Начало›Ръководства›Какво да направите, ако…
Какво да направите, ако…
Сървърът ми спря да работи: какво да направя?
При срив на сървър действайте в следния ред: разберете каква е повредата, проверете дали данните все още са четими, изберете последната изправна точка за възстановяване, възстановете и едва след това решете дали този сървър е трябвало да има предварително подготвено резервно решение. Ако възстановите, преди да сте установили изправната точка, рискувате да презапишете единственото все още годно копие.
Актуализирано: октомври 2026 г.3 мин за четене5 цитирани източника
Накратко
- Запишете часа и симптома, преди да предприемете каквото и да било: това ще бъде отправната ви точка при избора на правилното копие.
- Засегнати са няколко машини или файлове са масово преименувани: това е атака, а не повреда. Изолирайте засегнатото и следвайте указанията за рансъмуер.
- Не рестартирайте многократно сървър, чиито дискове издават шум: всяко стартиране може да довърши умиращ диск.
- Възстановявайте от последното задание за архивиране, което е успешно и предхожда инцидента, след като сте отворили тестов файл от тази точка.
- Засечете времето до възстановяване на работата: това е реалното ви RTO.
1. Диагностика, без да изключвате всичко наслуки
Запишете часа и симптома: липса на мрежа, син екран, тракащи дискове, приложение, което отказва да се отвори, съобщение за криптиране.
- Захранване, комутатор, кабел. Понякога „паднал“ сървър е просто прекъсната връзка. Отговарят ли другите машини? Отговаря ли NAS устройството?
- Само една услуга. Машината стартира, но приложението – не. Сроковете и начинът на възстановяване не са същите като при повреден диск.
- Няколко машини едновременно или масово преименувани файлове. Третирайте това като атака, а не като хардуерна повреда: прекъснете достъпа до интернет на засегнатата мрежа, откачете засегнатите машини от мрежата, без да ги изключвате, и преминете към Току-що е активиран рансъмуер. Не възстановявайте в мрежа, която все още е под атака.
Ако физическият сървър мирише на изгоряло или дисковете не се чуват и нямате копие, спрете да го включвате отново и отново: всяко стартиране може да влоши състоянието на умиращ диск. Приоритет става резервното копие.
2. Проверете дали данните са непокътнати
Възможни са три ситуации:
- Системата е повредена, но дисковете с данни все още отговарят при свързване по друг начин или от live CD. Можете спешно да копирате данните на изправен диск и след това да възстановите правилно. Това спешно копие не е причина да пропуснете резервното копие извън обекта: то може да е непълно.
- Файловете са налице и се отварят. Софтуерна или частична хардуерна повреда. Ремонтът може да е достатъчен. Архивирайте текущото състояние преди да опитате ремонти с риск от загуба на данни, ако това състояние все още е изправно.
- Файловете са нечетими, липсват или са криптирани. Работната среда вече не е надежден източник. Такъв е само архив отпреди инцидента.
3. Определете последната точка за възстановяване
В конзолата за архивиране изберете последното успешно задание и проверете дали предхожда инцидента. Ако проблемът е повреда на данни, открита днес, но започнала преди седмица, вчерашното задание не е подходящ избор. Отворете тестов файл от тази точка, преди да стартирате пълното възстановяване.
Установете къде се намира ключът за криптиране. Без него точката съществува, но остава нечетима.
4. Възстановяване
- Само файлове, ако системата е изправна и липсва само една папка.
- Целия сървър, ако системата е повредена: образ върху еквивалентен хардуер или върху виртуална машина. Това е по-бързо от ръчна преинсталация, при условие че образът е тестван поне веднъж през годината.
- Не възстановявайте върху диск, който може би съдържа единствените скорошни неархивирани данни, докато това съмнение не бъде изяснено.
Ако трябва да рестартирате няколко сървъра, спазвайте реда на зависимостите: първо директорийната услуга и мрежата, след това базите данни, после приложенията и накрая работните станции. ANSSI, френската национална агенция за киберсигурност, препоръчва този ред на възстановяване да се определи предварително, като се вземат предвид зависимостите и критичността на приложенията.
