DIABOLIKSS
Rehberler|IBM FlashSystem Ransomware Koruması: Safeguarded Copy ve Cyber Vault Mimarisi
How-To Guide · IBM FlashSystem · Cyber Resilience

IBM FlashSystem Ransomware Koruması:Safeguarded Copy ve Cyber Vault Mimarisi

Spectrum Virtualize 8.x · FCM3Safeguarded Copy · Cyber VaultHaziran 2025

Fidye yazılımı saldırıları artık backup sistemlerini de hedef alıyor. Yönetici erişimi bile silemesin diye tasarlanan Safeguarded Copy ve mantıksal hava boşluğu (logical air-gap) sağlayan IBM Cyber Vault, saldırı sonrasında temiz bir restore noktasının varlığını garanti eder. Bu rehber; IBM FlashSystem üzerinde Safeguarded Copy yapılandırmasından Cyber Vault mimarisine, anomali tespitinden temiz ortama restore tatbikatına kadar uçtan uca fidye yazılımı korumasını anlatır.

01

Tehdit Ortamı ve Saldırı Anatomisi

Modern fidye yazılımı saldırıları artık anlık değil, uzun süreli ve sessiz operasyonlar olarak gerçekleşiyor. Saldırganlar önce ağa sızdığında backup sistemlerini keşfeder, yönetici kimlik bilgilerini çalar ve ancak sonra şifreleme başlatır. Bu yaklaşım, geleneksel backup stratejilerini temelinden geçersiz kılıyor.

🕵️
Ortalama Bekleme
200+ gün
Tespit edilmeden ağda kalma süresi
🎯
İlk Hedef
Backup sistemleri
%93 saldırı backup'ı hedef alır
🔐
Fidye Talebi
2-5x arttı
Backup da şifreli olunca ödeme kaçınılmaz
⏱️
Kurtarma
3-4 hafta
Temiz restore noktası yoksa ortalama süre

Klasik Backup'ın Saldırı Altındaki Zayıflıkları

Saldırı VektörüKlasik Backup'a EtkisiSafeguarded Copy Yanıtı
Admin kimlik bilgisi ele geçirildi✗ Backup silinir veya şifrelenir✔ Admin bile silemez
VBR / backup server ele geçirildi✗ Tüm restore noktaları yok edilir✔ Anlık kopya FlashSystem'de korunur
200 gün önce bulaşmış ransomware✗ Tüm backup'lar kirli✔ Seçilebilir sayıda temiz nokta
Depolama ağına sızma✗ NAS/SAN'daki backup şifrelenir✔ Logical air-gap, erişim kısıtlı
02

Safeguarded Copy Nedir?

IBM FlashSystem Safeguarded Copy, depolama sistemi düzeyinde alınan ve herhangi bir kullanıcı, yönetici veya uygulama tarafından silinemez ya da değiştirilemez anlık kopyalardır. Bu kopyalar, birincil veri havuzundan ayrı, gizlenmiş bir alanda tutulur ve yalnızca özel bir kurtarma süreci ile erişilebilir hale gelir.

ℹ️
Safeguarded Copy ile FlashCopy farkı: Standart FlashCopy anlık kopyaları bir yönetici tarafından silinebilir. Safeguarded Copy ise FlashSystem firmware'ı düzeyinde korunur; superuser hesabı dahil hiçbir kullanıcı bu kopyaları silemez, değiştiremez veya üzerine yazamaz. Saklama süresi dolmadan erişim mümkün değildir.
🔒
Değiştirilemezlik
Firmware düzeyinde
Admin, root, superuser erişemez
🙈
Gizlilik
Gizlenmiş havuz
Normal yollarla görünmez
📅
Saklama
Politika tabanlı
Süresi dolmadan silinemez
Restore Hızı
Dakikalar
Haftalarca süren kurtarma yerine
⚠️
Lisans gereksinimi: Safeguarded Copy, IBM FlashSystem 7300/7600/9500 modellerinde ayrı bir lisans gerektirir. FlashSystem 5000/5200 modellerinde ise bu özellik desteklenmeyebilir. IBM SSIC üzerinden modelinizin Safeguarded Copy desteğini doğrulayın. svcinfo lslicense komutuyla mevcut lisansı kontrol edin.
03

Cyber Vault Mimarisi

IBM Cyber Vault, Safeguarded Copy anlık kopyalarını izole ve güvenli bir sanal makine ortamında doğrulayan ve test eden bir mimaridir. Üretim ağından mantıksal olarak ayrılmış bu ortama yalnızca yetkili kurtarma süreci erişebilir. IBM, bu yaklaşımı "operational air-gapping" (operasyonel hava boşluğu) olarak tanımlar: cihazlar fiziksel olarak aynı ağda olabilir, ancak erişim politikaları ve ağ segmentasyonu ile tam izolasyon sağlanır.

