Forside›Guider›Hvad gør man, hvis…
Hvad gør man, hvis…
Vores server er nede: hvad gør vi?
En nedbrudt server håndteres i denne rækkefølge: forstå fejlen, find ud af, om data stadig kan læses, vælg det seneste sunde gendannelsespunkt, gendan, og afgør først derefter, om serveren burde have haft en nødløsning klar. Gendanner man, før det sunde punkt er fundet, risikerer man at overskrive den eneste kopi, der stadig er god.
Opdateret i oktober 20263 min. læsning5 kilder citeret
Det vigtigste
- Notér tidspunktet og symptomet, før I rører ved noget: det bliver jeres udgangspunkt for at vælge den rigtige kopi.
- Flere maskiner berørt eller filer omdøbt i stor stil: det er et angreb, ikke en fejl. Isolér, og følg vejledningen om ransomware.
- Genstart ikke igen og igen en server, hvis diske larmer: hver opstart kan give en døende disk dødsstødet.
- Gendan fra det seneste job, der er gennemført og ligger før hændelsen, efter at have åbnet en testfil fra dette punkt.
- Tag tid på genetableringen: det er jeres reelle RTO.
1. Stil en diagnose uden at slukke alt i blinde
Notér tidspunktet og symptomet: intet netværk, blå skærm, diske der klikker, et program der ikke vil åbne, en krypteringsmeddelelse.
- Strøm, switch, kabel. En „nedbrudt“ server er nogle gange bare en død forbindelse. Svarer de andre maskiner? Svarer NAS’en?
- Kun én tjeneste. Maskinen starter, men programmet gør ikke. Det er hverken samme tidsramme eller samme gendannelse som en død disk.
- Flere maskiner på én gang, eller filer omdøbt i stor stil. Behandl det som et angreb, ikke som en hardwarefejl: afbryd internetadgangen for det berørte netværk, tag de ramte maskiner af netværket uden at slukke dem, og gå videre til Et ransomwareangreb er netop gået i gang. Gendan ikke på et netværk, der brænder.
Lugter den fysiske server brændt, eller kan diskene ikke længere høres, og har I ingen kopi, så stop med at tænde den igen og igen: hver opstart kan forværre en døende disk. Backupkopien får førsteprioritet.
2. Afgør, om data er intakte
Tre situationer:
- Systemet er dødt, men datadiskene svarer stadig via en anden tilslutning eller en live-cd. Man kan nødkopiere til en sund disk og derefter gendanne ordentligt. Denne nødkopi er ingen grund til at springe backuppen uden for stedet over: den kan være ufuldstændig.
- Filerne er der og kan åbnes. Delvis software- eller hardwarefejl. En reparation kan være nok. Man tager backup af den nuværende tilstand, før man forsøger destruktive reparationer, hvis tilstanden stadig er sund.
- Filerne er ulæselige, mangler eller er krypteret. Produktionsmiljøet er ikke længere en kilde. Det er kun en tidligere backup.
3. Find det seneste gendannelsespunkt
Tag i backupkonsollen det seneste gennemførte job, og kontrollér, at det ligger før hændelsen. Er fejlen en datakorruption, der er opdaget i dag, men begyndte for en uge siden, er gårsdagens job en dårlig kandidat. Åbn en testfil fra dette punkt, før den fulde gendannelse sættes i gang.
Find ud af, hvor krypteringsnøglen er. Uden den findes punktet, men det kan ikke læses.
4. Gendan
- Kun filer, hvis systemet er sundt, og der blot mangler en mappe.
- Hele serveren, hvis systemet er dødt: et image til tilsvarende hardware eller til en virtuel maskine. Det går hurtigere end en manuel geninstallation, forudsat at imaget er testet mindst én gang i løbet af året.
- Gendan ikke oven på en disk, der måske indeholder de eneste nye data uden backup, så længe den tvivl ikke er afklaret.
Skal flere servere genstartes, så respektér rækkefølgen af afhængigheder: katalogtjeneste og netværk først, derefter databaser, så programmer og til sidst arbejdsstationer. ANSSI, Frankrigs nationale cybersikkerhedsagentur, anbefaler at fastlægge denne gendannelsesrækkefølge på forhånd ud fra afhængigheder og programmernes kritikalitet.
