Sahipliği günlük erişimden ayırın
Her barındırma, alan adı, DNS ve üçüncü taraf hesabını kimin tuttuğuna, faturalarını kimin ödediğine ve kurtarmayı kimin kontrol ettiğine karar verin. Bu roller farklı kişilere ait olabilir. Bir sürümü yükleyen bakım sorumlusu, müşteri projesini kurtarabilen tek kişi olmamalıdır.
Hesap tanımlayıcısını, iş sahibini, kurtarma iletişimi sahibini ve yetkili yöneticileri listeleyin. Kurtarma materyalinin nerede tutulduğunu kaydedin, ancak materyalin kendisini bu forma koymayın. İş sürekliliğinin ayrılan bir yüklenicinin kişisel e-postasına veya cihazına bağlı olmadığını doğrulayın.
Birlikte bir sorumluluk matrisi tamamlayın
Aşağıdaki örnek, PrivateHostLab'nın sözleşmesel görevlerinin bir beyanı değil, tartışılacak bir öneridir. İş kararları müşteriye aittir, ajans kabul ettiği teknik işi üstlenir ve sağlayıcının görevleri gerçek hizmet sözleşmesinden kaynaklanır. Rolleri adlandırılmış kişilerle veya belgelenmiş bir sağlayıcı iletişimiyle değiştirin.
Her satır için bir onay sınırı ve kararlaştırılan iletişim yöntemini ekleyin. Bir yedek, rolü kabul etmeli ve gerekli erişime sahip olmalıdır. Boş bir yedek veya bilinmeyen bir sağlayıcı yükseltme yolu, varsayılan kapsam değil açık bir eylemdir.
Tüm tablo sütunları için yatay olarak kaydırın.
| Sorumluluk | Önerilen birincil | Adlandırılacak yedek | Şu durumda yükselt |
|---|---|---|---|
| Barındırma bütçesi ve yenileme | Müşteri bütçe sahibi | Müşteri tarafından yetkilendirilmiş vekil | Bir ödeme kararı veya yenileme atanmamış |
| Alan adı ve DNS kontrolü | Müşteri sahibi; ajans yalnızca anlaşmayla değişiklik yapar | Yetkili alan adı operatörü | Erişim başarısız olur veya kayıtlar kullanıcıları yanlış yönlendirir |
| İşletim sistemi ve uygulama bakımı | Kararlaştırılan kapsam dahilinde ajans bakım sorumlusu | Nitelikli ajans yedeği | Bir güncelleme başarısız olur veya desteklenmeyen bir bileşen karar gerektirir |
| Yedekleme ve kurtarma kontrolleri | Adlandırılmış ajans veya müşteri veri operatörü | Eğitimli kurtarma operatörü | Bir kopya eksik veya bir geri yükleme kontrolü başarısız |
| Altyapı sorunları | Sağlayıcı, doğrulanmış hizmet sınırı dahilinde | Gerçek sözleşmede belirtilen yol | Kanıtlar uygulama kontrolünün dışına işaret ediyor |
| Müşteri olay güncellemeleri | Kararlaştırılan proje iletişimi | Müşteri tarafından onaylanmış yedek | Kritik bir iş akışı kesintiye uğrar veya sonraki güncelleme zamanı gelir |
Operatörlere görevlerinin gerektirdiği erişimi verin
İlgili sistem desteklediğinde bireysel kimlikleri kullanın. Yayınlama, dağıtım, faturalama ve hesap kurtarma izinlerini pratik olduğunda ayrı tutun. OWASP, gereken en az ayrıcalığın verilmesini ve birikmiş erişim için izinlerin gözden geçirilmesini önerir. Bu ilkeyi her proje hesabı için adlandırılmış bir göreve ve inceleme tarihine dönüştürün. OWASP Yetkilendirme Kılavuzu.
SSH anahtarlarını kimin ekleyebileceğini veya kaldırabileceğini ve sonucu kimin doğrulayacağını kararlaştırın. SSH yapılandırmasını değiştirmeden önce, bilinen çalışan bir oturumu ve onaylanmış bir kurtarma yolunu koruyun; yapılandırmayı uygulamadan önce doğrulayın, ardından eski oturumu kapatmadan önce yeni bir yetkili bağlantıyı kanıtlayın. Ubuntu, erişimi kaybetmemek için OpenSSH'yi yeniden başlatmadan önce yapılandırmayı kontrol etmeyi açıkça önerir. Ubuntu OpenSSH sunucu belgeleri.
Devir belgesi, özel anahtarları, parolaları veya cüzdan kurtarma ifadelerini değil, anahtar parmak izlerini veya erişim kaydı referanslarını içermelidir.
