Startseite›Ratgeber›Was tun, wenn…

Was tun, wenn…

Mein Server ist ausgefallen: Was tun?

Einen ausgefallenen Server behandelt man in dieser Reihenfolge: die Störung verstehen, klären, ob die Daten noch lesbar sind, den letzten sauberen Wiederherstellungspunkt wählen, wiederherstellen und erst dann entscheiden, ob dieser Server eine bereits vorbereitete Notfalllösung hätte haben sollen. Wer wiederherstellt, bevor der saubere Punkt feststeht, überschreibt mitunter die einzige noch intakte Kopie.

Aktualisiert im Oktober 20263 Min. Lesezeit5 zitierte Quellen

Das Wichtigste

  • Notieren Sie Uhrzeit und Symptom, bevor Sie irgendetwas anfassen: Das ist Ihr Ausgangspunkt für die Wahl der richtigen Kopie.
  • Mehrere Rechner betroffen oder massenhaft umbenannte Dateien: Das ist ein Angriff, keine Panne. Isolieren Sie und folgen Sie dem Ransomware-Leitfaden.
  • Starten Sie einen Server, dessen Festplatten Geräusche machen, nicht immer wieder neu: Jeder Startvorgang kann einer sterbenden Festplatte den Rest geben.
  • Stellen Sie aus dem letzten erfolgreichen Job vor dem Vorfall wieder her, nachdem Sie eine Testdatei aus diesem Punkt geöffnet haben.
  • Messen Sie die Zeit bis zur Wiederinbetriebnahme: Das ist Ihr tatsächlicher RTO.

1. Diagnose stellen, ohne wahllos alles abzuschalten

Notieren Sie Uhrzeit und Symptom: kein Netzwerk mehr, Bluescreen, klackende Festplatten, eine Anwendung, die sich nicht öffnen lässt, eine Verschlüsselungsmeldung.

  • Stromversorgung, Switch, Kabel. Ein „ausgefallener“ Server ist manchmal nur eine tote Verbindung. Antworten die anderen Rechner? Antwortet das NAS?
  • Nur ein Dienst. Der Rechner startet, die Anwendung nicht. Das bedeutet weder dieselbe Ausfallzeit noch dieselbe Wiederherstellung wie eine defekte Festplatte.
  • Mehrere Rechner gleichzeitig oder massenhaft umbenannte Dateien. Behandeln Sie das als Angriff, nicht als Hardwaredefekt: Trennen Sie das betroffene Netzwerk vom Internet, ziehen Sie bei den befallenen Rechnern das Netzwerkkabel, ohne sie auszuschalten, und wechseln Sie zu Ein Ransomware-Angriff wurde gerade ausgelöst. Stellen Sie nichts in einem Netzwerk wieder her, das gerade „brennt“.

Riecht der physische Server verbrannt oder sind die Festplatten nicht mehr zu hören und Sie haben keine Kopie, schalten Sie ihn nicht immer wieder ein: Jeder Start kann eine sterbende Festplatte weiter schädigen. Die Sicherungskopie hat dann Vorrang.

2. Klären, ob die Daten intakt sind

Drei Situationen:

  • Das System ist tot, die Datenfestplatten antworten noch über einen anderen Anschluss oder eine Live-CD. Sie können die Daten notfallmäßig auf eine gesunde Festplatte kopieren und anschließend sauber wiederherstellen. Diese Notfallkopie ist kein Grund, auf die externe Sicherung zu verzichten: Sie kann unvollständig sein.
  • Die Dateien sind vorhanden und lassen sich öffnen. Teilweiser Software- oder Hardwaredefekt. Eine Reparatur kann genügen. Sichern Sie den aktuellen Zustand, bevor Sie destruktive Reparaturen versuchen, sofern dieser Zustand noch sauber ist.
  • Die Dateien sind unlesbar, fehlen oder sind verschlüsselt. Das Produktivsystem ist keine Quelle mehr. Das ist nur noch eine frühere Sicherung.

3. Den letzten Wiederherstellungspunkt bestimmen

Wählen Sie in der Backup-Konsole den letzten erfolgreichen Job und prüfen Sie, ob er vor dem Vorfall liegt. Wurde eine Datenbeschädigung heute entdeckt, hat aber vor einer Woche begonnen, ist der Job von gestern ein schlechter Kandidat. Öffnen Sie eine Testdatei aus diesem Punkt, bevor Sie die vollständige Wiederherstellung starten.

Klären Sie, wo sich der Verschlüsselungsschlüssel befindet. Ohne ihn existiert der Punkt zwar, bleibt aber unlesbar.

4. Wiederherstellen

  • Nur Dateien, wenn das System intakt ist und lediglich ein Ordner fehlt.
  • Den ganzen Server, wenn das System tot ist: Image auf gleichwertige Hardware oder auf eine virtuelle Maschine. Das geht schneller als eine manuelle Neuinstallation, vorausgesetzt, das Image wurde mindestens einmal im Jahr getestet.
  • Stellen Sie nicht über eine Festplatte hinweg wieder her, die womöglich die einzigen aktuellen, nicht gesicherten Daten enthält, solange dieser Zweifel nicht ausgeräumt ist.

