CIO’lar CrowdStrike sonrası SaaS yedekleme planlarını önceliğe aldı
Daha kapsamlı tedarikçi risk yönetimi uygulamaları ve ‘hizmet olarak yedekleme’, BT liderlerinin işlerini etkileyen SaaS olaylarına karşı daha iyi koruma sağlamanın iki yoludur.

CrowdStrike kesintisi CIO’lar için bir şeyin altını çizdiyse, o da modern işletmelerin giderek artan sayıda birbirine bağlı sisteme bağımlı olduğu ve bunlardan herhangi birinin CIO’ların kontrolü dışında iş operasyonlarını sekteye uğratabileceğidir.
Sonuç olarak, yazılım tedarik zincirleri ve tedarikçi risk yönetimi, şirketler kesintilere maruz kalma risklerini ve işletmelerinin bağlı olduğu kilit tedarikçilerin iş sürekliliği sorunlarını azaltmaya çalıştıkça, bugün C-suite’de giderek daha hayati (ve sık) konuşmalar haline geliyor.
Günümüzde üzerinde daha fazla düşünülen bu alanlardan biri de SaaS yedekleme ve kurtarmasıdır. Bugüne kadar pek çok CIO, 5X9’dan daha iyi çalışma süresi sağlamakla kalmayıp aynı zamanda şirketlerin veri odaklı operasyonları için giderek daha hayati hale gelen SaaS’a kayıtlı verileri yedekleyen ve kurtaran yegane kuruluşlar olmayı SaaS tedarikçilerine bırakarak bu konuyu hafife almıştır.
TruStone Financial CTO’su Gary Jeter, “SaaS sağlayıcılarımızdan biri olan OpCon’un MS Azure Central Region kesintisi sırasında sağlam bir DR [felaket kurtarma] planına sahip olmamasının etkisini yaşadık” diyor. “Gece çalışan işlemler önemli ölçüde gecikti ve bu da kredi birliğimiz ve üyelerimiz üzerinde büyük bir etkiye sahip oldu. Bu olay CrowdStrike olayıyla aynı akşam meydana geldi.”
Jeter, birçok BT lideri gibi, işlerini etkileyen SaaS aksiliklerine karşı koruma konusunda daha ciddi davranıyor.
“Artık buna çok daha fazla dikkat ediyoruz” diyor. “Henüz uygulamaya geçmemiş olmakla birlikte, bunu satıcı yönetimi ve seçim süreçlerimizin bir parçası haline getireceğiz. Ayrıca ERM [kurumsal risk yönetimi] değerlendirmelerimizi, hangi platformların bir azaltma stratejisine sahip olduğundan emin olmamız gerektiğini belirlemek için daha kapsamlı bir SaaS satıcısının DR çözümünü içerecek şekilde genişletmeyi planlıyoruz.”
Araştırma firması Gartner, üç yıl içinde kurumların %75’inden fazlasının SaaS uygulamaları ve SaaS sağlayıcılarında depolanan veriler için yedeklemeye öncelik vereceğini öngörmektedir.
İş sürekliliği için kritik öneme sahip olduğu düşünülen SaaS yedekleme sigortasına yönelik artan talep, bu yaz küresel çapta işletmeleri etkileyen CrowdStrike-Microsoft kesintisinin ardından geldi.
Bu aynı zamanda SaaS çözümlerinde depolanan kurumsal verilerin artan miktarını da yansıtmaktadır: Gartner’a göre, kurumsal müşterilerin SaaS harcamalarının küresel olarak %20 artarak 2024 yılında toplam 247,2 milyar dolara ulaşacağı ve 2025 yılında yaklaşık 300 milyar dolara ulaşacağı tahmin edilmektedir.
Üretici risk yönetimi ön plana çıkıyor
Gartner, SaaS verilerinin korunması konusunda endişe duyan CIO’lar için, veri koruma ve kurtarmanın SaaS tedarikçisinin operasyonlarının yönetişim yönüne dahil edildiğinden emin olmak için tedarikçilerini incelemelerini önermektedir. CIO’lar ayrıca SaaS tedarikçilerinin tüm kayıp senaryolarından veri kurtarma becerilerini de doğrulamalıdır.
“Birçok SaaS çözümünün müşteri verilerini yedeklemek için bazı yetenekleri vardır, ancak birincil amacı, müşteriyle ilgili veya müşterinin neden olduğu sorunlardan verileri geri yüklemek için müşterinin doğrudan yararına değildir. Satıcı yedeklemesi, müşterinin yarattığı sorunları değil, satıcıyla ilgili sorunları çözmek için kullanılır,” diyor Gartner analisti ve kıdemli direktörü Michael Hoeck. “SaaS uygulamalarının genel prensibi, paylaşılan veri sorumluluğudur.”
MIT’nin 2024 CIO Liderlik Ödülü finalisti olan CIO Akira Bell, veri analiz şirketi Mathematica’nın CrowdStrike kesintisinden doğrudan etkilenmemiş olsa da, aralarında Mathematica’nın işleri için kritik bir sistem olan SaaS sağlayıcılarının birçoğunun etkilendiğini söylüyor.