💡
Cyber Vault'un temel değeri: Bir fidye yazılımı saldırısında "bu kopya temiz mi?" sorusunun yanıtını vermek için güvenilir bir mekanizma gerekir. Cyber Vault, Safeguarded Copy'yi izole ortama bağlar, kötü amaçlı yazılım tarayıcıları ve doğrulama araçlarıyla inceler ve restore'dan önce kopyanın güvenli olduğunu kanıtlar.

Mimari Bileşenler

BileşenRolüIBM Ürünü
Birincil DepolamaÜretim verisi, anlık kopya kaynağıIBM FlashSystem 7300/7600/9500
Safeguarded CopyDeğiştirilemez, gizlenmiş anlık kopyaFlashSystem firmware (lisanslı)
Cyber Vault Ortamıİzole doğrulama ve test VM'iIBM Spectrum Virtualize (izole zone)
Anomali TespitiI/O deseni analizi, ransomware erken uyarıIBM Storage Insights Pro
OtomasyonPolitika tabanlı backup ve restore tetiklemeIBM Copy Services Manager (CSM)
Bütünlük Kontrolüİki yetkili kişi onayı (TPI)Spectrum Virtualize TPI özelliği

Mimari akış şu şekilde işler: FlashSystem, periyodik olarak Safeguarded Copy alır ve bu kopyaları gizlenmiş havuzda saklar. Bir saldırı şüphesi oluştuğunda (Storage Insights anomali uyarısı veya manuel karar) Cyber Vault sürecinde izole ortama bir "kurtarma birimi" (recovery volume) oluşturulur, güvenlik taraması yapılır ve temiz kopya onaylandıktan sonra üretim ortamına restore başlatılır.

04

Safeguarded Copy Yapılandırması

1
Lisansı Doğrulayın
# Safeguarded Copy lisansi aktif mi? svcinfo lslicense # "SafeguardedCopy" satirinda "yes" gormeli # Sistem geneli saglik kontrolu svcinfo lssystem | grep -i safeguard
2
Safeguarded Policy Oluşturun

Policy, backup sıklığını ve kaç kopyanın saklanacağını belirler. Saldırganların ağda 200+ gün kalabileceği göz önüne alındığında, en az 30 gün geriye gidebilecek kopya sayısı önerilir.

# Safeguarded policy olustur # backupunit: hours veya days # backupinterval: kac birimde bir kopya alinsin # backupcount: kac kopya saklansin (max 500) svctask mksafeguardedpolicy -name "SGP-URETIM-4H" \ -backupunit hours -backupinterval 4 -backupcount 180 # 4 saatte bir, 180 kopya = 30 gunluk koruma penceresi # Policy listele svcinfo lssafeguardedpolicy
3
Policy'yi Volume'lere Uygulayın
# Tek volume'e uygula svctask chvdisk -safeguardedpolicy "SGP-URETIM-4H" "VOL-DB-PROD-01" # Birden fazla volume icin dongu for vol in VOL-DB-PROD-01 VOL-DB-PROD-02 VOL-APP-PROD-01; do svctask chvdisk -safeguardedpolicy "SGP-URETIM-4H" $vol done # Uygulanan policy'yi dogrula svcinfo lsvdisk -bytes "VOL-DB-PROD-01" | grep -i safeguard
4
Mevcut Safeguarded Kopyaları Listeleyin
# Tum Safeguarded anlık kopyalari goster svcinfo lssafeguardedbackup # Belirli bir volume icin kopyalari filtrele svcinfo lssafeguardedbackup | grep "VOL-DB-PROD-01" # Kopya sayisini dogrula (policy'deki backupcount ile eslessin) svcinfo lssafeguardedbackup | wc -l
🚨
Ağ izolasyonu şarttır: Safeguarded Copy tek başına yeterli değildir. Backup yönetim ağının üretim ağından ayrılmamış olması, saldırganın FlashSystem yönetim arayüzüne erişmesine kapı açar. Yönetim trafiği için ayrı VLAN, güçlü şifre politikası ve MFA (çok faktörlü kimlik doğrulama) zorunludur.
05

Storage Insights Pro ile Anomali Tespiti

IBM Storage Insights Pro, FlashSystem FCM modüllerinden toplanan I/O istatistiklerini sürekli analiz eder ve anormal davranışları makine öğrenimi ile tespit eder. Fidye yazılımlarının şifreleme aşamasında oluşturduğu yoğun yazma operasyonları, I/O desen değişiklikleri olarak algılanabilir.