Yükseltmeyi iş etkisine göre tanımlayın
Rutin bir içerik talebini, planlı bir bakım değişikliğini ve kritik bir müşteri iş akışını etkileyen bir olayı ayırın. Kapsam saatlerini, saat dilimini, ilk iletişimi, yedeği ve sonraki iletişim kontrol noktasını yazın. Uygun bir mesajlaşma kanalını ima edilen bir yanıt süresi garantisine dönüştürmeyin.
Uyarılar, birinin gerçekleştirebileceği bir eyleme yol açmalıdır. Google'ın izleme kılavuzu, görünür semptomları olası nedenlerden ayırır ve bir bildirimin acil ve eyleme geçirilebilir olup olmadığını sorar. Bu proje için, "sunucu alışılmadık görünüyor" yerine "sorgular gönderilemiyor" daha net bir olay açıklamasıdır. Google SRE izleme kılavuzu.
Yararlı bir yükseltme notu, etkilenen iş akışını, ilk gözlem zamanını, bilinen son başarıyı, son değişikliği ve halihazırda yapılan eylemleri kaydeder. Destekleyici günlüklerden kişisel verileri ve sırları çıkarın.
Yedekleme görevinin yanı sıra kurtarma kararını da atayın
Verinin hangi noktaya kadar geri yüklenmesi gerektiği ve işletme esaslı olarak etkilenmeden önce kurtarmanın ne kadar sürebileceği konusunda anlaşın. Bunlar NIST'in kurtarma noktası ve kurtarma süresi hedefleriyle yansıtılan farklı planlama sorularıdır.
Kopyaları bakımını yapan kişiyi, bunları test eden kişiyi ve üretim geri yüklemesi için onaylayıcıyı belirtin. Ayrı bir hedefte prova yapın. Geri yüklenen veri noktasını, işlevsel kontrolleri, geçen süreyi ve boşlukları kaydedin; başarılı bir prova o tatbikat için kanıttır, gelecekteki her olay hakkında garanti değildir.
Kullanılabilir bir proje kaydı devredin
Bir kampanyadan sonra müşterinin günlük bakımcısını değiştirdiğini hayal edin. Ayrılan ajans mevcut sürümü, bağımlılık envanterini, dağıtım adımlarını, veritabanı ve yükleme kurtarma prosedürünü, zamanlayıcı ayrıntılarını, DNS haritasını ve üçüncü taraf hesap kaydını sağlar. Müşteri hangi hesapların ve devam eden işlerin yerine geçene aktarılacağını onaylar.
Devralan operatör belgelerle kontrollü bir tatbikat yapmalıdır: onaylanmış sürümü bulun, örnek verileri yalıtım içinde geri yükleyin, bir sonraki zamanlanmış işi bulun ve yenileme sahibini belirleyin. Tamamlanamayanları kaydedin ve bir olay için o operatöre güvenmeden önce bunları çözün.
- Ayrılan kişinin erişimini kaldırmadan önce yerine geçenin yetkili erişimini doğrulayın.
- Paylaşılan kimlik bilgilerini döndürün veya uygun kontrol bu olduğunda bireysel kimlikleri iptal edin.
- Proje envanteri genelinde kullanımdan kalkmış anahtarları, dağıtım belirteçlerini ve erişim izinlerini kaldırın.
- Kalan kopyaların ve açık işlerin karara bağlanmasını üzerinde anlaşılan devir koşullarına göre doğrulayın.
Formu kabul edin, sonra güncel tutun
Her devir kontrolünü kabul edildi, engellendi veya takip gerektiriyor olarak, gözden geçiren ve kanıt konumuyla birlikte işaretleyin. Çözülmemiş bir kurtarma kişisi genel bir "devir tamamlandı" mesajında kaybolmak yerine görünür kalmalıdır.
Müşteri, ajans, sağlayıcı kapsamı veya uygulama değiştiğinde sayfayı gözden geçirin. Bunu onaylanmış barındırma bütçesi ve geçiş kaydıile ilişkilendirin. Bu çalışma sayfası bir işletme sözleşmesi hazırlar; gerçek satıcı koşullarının yerini almaz veya sağlayıcı destek taahhütleri oluşturmaz. Bunu yayımlanmış hizmet kapsamı ile karşılaştırın ve eksik ayrıntıları açıkça çözün.
Kaynaklar ve inceleme
Teknik referanslar 12 Eylül 2026 tarihinde kontrol edildi. Örnekler planlama alıştırmalarıdır; başvurulan yazılım belgeleri PrivateHostLab hizmet yeteneklerini ortaya koymaz.