçler, teknoloji |
| Hedef | Sistemleri yeniden başlatmak | İş sürekliliği sağlamak |
| Zaman Dilimi | Felaket sonrası | Felaket öncesi, sırası ve sonrası |
| Sorumlu Birim | BT departmanı | Üst yönetim ve tüm birimler |
| Standart | ISO 27031 | ISO 22301 |
Kısaca ifade etmek gerekirse, DRP büyük resmin bir parçasıdır. BCP tüm organizasyonu kapsarken, DRP özellikle bilgi teknolojileri altyapısının kurtarılmasına odaklanır.
DRP Oluşturma Adımları
Adım 1: Risk Değerlendirmesi
Potansiyel tehditlerin belirlenmesi ve önceliklendirilmesi gerekir. Risk değerlendirmesinde dikkate alınacak faktörler:
- Doğal afetler (deprem, sel, yangın)
- Siber tehditler (ransomware, DDoS, veri ihlali)
- Altyapı arızaları (güç kesintisi, ağ arızası)
- İnsan kaynaklı riskler (sabotaj, ihmal)
Adım 2: Kritik Varlıkların Belirlenmesi
Organizasyonun en önemli BT varlıklarının envanteri çıkarılmalıdır:
| Varlık Kategorisi | Örnekler | Öncelik |
|---|---|---|
| Veritabanları | Müşteri DB, Finansal DB | Kritik |
| Uygulamalar | ERP, CRM, E-posta | Yüksek |
| Ağ Altyapısı | Router, Switch, Firewall | Kritik |
| Sunucular | Web, Uygulama, Dosya | Yüksek |
| Depolama | SAN, NAS, Bulut | Kritik |
Adım 3: Kurtarma Stratejilerinin Belirlenmesi
Her bir kritik varlık için uygun kurtarma stratejisi seçilmelidir. Bu seçimde RTO ve RPO değerleri belirleyici rol oynar.
Adım 4: Plan Dokümantasyonu
DRP dokümanı şu bölümlerden oluşmalıdır:
- Yönetici özeti
- Kapsam ve amaç
- Roller ve sorumluluklar
- İletişim planı ve eskalasyon matrisi
- Kurtarma prosedürleri (adım adım)
- Sistem ve ağ diyagramları
- Yedekleme ve geri yükleme prosedürleri
- Tedarikçi ve üçüncü taraf iletişim bilgileri
Adım 5: Test ve Doğrulama
Plan oluşturulduktan sonra düzenli olarak test edilmelidir. Test edilmeyen bir DRP, gerçek bir felaket anında işe yaramayabilir.
Gerçek Kalite Uzmanlığı, Sektörel Derinlikle Kazanılır
Temel standartlar sadece başlangıç. Her sektörün onlarca regülasyonu, yüzlerce gereksinimi var. Sektörünüzü seçin, derinlemesine öğrenin.
Her sektör programı: Tüm standartlar + Regülasyonlar + Güncel gereksinimler + Pratik uygulamalar
DRP Test Yöntemleri
| Test Türü | Açıklama | Sıklık |
|---|---|---|
| Masa Başı Tatbikatı | Senaryoların teorik olarak tartışılması | 3 ayda bir |
| Yürüme Testi (Walkthrough) | Planı adım adım gözden geçirme | 6 ayda bir |
| Simülasyon Testi | Gerçekçi senaryo ile canlandırma | Yılda bir |
| Paralel Test | Yedek sistemlerin aktif çalıştırılması | Yılda bir |
| Tam Kesinti Testi | Gerçek geçiş yapılarak doğrulama | 2 yılda bir |
DRP İçin Kullanılan Çerçeveler ve Standartlar
DRP oluşturulurken referans alınabilecek uluslararası standartlar ve çerçeveler şunlardır:
- ISO 22301: İş sürekliliği yönetim sistemi standardı
- ISO 27031: Bilgi ve iletişim teknolojisi için iş sürekliliği rehberi
- NIST SP 800-34: BT sistemleri için felaket kurtarma planlama kılavuzu
- ITIL: BT hizmet yönetimi çerçevesi
- COBIT: BT yönetişim ve yönetim çerçevesi
DR Tier Seviyeleri
Share Tier Classification sistemi, kurtarma çözümlerini yedi seviyeye ayırır:
| Tier | Tanım | RTO | RPO |
|---|---|---|---|
| 0 | Yedekleme yok | Belirsiz | Belirsiz |
| 1 | Tesis dışı yedekleme | Günler-haftalar | 24 saat |
| 2 | Sıcak yedekleme tesisi | Günler | 24 saat |
| 3 | Elektronik veri transfer | 12-24 saat | 2-4 saat |
| 4 | Anlık yedekleme | 4-8 saat | Dakikalar |
| 5 | İşlem bütünlüğü | 2-4 saat | Sıfır |
| 6 | Sıfır veri kaybı | 1-2 saat | Sıfır |
| 7 | Otomatik failover | Dakikalar | Sıfır |
Bulut Tabanlı DR Çözümleri
Bulut teknolojilerinin yaygınlaşması ile birlikte DRaaS (Disaster Recovery as a Service) çözümleri ön plana çıkmaktadır:
- Düşük Maliyet: Fiziksel yedek tesis maliyeti ortadan kalkar
- Esneklik: Kaynakların ihtiyaca göre ölçeklenmesi
- Hızlı Kurtarma: Dakikalar içerisinde sistemlerin ayağa kaldırılması
- Coğrafi Dağılım: Verilerin farklı bölgelerde tutulması
- Otomatik Failover: Manuel müdahale gerektirmeyen geçiş mekanizmaları
DRP Başarı Metrikleri
Bir DRP'nin etkinliğini ölçmek için kullanılan temel metrikler:
| Metrik | Açıklama | Hedef |
|---|---|---|
| RTO Uyumluluğu | Gerçek kurtarma süresinin hedefe uygunluğu | %95+ |
| RPO Uyumluluğu | Veri kaybı miktarının hedefe uygunluğu | %99+ |
| Test Başarı Oranı | Testlerde başarılı tamamlanma oranı | %90+ |
| Doküman Güncelliği | Planın son güncelleme tarihi | 6 ay içerisinde |
| Çalışanların Farkındalığı | Eğitim ve tatbikat katılım oranı | %100 |
Sık Yapılan DRP Hataları
- Planı oluşturup hiç test etmemek: En yaygın ve en tehlikeli hata
- Sadece BT'yi dahil etmek: İş birimleri ve üst yönetim de sürece dahil olmalı
- Güncel tutmamak: Altyapı değişikliklerinde plan da güncellenmeli
- İletişim planını atlamak: Kimin kimi, nasıl bilgilendireceği net olmalı
- Tek noktalı bağımlılıkları görmezden gelmek: SPOF analizleri yapılmalı
- Üçüncü taraf riskleri göz ardı etmek: Tedarikçi ve bulut sağlayıcı riskleri dahil edilmeli
ISO 27001 eğitimleri ve risk yönetimi programları ile DRP süreçlerinizi profesyonel standartlarda yürütmenize destek oluyoruz.













