forumKonu aç

Veriler bulut depolamada gerçekten güvende mi? Teslim etmeden önce neyi kontrol etmeliyim?

BBurak Y***KatılımcıTopluluk üyesi
Katılım
Ağu 2025
Mesaj
74
#1

Torino'da endüstriyel tasarım ve mühendislik danışmanlığı veren 8 kişilik bir ofisimiz var. Yıllardır ofisteki yerel bir ağ depolama (NAS) cihazına güveniyorduk. Ancak uzaktan çalışan tasarımcıların dosya paylaşım zorlukları ve cihazın fiziksel arıza riski nedeniyle tüm CAD çizimlerimizi, müşteri sözleşmelerimizi ve mali kayıtlarımızı kurumsal bir bulut depolama sağlayıcısına taşımayı planlıyoruz. Yıllık depolama bütçemiz yaklaşık 1.200 Euro.

Ortaklarımdan biri verilerin üçüncü bir tarafın sunucusuna emanet edilmesine ciddi şekilde karşı çıkıyor; olası bir sızıntıda veya sağlayıcıyla sorun yaşandığında tüm işimizin kilitleneceğinden endişeli.

Bir KOBİ olarak bulut depolama güvenliği konusunda nelere dikkat etmeliyiz? Verileri teslim etmeden önce teknik, hukuki ve erişim bazında hangi kontrolleri yapmamız gerekir? Sağlayıcı bağımlılığı riskini nasıl yönetebiliriz?

NNuri G***KatılımcıTopluluk üyesi
Katılım
Haz 2025
Mesaj
158
En çok yardımcı olan#2

Kısa cevap: Bulut depolama fiziksel bir ofis sunucusundan genellikle daha güvenlidir ancak güvenlik, sağlayıcının adından değil sizin yapılandırmanızdan kaynaklanır. Verilerinizi yüklemeden önce uçtan uca şifreleme modelini, çok faktörlü kimlik doğrulama politikalarını ve dışa aktarma (çıkış) maliyetlerini mutlaka denetlemelisiniz.

Teknik güvenlikte ilk kontrol noktası şifrelemenin nerede yapıldığıdır. Standart bulut sağlayıcıları veriyi hem aktarımda (in transit) hem de beklemede (at rest) şifreler, ancak şifreleme anahtarları sağlayıcının elindedir. Müşterilerinize ait kritik CAD çizimleri ve patent başvuruları gibi hassas varlıklar için anahtarların sadece sizde olduğu sıfır bilgi (zero-knowledge) veya istemci taraflı şifreleme sunan çözümleri değerlendirmelisiniz.

Erişim yönetimi tarafında en az yetki (least privilege) kuralı uygulanmalıdır. Her çalışana tüm klasörlere tam erişim vermek yerine proje bazlı gruplar oluşturun. Tüm hesaplarda donanımsal veya uygulama tabanlı iki aşamalı doğrulamayı (MFA) zorunlu tutun; zayıf parola kullanımı bulut ihlallerinin en yaygın nedenidir.

Sağlayıcı bağımlılığı (vendor lock-in) ve hukuki uyum için iki husus kritiktir. İtalya ve Avrupa Birliği içinde faaliyet gösterdiğiniz için verilerin AB sınırları içindeki veri merkezlerinde tutulduğunu (GDPR uyumu) sözleşmeyle teyit edin. Ayrıca verileri istediğiniz an standart formatlarda ek indirme ücreti (egress fee) ödemeden geri alabileceğinizi taahhüt eden sağlayıcıları seçin. Yerel NAS cihazınızı da tamamen çöpe atmayıp buluttaki kritik verilerin haftalık senkronize edildiği ikincil bir çevrimdışı yedek olarak tutmak en dengeli stratejidir.