Tag tid. Det tal er jeres reelle RTO.
5. Overvej en DRP, hvis serveren er kritisk
Har nedetiden allerede kostet for meget, eller er der ingen erstatningshardware, bruges en DRP (Disaster Recovery Plan) til at genstarte nu på en nødinstans fra det valgte punkt, mens hardwaren repareres. Går serveren ofte ned, eller accepterer ledelsen ikke længere den nedetid, skal den skrives ind i DRP’en eller BCP’en efter hændelsen, på skrift og ikke kun i aftenens samtale.
Nøddrift (papir, andet værktøj) sættes i gang sideløbende med trin 3 og 4, ikke bagefter.
Efter hændelsen: evalueringen
Notér inden for en uge, hvad der tog længere tid end forventet, hvad der manglede (adgangskode, nøgle, kontaktperson, hardware), og hvad der ændres i planen. Er årsagen et angreb, så gem spor og logfiler: anmeld forholdet til politiet i jeres land, før maskinerne geninstalleres, og anmeld ethvert brud på persondatasikkerheden til databeskyttelsesmyndigheden i jeres land (fx APD i Belgien, CNPD i Luxembourg, CNIL i Frankrig) inden for 72 timer (GDPR, artikel 33).
Hos WeDoBack
WeDoBack kan gendanne hele serveren med system, software og indstillinger, eller kun filerne. Kopierne ligger uden for den nedbrudte server, er krypteret, og nøglen er hos kunden. Med DRP genstarter serverne på nødinstanser fra den valgte version uden at vente på indkøb af en maskine; aktiveringen faktureres pr. dag. Support kan kontaktes på +33 9 72 50 78 28 kl. 9.00–13.00 og 14.00–17.30 (Paris-tid). Uden for disse tider kan overvågningen have slået alarm, men den assisterede gendannelse venter til åbningstid, medmindre andet er aftalt i kontrakten.
Ofte stillede spørgsmål
Skal vi slukke serveren?
Ved en konstateret hardwarefejl (brændt lugt, diske der klikker) ja: stop med at genstarte den. Er I i tvivl om, hvorvidt der er tale om et angreb, så isolér den fra netværket i stedet for at slukke den: hukommelsen kan indeholde spor, der er nyttige for efterforskningen, som cybersikkerhedsmyndighederne påpeger, herunder ANSSI, Frankrigs nationale cybersikkerhedsagentur.
Hvor lang tid tager det at gendanne en server?
Det afhænger af datamængden, båndbredden, metoden (filer eller fuldt image) og om der er erstatningshardware til rådighed. Uden et testet systemimage skal I ofte regne med en halv til to dage for en fysisk server. Med en DRP kan I genstarte på en nødinstans uden at vente på hardware.
Skal andre end it-leverandøren underrettes?
Skyldes nedbruddet et angreb, og er personoplysninger berørt, skal bruddet anmeldes til databeskyttelsesmyndigheden i jeres land inden for 72 timer (GDPR, artikel 33). Underret også jeres forsikringsselskab, hvis det dækker cyberrisiko, og anmeld forholdet til politiet i jeres land, før maskinerne geninstalleres.
Kilder
Dokumenter gennemgået i oktober 2026.
- No More Ransom: råd og værktøjer til ofre for ransomware — Europol og partnere
- Backup af informationssystemer – Det grundlæggende (ANSSI-BP-100, v1.1, 27. november 2025) — ANSSI (fransk agentur)
- Retningslinjer 9/2022 om anmeldelse af brud på persondatasikkerheden i henhold til GDPR — Det Europæiske Databeskyttelsesråd (EDPB)
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems — NIST
- Tilbuddet DRP (Disaster Recovery Plan) — WeDoBack
Brug for hjælp nu?
Gendan intet, før du har identificeret en sund kopi. Vi kan guide dig.
Ring på +33 9 72 50 78 28eller skriv til osEr du ramt af en hændelse lige nu?
Vores team hjælper dig med at finde den rette kopi og gendanne, mandag til fredag kl. 9.00-13.00 og 14.00-17.30 (CET).