Bell, “SaaS sağlayıcısının sözleşmeli olarak yapması gerekenler dışında kendi yedeklemelerimizi yapmaya başlamadık, ancak bunun giderek artan bir düşünce olduğunu söyleyebilirim” diyor. “Kurtarma kabiliyetlerimize baktığımda, giderek artan bir endişe alanı kritik SaaS uygulamalarımız. Bir tedarik zinciri senaryosunda, yedeklenmememizin nedeni üçüncü taraflarımız olabilir. Ekstra bir yedekleme katmanı kritik hale gelebilir.”
Gartner, bulutta depolanan iş yüklerini korumak ve operasyonel sürekliliği sağlamak için hizmet olarak yedekleme çözümlerinin entegre edilmesinin gerekli olduğunu savunuyor. Gartner analistlerine göre, bazı SaaS sağlayıcıları temel yedekleme hizmetlerini çok düşük bir maliyetle sunsa da, CIO’lar SaaS’taki veri varlıklarını korumak ve SaaS çözümlerinin başarısız olması durumunda kullanıma hazır bir felaket kurtarma yöntemine sahip olduklarından emin olmak için daha kapsamlı yollar araştırıyor.
IDC’nin SaaS yedekleme araştırmasını yöneten Johnny Yu, “Her SaaS kendi ürünü için yedekleme özelliklerine sahip değil ve sahip olanların çoğunda da bu yerel yedekleme özellikleri ilkel” diyor. “Salesforce’un da bir tür ilkel yedekleme özelliği var, ancak bunun için ekstra ücret aldıklarını sanmıyorum.”
Örneğin Microsoft 365, verileri yerel olarak düzenli bir şekilde yedekler ve kullanıcılar bu yedeklere geri dönebilir, ancak sınırlamalar vardır. Yu, örneğin, tek tek dosyaları, e-postaları veya Teams konuşmalarını geri yükleyemediklerini açıklıyor.
Yu, “Ana çıkarım, her SaaS [satıcısının] müşteri verilerinin korunmasını farklı şekilde ele aldığı ve bu verilerin korunup korunmadığının bile hiçbir zaman kesin olmadığıdır” diyor. “SaaS satıcılarının genellikle sorumlu olduğu tek garanti, yazılımlarının çalışma süresi ve erişilebilirliği ile ilgilidir.”
Hizmet olarak yedekleme ilgi görüyor
IDC’den Yu, Gartner’ın kurumsal müşterilerin artık “hizmet olarak yedekleme” sunan satıcıları araştırdığı iddiasını destekliyor; bu çözüm sağlayıcılar, veri korumayı müşterilerin kendi yedekleme altyapılarını satın almak veya yönetmek zorunda kalmayacakları şekilde paketliyor.
Yu, Veeam, Commvault ve Cohesity gibi çoğu veri koruma sağlayıcısının ürünlerinin BaaS versiyonunu sattığını, Druva, Backblaze ve Carbonite gibi diğerlerinin ise BaaS konusunda daha “uzman” sayılabileceğini söylüyor.
Kutudan çıkar çıkmaz bu korumayı bekleyen CIO’lar risk altındadır.
Memphis’teki Baptist Memorial Health Care’de CIDO olan Tom Barnett riskleri iyi biliyor ancak işletme yöneticilerinin “Veriler buluttaysa neden yedeklemeye ihtiyacımız var?” diye sorduğunu duyan diğer BT liderleri gibi o da zor durumda.
Barnett, “Bu, radarımızda olan ve finansman için gerekçe oluşturmanın biraz zor olduğu bir konu,” diyor. “Bunu kurumsal risk yönetimi ile uyumlu hale getirmek, denetim bulgularından yararlanmak ve bunları veri saklama politikalarıyla eşleştirmek için çok fazla eğitim ve yönetici düzeyinde bir tartışma gerekiyor – bunların hepsi sıkıcı ve zaman alıcı olabilir.”
İdari görevler ve öğrencilere yönelik verimlilik için Microsoft Copilot kullanan Babson College’ın CIO’su Patty Patria, şu anda ihtiyaç duyduğu şeylere sahip olduğu konusunda rahat.
Patria, “Bu, SaaS uygulamasına ve bu içerikle ilgili risk düzeyine veya kuruluşun sahip olabileceği yasal gerekliliklere bağlıdır” diyor. “SaaS uygulamalarının çoğu zaten satıcı tarafından yedekleniyor ve çoğu CIO ek yedekleme yapmıyor, ancak bunun için bazı kullanım durumları var.”
IDC’den Yu, Babson gibi kuruluşların Microsoft’a olan bağımlılığını bir perspektife oturtmak için Microsoft’un, 1 yıla kadar saklama süresi, her 10 dakikada bir (her 12 saatte bir yerine) kadar küçük geri yükleme noktaları ve koruduğu tüm veriler için GB başına aylık 0,15 ABD doları karşılığında posta, kişi bilgileri, takvim öğeleri ve bir dizi başka özelliğin ayrıntılı geri yüklemesiyle Microsoft 365 Backup’ı bir hizmet olarak sunduğunu söylüyor.
Dolayısıyla bulut üzerinde de olsa bir servis almak verinizin ve iş sürekliliğinizin tam anlamıyla asla sağlandığı anlamına gelmez. İş sürekliliği anlamında bu süreci alternatif tutmak zor olacaktır hatta bazen teknik olarak imkansız olabilir. Ama mutlaka ek bir can simidi gibi Offline Backup çıkarmak şart gibi duruyor.
Barış YILMAZ