SSinanKatılımcı
Görev
Yazılım eğitmeni
Katılım
Ara 2023
Mesaj
186

Doki · E-ticaret altyapısı · 2025

#3

Geçiş yapmadan önce üç maddelik bi denetim listesi uygulayın: 1) Sağlayıcının bağımsız denetim sertifikalarını (örneğin ISO 27001) kontrol edin 2) Kullanıcı yetkilendirmesinde rol tabanlı erişim kurgulayın, 3) Dosyaları buluta göndermeden önce yerel olarak şifreleyen ara katman yazılımlarını araştırın.

VVildan Ş***Katılımcı
Görev
Kalite kontrol elemanı
Sektör
Tekstil
Yapı
orta ölçekli işletme
Katılım
Ağu 2024
Mesaj
162
#4

Hassas CAD verilerinde istemci taraflı şifreleme (client-side encryption) kullanırsanız sağlayıcının kendisi veya oraya sızan bir saldırgan sadece anlamsız veri blokları görür. Dosya adlarını ve dizin yapısını da gizleyen açık kaynak şifreleme konteynerleri bu riskleri tamamen ortadan kaldırır.

NNuri Y***UzmanTopluluk üyesi
Katılım
Eki 2023
Mesaj
246
#5

Biz 2021 yılında 4 TB mimari projeyi buluta taşıdık. İlk yaptığımız iş ofisteki eski NAS cihazını sadece haftada bir pazar gecesi buluttan ters yedek alacak şekilde otomatikleştirmek oldu. Yılda yaklaşık 1.100 Euro ödüyoruz ve bugüne kadar sıfır veri kaybı yaşadık.

MMurat K***Katılımcı
Görev
SaaS geliştirici
Yapı
butik ajans
Katılım
Mar 2024
Mesaj
118

Doki · Log yönetimi kurulumu · 2025

#6

bizim başımıza gelen en byük dert kullanıcıların şifrelerini tarayıcıya kaydetmesiydi bulut ne kdr güvenli olursa olsun biri parolasını çaldırınca tüm arşiv açığa çıkıyor mfa şart.

KKaan Y***Katılımcı
Görev
Sosyal medya sorumlusu
Sektör
Mobilya üretimi
Yapı
iki şubeli işletme
Katılım
Haz 2025
Mesaj
84
#7

Sağlayıcı kapanmaz belki ama abonelik ücretini ikinci yıl iki katına çıkarabilir. bu arada taşınırken veriyi buluttan geri çekme hızını ve indirme başına ekstra ücret (egress fee) alıp almadıklarını küçük yazılardan okumadan sözleşme imzalamayın.

not: bunu kendi deneyimim olarak yazdım, herkeste böyle olmayabilir.

MMerve Ö***Uzman
Görev
Teknik servis elemanı
Sektör
Perakende
Yapı
imalathane
Katılım
Eki 2022
Mesaj
142
#8

Eski NAS cihazınızı kesinlikle elden çıkarmayın. Bulut ana çalışma alanınız olsun ama yerel cihazınız ofis içinde internet kesildiğinde çalışabilmeniz ve bulut sağlayıcısına bağımlı kalmamanız için ikincil yedekleme noktası olarak kalsın.

İİlker A***KatılımcıTopluluk üyesi
Katılım
Şub 2023
Mesaj
292
#9

Müşterilerinizle yaptığınız gizlilik sözleşmelerinde (NDA) verilerin üçüncü taraf bulut sunucularında saklanmasına izin veren bir madde var mı? Bazı kurumsal müşteriler çizimlerin belirli ülkeler dışına çıkmasını sözleşmeyle yasaklar.

TTuğçe Y***Katılımcı
Görev
Kalite güvence müdürü
Sektör
Gıda toptancılığı
Yapı
bölge bayisi
Katılım
Mar 2022
Mesaj
329
#10

Verilerin buluta taşınması sürecinde hizmet sağlayıcı ile mutlaka bi Veri İşleme Sözleşmesi (Data Processing Agreement - DPA) akdedilmelidir. Bu sözleşmede verilerin hangi coğrafi bölgede tutulacağı ve kimlerin erişebileceği hukuki güvenceye bağlanmalıdır.

düzeltme: rakamı yanlış hatırlamışım, biraz daha düşüktü.