Засечете времето. Тази стойност е реалното ви RTO.
5. Помислете за DRP, ако сървърът е критичен
Ако прекъсването вече е струвало твърде скъпо или няма резервен хардуер, DRP ви позволява да рестартирате веднага върху резервна инстанция от избраната точка, докато хардуерът бъде ремонтиран. Ако този сървър често отказва или ръководството вече не приема този срок, той трябва да бъде включен в DRP или в BCP след инцидента, писмено, а не само в разговор вечерта.
Работата в ограничен режим (на хартия, с друг инструмент) се стартира успоредно със стъпки 3 и 4, а не след тях.
След инцидента: докладът
В рамките на седмицата запишете какво е отнело повече време от предвиденото, какво е липсвало (парола, ключ, контакт, хардуер) и какво се променя в плана. Ако причината е атака, запазете следите и журналите: подайте сигнал в полицията във вашата държава, преди да преинсталирате машините, и уведомете за всяко нарушение на сигурността на личните данни органа за защита на данните във вашата държава (например APD в Белгия, CNPD в Люксембург, CNIL във Франция) в срок от 72 часа (ОРЗД, член 33).
Как помага WeDoBack
WeDoBack може да възстанови целия сървър – със системата, софтуера и настройките – или само файловете. Копията се съхраняват извън повредения сървър, криптирани, а ключът остава у клиента. С DRP сървърите се рестартират върху резервни инстанции от избраната версия, без да чакате закупуването на нова машина; активирането се таксува на ден. Поддръжката е на разположение на +33 9 72 50 78 28 от 9:00 до 13:00 и от 14:00 до 17:30 ч. (парижко време). Извън това работно време мониторингът може вече да е подал сигнал, но възстановяването с наша помощ започва в началото на работното време, освен ако в договора не е предвидено друго.
Често задавани въпроси
Трябва ли да изключа сървъра?
При потвърдена хардуерна повреда (миризма на изгоряло, тракащи дискове) – да: спрете да го стартирате отново. Ако подозирате атака, изолирайте го от мрежата, вместо да го изключвате: паметта може да съдържа полезни за разследването данни, както напомнят органите за киберсигурност, сред които ANSSI във Франция.
Колко време отнема възстановяването на сървър?
Зависи от обема, скоростта на връзката, метода (файлове или пълен образ) и наличието на резервен хардуер. Без тестван системен образ за физически сървър често трябва да предвидите от половин ден до два дни. DRP позволява рестартиране върху резервна инстанция, без да чакате хардуера.
Трябва ли да уведомя още някого освен ИТ доставчика?
Ако сривът се дължи на атака и са засегнати лични данни, нарушението трябва да бъде съобщено на органа за защита на данните във вашата държава в срок от 72 часа (ОРЗД, член 33). Уведомете и застрахователя си, ако покрива киберриска, и подайте сигнал в полицията във вашата държава, преди да преинсталирате машините.
Източници
Документите са проверени през октомври 2026 г.
- No More Ransom: съвети и инструменти за жертви на рансъмуер — Европол и партньори
- Архивиране на информационните системи – основни принципи (ANSSI-BP-100, v1.1, 27 ноември 2025 г.) — ANSSI (френската национална агенция за киберсигурност)
- Насоки 9/2022 относно уведомяването за нарушения на сигурността на личните данни съгласно ОРЗД — Европейски комитет по защита на данните (ЕКЗД)
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems — NIST
- Оферта DRP (план за възстановяване след бедствие) — WeDoBack
Нуждаете се от помощ веднага?
Не възстановявайте нищо, преди да сте идентифицирали здраво копие. Можем да ви насочим.
Обадете се на +33 9 72 50 78 28или ни пишетеТекущ инцидент?
Нашите екипи ще ви помогнат да откриете правилното копие и да възстановите данните си – от понеделник до петък, от 9:00 до 13:00 и от 14:00 до 17:30 ч.