1
Storage Insights Pro'yu Bağlayın ve Anomali Alarmını Etkinleştirin

ibm.com/storageinsights adresinden FlashSystem'i ekleyin. Ransomware Detection özelliği Pro lisansı ile gelir. Anomaly Score eşiğini tanımlayın:

# Storage Insights Pro onerilen esik degerleri: Anomaly Score uyarisi: > 60 (erken uyari, izle) Anomaly Score kritik: > 80 (mudahale baslat) I/O deseni degisimi: > %200 beklenen degerin uzerinde Yazma orani ani artisi: Son 1 saatte > %300
2
Otomatik Safeguarded Copy Tetikleme

Storage Insights Pro, yüksek anomaly score tespit ettiğinde IBM Copy Services Manager (CSM) veya REST API üzerinden otomatik Safeguarded Copy tetikleyebilir. Bu, saldırının en erken aşamasında temiz bir kopya almanızı sağlar.

# FlashSystem REST API ile acil Safeguarded Copy tetikle curl -X POST https://flashsystem.sirket.com:7443/rest/v1/safeguardedbackup \ -H "Authorization: Bearer TOKEN" \ -H "Content-Type: application/json" \ -d '{"vdisk_name":"VOL-DB-PROD-01"}'
ℹ️
FCM3'ün donanım avantajı: FCM3 (Flash Core Module 3. nesil) modüller, her I/O'yu donanım düzeyinde analiz eder. Storage Insights Pro bu verileri alarak anomaly detection modelini sürekli günceller. IBM'e göre bu sayede fidye yazılımı şifrelemesi bir dakikadan kısa sürede tespit edilebilir. Ancak tespit, müdahaleyi otomatik olarak başlatmaz; olay yanıt sürecinizle entegre edilmelidir.
06

Cyber Vault: İzole Ortam Kurulumu

Cyber Vault, Safeguarded Copy'lerden alınan kurtarma birimlerinin (recovery volume) taranacağı ve doğrulanacağı izole bir ortamdır. Bu ortam üretim ağından ayrı, kısıtlı erişimli ve özel ağ segmentinde çalışır.

1
İzole Ağ Segmentini Hazırlayın

Cyber Vault ortamı için ayrı bir VLAN tanımlayın. Bu VLAN'ın üretim, backup ve yönetim ağlarından izole olması şarttır. Yalnızca olay yanıt ekibi (incident response team) bu segmente erişebilmelidir.

# Cyber Vault ortami ag gereksinimleri # - Ayri VLAN (orn. VLAN 400 - Cyber Vault) # - Uretim VLAN'larından ACL ile izole # - Internet erisimi yok (tarayici imzalari offline) # - Sadece yetkili jump host uzerinden erisim
2
Safeguarded Kopyadan Recovery Volume Oluşturun

Doğrulama için seçilen Safeguarded Copy anlık kopyasından bir kurtarma birimi (recovery volume) oluşturun. Bu işlem, orijinal kopyayı değiştirmez.

# Safeguarded backup listele ve hedef kopyayi sec svcinfo lssafeguardedbackup # Recovery volume olustur (orijinali korur) svctask mksafeguardedrecovery \ -parentuid BACKUP_UID \ -name "RCV-DB-PROD-2025-06-01-14H" # Recovery volume durumunu kontrol et svcinfo lsvdisk "RCV-DB-PROD-2025-06-01-14H"
3
Cyber Vault VM'ine Bağlayın ve Tarayın

Kurtarma birimini Cyber Vault ortamındaki izole VM'e bağlayın. Bu VM'de kötü amaçlı yazılım tarayıcıları, veri bütünlüğü kontrol araçları ve uygulama doğrulama betikleri çalıştırılır.