EErcan C***KatılımcıTopluluk üyesi
Katılım
Eyl 2024
Mesaj
345
#11

Tartışma dağıldı, toparlayayım. Ödeme bilgisi değişikliği asla geldiği kanaldan doğrulanmaz.

Bu kadar, uzattıysam kusura bakmayın.

ÖÖmer P***Katılımcı
Görev
Teknik servis elemanı
Sektör
Tekstil
Yapı
bölge bayisi
Katılım
Ara 2024
Mesaj
42

Doki · Log yönetimi kurulumu · 2026

#12

Kaydettim. Acele karar, altı ay sonra düzeltilen karar oluyor.

Bir sorunu fark etme süreniz, o sorunun maliyetini doğrudan belirliyor. Yanlışım varsa düzeltin.

ZZeynep A***KatılımcıTopluluk üyesi
Katılım
Eyl 2023
Mesaj
1
#13

ben bu yoldan geçtim, anlatayım ama bunun cevaıb setköre göre çok değişiyor genel geçer bi kural yok

ynlis alarmi azarlarsaniz bi daha kimse bildirim yapmiyor bir de iste tecrubeyle sabit.

MMehmet Ç***KatılımcıTopluluk üyesi
Katılım
Nis 2023
Mesaj
277
#14

buraya kdr söylenenleri özetleyeyim ama yedeğin aynı ağda ve aynı kimlikle erişilebilir olması onu hedefin paçası yapıyor.

bu kdr uzattıysam ksura bakmayın.

ZZehra Y***Katılımcı
Görev
Pazarlama müdürü
Sektör
Mobilya üretimi
Yapı
20 kişilik firma
Katılım
May 2024
Mesaj
324
#15

sonuu yazarsanız sevinirim.

HHakan V***Katılımcı
Görev
Yazılım geliştirici
Sektör
Hukuk
Yapı
40 kişilik üretim firması
Katılım
Mar 2024
Mesaj
27
#16

kavramları ayıralım karıştırılıyor.. bir de otmoatik tarama raporu ile sızma testi aynı şey deil.

ikinci doğrulama açıksa çalınan parola tek başına işe yaramıyor sonra açıkçası başak türlü yapan varsa onu da merak ederim.

TTülay K***KatılımcıTopluluk üyesi
Katılım
Mar 2023
Mesaj
216
#17

Bu başlığı açtığınız iyi olmuş. Bunun cevabı sektöre göre çok değişiyor genel geçer bi kural yok.

Ben olsam bu yoldan giderdim.

FFerhat Ö***KatılımcıTopluluk üyesi
Katılım
Eyl 2022
Mesaj
290
#18

Tartışma dağıldı toparlayayım. Bunun cevabı sektöre göre çok değişiyor genel geçer bir kural yok.

Kararı geri almak ne kadar zorsa, o kdr yavaş verin.

OOnur A***Veteran
Görev
Kalite güvence müdürü
Sektör
Kağıt
Yapı
zincir mağaza
Katılım
Şub 2026
Mesaj
36
#19

Bunu biraz açabilir misiniz? ya bizde en çok zaman kaybettiren şey, kimin karar vereceğinin belli olmamasıydı.

Başka türlü yapan varsa onu da merak ederim.

AAslı U***KatılımcıTopluluk üyesi
Katılım
Nis 2026
Mesaj
61
#20

Bunu yaparken çok düşülen bi hata var. Kayıt tutmayan hiçbi süreç düzelmiyor, çünkü neyi düzelteceğinizi bilmiyorsunuz.

Bunun cevabı sektöre göre çok değişiyor, genel geçer bir kural yok. Tecrübeyle sabit.

Yanıt yaz