Müssen mehrere Server neu gestartet werden, halten Sie die Reihenfolge der Abhängigkeiten ein: zuerst Verzeichnisdienst und Netzwerk, dann Datenbanken, dann Anwendungen, dann Arbeitsplätze. Die ANSSI, die nationale Cybersicherheitsbehörde Frankreichs, empfiehlt, diese Wiederherstellungsreihenfolge im Voraus festzulegen und dabei die Abhängigkeiten und die Kritikalität der Anwendungen zu berücksichtigen.

Messen Sie die Zeit. Dieser Wert ist Ihr tatsächlicher RTO.

5. Einen DRP in Betracht ziehen, wenn der Server kritisch ist

Hat der Stillstand bereits zu viel gekostet oder gibt es keine Ersatzhardware, dient der DRP dazu, sofort neu zu starten, und zwar auf einer Notfallinstanz ab dem gewählten Punkt, bis die Hardware repariert ist. Fällt dieser Server häufig aus oder akzeptiert die Geschäftsleitung diese Ausfallzeit nicht mehr, muss er nach dem Vorfall in den DRP oder den BCP aufgenommen werden, und zwar schriftlich, nicht nur im Gespräch am Abend.

Der Notbetrieb (Papier, anderes Werkzeug) wird parallel zu den Schritten 3 und 4 eingeleitet, nicht danach.

Nach dem Vorfall: der Abschlussbericht

Halten Sie innerhalb einer Woche fest, was länger gedauert hat als geplant, was gefehlt hat (Passwort, Schlüssel, Kontakt, Hardware) und was sich am Plan ändert. Ist die Ursache ein Angriff, bewahren Sie Spuren und Protokolle auf: Erstatten Sie Anzeige bei der Polizei Ihres Landes, bevor Sie die Rechner neu installieren, und melden Sie jede Verletzung des Schutzes personenbezogener Daten innerhalb von 72 Stunden der Datenschutzaufsichtsbehörde Ihres Landes (zum Beispiel der APD in Belgien, der CNPD in Luxemburg, der CNIL, der französischen Datenschutzbehörde, in Frankreich) (DSGVO, Artikel 33).

Bei WeDoBack

WeDoBack kann den vollständigen Server mit System, Software und Einstellungen wiederherstellen oder nur die Dateien. Die Kopien liegen außerhalb des ausgefallenen Servers, verschlüsselt, der Schlüssel bleibt beim Kunden. Mit dem PRA-Angebot (DRP) starten die Server auf Notfallinstanzen ab der gewählten Version neu, ohne auf den Kauf eines neuen Rechners zu warten; die Aktivierung wird tageweise abgerechnet. Der Support ist unter +33 9 72 50 78 28 erreichbar, von 9 bis 13 Uhr und von 14 bis 17:30 Uhr (Pariser Zeit). Außerhalb dieser Zeiten kann die Überwachung zwar bereits Alarm ausgelöst haben, die begleitete Wiederherstellung beginnt jedoch erst zu den Öffnungszeiten, sofern vertraglich nichts anderes vereinbart ist.

Häufige Fragen

Soll ich den Server ausschalten?

Bei einem eindeutigen Hardwaredefekt (Brandgeruch, klackende Festplatten) ja: Starten Sie ihn nicht immer wieder neu. Besteht der Verdacht auf einen Angriff, trennen Sie ihn vom Netzwerk, statt ihn auszuschalten: Der Arbeitsspeicher kann für die Untersuchung nützliche Spuren enthalten, wie die Cybersicherheitsbehörden betonen, darunter die ANSSI, die nationale Cybersicherheitsbehörde Frankreichs.

Wie lange dauert die Wiederherstellung eines Servers?

Das hängt vom Datenvolumen, von der Bandbreite, von der Methode (Dateien oder vollständiges Image) und von der Verfügbarkeit von Ersatzhardware ab. Ohne getestetes System-Image sollten Sie bei einem physischen Server oft mit einem halben bis zwei Tagen rechnen. Ein DRP ermöglicht den Neustart auf einer Notfallinstanz, ohne auf die Hardware zu warten.

Muss außer dem IT-Dienstleister noch jemand informiert werden?

Geht der Ausfall auf einen Angriff zurück und sind personenbezogene Daten betroffen, muss die Verletzung innerhalb von 72 Stunden der Datenschutzaufsichtsbehörde Ihres Landes gemeldet werden (DSGVO, Artikel 33). Informieren Sie auch Ihren Versicherer, sofern er das Cyberrisiko abdeckt, und erstatten Sie Anzeige bei der Polizei Ihres Landes, bevor Sie die Rechner neu installieren.

Benötigen Sie sofort Hilfe?

Stellen Sie nichts wieder her, bevor Sie eine saubere Kopie identifiziert haben. Wir können Sie dabei begleiten.

+33 9 72 50 78 28 anrufenoder schreiben Sie uns

Ein laufender Vorfall?

Unsere Teams helfen Ihnen, die richtige Kopie zu identifizieren und wiederherzustellen – montags bis freitags von 9:00 bis 13:00 Uhr und von 14:00 bis 17:30 Uhr (MEZ).