# Recovery volume'u Cyber Vault host'una map et svctask mkvdiskhostmap -host "CYBERVAULT-HOST" \ -scsi 0 "RCV-DB-PROD-2025-06-01-14H" # Cyber Vault VM'inde disk taramas (ornek: ClamAV) # Bu adimlari izole ortamda DBA veya guvenlik ekibi uygular clamscan --recursive /mnt/recovery-vol/ # veya kurumsal AV aracini kullanin
💡
Tarama sonrası karar: Tarama temiz çıkarsa bu kopya restore için güvenlidir. Kirli çıkarsa bir önceki Safeguarded Copy'ye geri dönün ve aynı işlemi tekrarlayın. Bu süreç sizi temiz noktaya götürür; saldırganın ağa kaç gün önce girdiğini gösterir.
07

Restore Tatbikatı: Saldırı Senaryosu

Aşağıdaki adımlar, fidye yazılımı saldırısı tespit edildiğinde izlenecek olay yanıt (incident response) prosedürünü ve temiz ortama restore sürecini gösterir.

1
Saldırıyı Tespit Edin ve Üretim Ağını İzole Edin

Storage Insights Pro anomali uyarısı veya güvenlik ekibinin tespiti üzerine etkilenen sistemleri ağdan ayırın. FlashSystem yönetim erişimini kısıtlayın, şifre rotasyonu başlatın.

2
Saldırı Başlangıç Zamanını Belirleyin
# Storage Insights Pro'da I/O anomali grafigini incele # FlashSystem event log'unu tara svcinfo lseventlog -filtervalue "severity=warning" | head -100 # Safeguarded Copy listesinden enfeksiyon oncesi noktayi bul svcinfo lssafeguardedbackup | sort -k3
3
Temiz Kopyayı Doğrulayın ve Restore Edin
# 1. Enfeksiyon oncesi Safeguarded Copy'den recovery volume olustur svctask mksafeguardedrecovery -parentuid BACKUP_UID \ -name "CLEAN-RESTORE-VOL" # 2. Cyber Vault'ta tara - temiz onaylandi # 3. Temiz ortama restore et (yeni veya temizlenmis host) svctask addvdiskcopy -mdiskgrp "UretimPool" \ -vdisk "CLEAN-RESTORE-VOL" # 4. Uygulama ve veritabani acilisini dogrula # 5. Uretim trafikini yonlendir
🚨
Restore öncesi ağ güvenliği: Temiz kopyayı, hâlâ compromised olan bir ağa bağlamayın. Restore öncesinde tüm etkilenen endpoint'lerin temizlendiğinden ve saldırı vektörünün kapatıldığından emin olun. Aksi halde birkaç saat içinde yeni bir şifreleme başlayabilir.
08

IBM Copy Services Manager ile Otomasyon

IBM Copy Services Manager (CSM), Safeguarded Copy işlemlerini politika tabanlı ve otomatik olarak yönetir. Manuel CLI komutlarına olan bağımlılığı azaltır ve tutarlı yürütme sağlar.

ÖzellikManuel CLICSM ile Otomasyon
Backup zamanlamasıCron/scriptCSM politikası ile otomatik
Kopyaların yönetimiManuel takipCSM lifecycle yönetimi
Anomali tetiklemesiManuelStorage Insights Pro entegrasyonu
Denetim kaydıSınırlıTam aktivite logu ve raporlama
ℹ️
CSM kurulumu: IBM Copy Services Manager, FlashSystem'den ayrı bir sunucuya kurulur ve REST API üzerinden FlashSystem'i yönetir. Büyük ortamlarda veya birden fazla FlashSystem içeren mimarilerde CSM, Safeguarded Copy işlemlerini merkezi bir yerden yönetmenizi ve denetlemenizi sağlar.
09

Two-Person Integrity (TPI) Kontrolü

IBM FlashSystem, Safeguarded Copy işlemlerinde Two-Person Integrity (TPI) mekanizmasını destekler. Bu mekanizmada, bir Safeguarded Copy'yi silmek veya kurtarma başlatmak için iki farklı yetkili kullanıcının onayı zorunludur. Tek bir ele geçirilmiş hesabın tüm koruma katmanını devre dışı bırakması önlenir.

1
TPI için İki Security Administrator Hesabı Oluşturun
# TPI zorunlu kilar: iki farkli SecurityAdmin kullanici gerekir # Kullanici 1 svctask mkuser -name "secadmin1" -profile SecurityAdmin svctask chuser -password "GucluSifre1!" "secadmin1" # Kullanici 2 (farkli kisi, farkli kimlik bilgileri) svctask mkuser -name "secadmin2" -profile SecurityAdmin svctask chuser -password "GucluSifre2!" "secadmin2"
2
TPI Modunu Etkinleştirin
# TPI'yi etkinlestir (iki SecurityAdmin hesabi gerektirir) # NOT: superuser hesabi TPI modunda kilitlenir svctask settpimode on # TPI durumunu dogrula svcinfo lssystem | grep -i tpi
🚨
TPI geri alınamaz risk: IBM dokümantasyonuna göre TPI etkinleştirildiğinde superuser hesabı kilitlenemez duruma gelir ve iki SecurityAdmin hesabı olmadan TPI devre dışı bırakılamaz. TPI'yi etkinleştirmeden önce iki SecurityAdmin hesabının kimlik bilgilerini güvenli ayrı konumlarda (fiziksel kasa gibi) sakladığınızdan emin olun. Bir hesaba erişimi kaybetmek ciddi operasyonel sorunlara yol açabilir.
10

Sorun Giderme ve CLI Referansı

BelirtiOlası NedenÇözüm
mksafeguardedpolicy hataLisans eksik veya sürüm uyumsuzsvcinfo lslicense ile SafeguardedCopy durumunu kontrol edin
Kopyalar silinemiyorSaklama süresi dolmadı (beklenen davranış)Politikadaki backupcount ve süreyi kontrol edin; silme mümkün değilse normaldir
Recovery volume oluşmuyorPool kapasitesi yetersiz veya backup UID yanlışsvcinfo lsmdiskgrp ile pool dolulugunu kontrol edin, backup UID'yi lssafeguardedbackup'tan alın
Storage Insights anomali uyarısı gelmiyorPro lisansı yok veya Call Home bağlantısı kopukLisans durumunu ve Call Home bağlantısını doğrulayın
TPI etkinleştirilemiyorİki SecurityAdmin hesabı oluşturulmamışÖnce iki ayrı SecurityAdmin kullanıcısı oluşturun

Faydalı CLI Komutları

# Safeguarded Copy denetim komutlari svcinfo lssafeguardedpolicy # Tanimli politikalar svcinfo lssafeguardedbackup # Mevcut anlık kopyalar svcinfo lslicense # Lisans durumu svcinfo lssystem | grep tpi # TPI durumu # Volume bazinda safeguarded durumu svcinfo lsvdisk VOL-ADI | grep -i safeguard # Recovery isle svctask mksafeguardedrecovery -parentuid UID -name RCV-ADI svctask rmsafeguardedrecovery RCV-ADI # Temizlik
ESH Bilişim

IBM FlashSystem Cyber Resilience Danışmanlığı

ESH Bilişim, IBM Storage alanında Türkiye'nin önde gelen yetkili entegratörlerindendir. Safeguarded Copy politikası tasarımı, Cyber Vault mimarisi kurulumu, Storage Insights Pro entegrasyonu ve fidye yazılımı tatbikat planlaması konularında saha desteği için iletişime geçin.

  • Safeguarded Copy lisansı doğrulandı (lslicense)
  • Politika oluşturuldu: 4 saatlik aralık, 30 günlük koruma penceresi
  • Politika tüm kritik volume'lere uygulandı
  • Storage Insights Pro bağlantısı kuruldu, anomali alarmı aktif
  • Cyber Vault ortamı için izole VLAN ve jump host hazır
  • TPI için iki SecurityAdmin hesabı oluşturuldu ve kimlik bilgileri güvende
  • Recovery volume oluşturma ve tarama süreci tatbikat edildi
  • Yönetim ağı üretim ağından VLAN ile ayrıldı, MFA aktif
  • Olay yanıt runbook hazırlandı ve güvenlik ekibiyle paylaşıldı

Kaynaklar

  1. IBM Redpaper: "A Deep Dive into IBM Storage Safeguarded Snapshots" — redbooks.ibm.com/redpapers/pdfs/redp5737.pdf
  2. IBM, "Cyber Resilience — IBM Storage FlashSystem" — ibm.com/products/flashsystem/cyber-resilience
  3. IBM Support, "IBM FlashSystem CyberVault: What's in It and How Does it Work" — ibm.com/support/pages/node/6832005
  4. IBM Power Cyber Vault — Bileşenler ve entegrasyon — ibm.com/support/pages/ibm-power-cyber-vault
  5. IBM Spectrum Virtualize — "Safeguarded Copy" dokümantasyonu — ibm.com/docs/en/spectrum-virtualize
IBM FlashSystem Safeguarded Copy Cyber Vault Ransomware Storage Insights Pro TPI
↑ Başa Dön