Qué hacer si…
Mi servidor se ha caído: ¿qué hacer?
Un servidor caído se trata en este orden: entender la avería, saber si los datos siguen siendo legibles, elegir el último punto de restauración sano, restaurar y, solo entonces, decidir si ese servidor debería haber contado con un respaldo ya preparado. Restaurar antes de haber identificado el punto sano supone a veces sobrescribir la única copia que seguía en buen estado.
Actualizado en octubre de 20263 min de lectura5 fuentes citadas
Lo esencial
- Anote la hora y el síntoma antes de tocar nada: será su punto de partida para elegir la copia correcta.
- Varias máquinas afectadas o archivos renombrados de forma masiva: se trata de un ataque, no de una avería. Aísle y siga la ficha sobre ransomware.
- No reinicie una y otra vez un servidor cuyos discos hacen ruido: cada arranque puede rematar un disco a punto de fallar.
- Restaure a partir de la última tarea correcta y anterior al incidente, después de abrir un archivo de prueba de ese punto.
- Cronometre la puesta en marcha: es su RTO real.
1. Diagnosticar, sin apagarlo todo al azar
Anote la hora y el síntoma: sin red, pantalla azul, discos que chasquean, aplicación que no se abre, mensaje de cifrado.
- Alimentación, switch, cable. Un servidor «caído» es a veces un enlace cortado. ¿Responden las demás máquinas? ¿Responde el NAS?
- Un único servicio. La máquina arranca, pero la aplicación no. No implica el mismo plazo ni la misma restauración que un disco averiado.
- Varias máquinas a la vez, o archivos renombrados de forma masiva. Trátelo como un ataque, no como una avería de hardware: corte el acceso a Internet de la red afectada, desconecte las máquinas afectadas sin apagarlas y pase a Se acaba de activar un ransomware. No restaure sobre una red comprometida.
Si el servidor físico huele a quemado o los discos ya no se oyen y no dispone de copia, deje de encenderlo una y otra vez: cada arranque puede agravar el estado de un disco a punto de fallar. La copia de seguridad pasa a ser la prioridad.
2. Determinar si los datos están intactos
Tres situaciones:
- El sistema ha muerto, pero los discos de datos responden todavía desde otra conexión o un live CD. Se puede hacer una copia urgente a un disco sano y después restaurar correctamente. Esta copia urgente no es motivo para prescindir de la copia de seguridad externa: puede estar incompleta.
- Los archivos están ahí y se abren. Avería de software o de hardware parcial. Puede bastar con una reparación. Se hace una copia del estado actual antes de intentar reparaciones destructivas, si ese estado sigue siendo sano.
- Los archivos son ilegibles, han desaparecido o están cifrados. La producción ya no es una fuente válida. Solo lo es una copia de seguridad anterior.
3. Identificar el último punto de restauración
En la consola de copias de seguridad, tome la última tarea correcta y compruebe que es anterior al incidente. Si la avería es una corrupción descubierta hoy pero iniciada hace una semana, la tarea de ayer es una mala candidata. Abra un archivo de prueba de ese punto antes de lanzar la restauración completa.
Localice dónde está la clave de cifrado. Sin ella, el punto existe pero sigue siendo ilegible.
4. Restaurar
- Solo los archivos si el sistema está sano y únicamente falta una carpeta.
- El servidor completo si el sistema ha muerto: imagen hacia un hardware equivalente o hacia una máquina virtual. Es más rápido que una reinstalación manual, siempre que la imagen se haya probado al menos una vez en el último año.
- No restaure encima de un disco que quizá contenga el único dato reciente sin copia, mientras no se haya despejado esa duda.
Si hay que volver a poner en marcha varios servidores, respete el orden de las dependencias: primero el directorio y la red, después las bases de datos, luego las aplicaciones y, por último, los puestos de trabajo. La ANSSI, la agencia nacional francesa de ciberseguridad, recomienda definir este orden de restauración de antemano, teniendo en cuenta las dependencias y la criticidad de las aplicaciones.
Cronométrelo. Esa cifra es su RTO real.
5. Plantearse un PRD si el servidor es crítico
Si la parada ya ha costado demasiado, o si no hay hardware de sustitución, el PRD (plan de recuperación ante desastres) sirve para volver a arrancar ya en una instancia de respaldo, a partir del punto elegido, mientras se repara el hardware. Si este servidor vuelve a caer con frecuencia, o si la dirección ya no acepta ese plazo, debe incorporarse al PRD o al PCN después del incidente, por escrito, y no solo en la conversación de esa noche.
El modo degradado (papel, otra herramienta) se activa en paralelo a los pasos 3 y 4, no después.
Después del incidente: el informe
Durante la semana siguiente, anote lo que llevó más tiempo del previsto, lo que faltaba (contraseña, clave, contacto, hardware) y lo que cambia en el plan. Si la causa es un ataque, conserve los rastros y los registros: presente una denuncia ante la policía de su país antes de reinstalar las máquinas y notifique cualquier violación de datos personales a la autoridad de protección de datos de su país (por ejemplo, la APD en Bélgica, la CNPD en Luxemburgo o la CNIL en Francia) en un plazo de 72 horas (RGPD, artículo 33).
En WeDoBack
WeDoBack puede restaurar el servidor completo, con el sistema, el software y la configuración, o solo los archivos. Las copias se encuentran fuera del servidor averiado, cifradas, y la clave la conserva el cliente. Con el PRD, los servidores vuelven a arrancar en instancias de respaldo a partir de la versión elegida, sin esperar a la compra de una máquina; la activación se factura por día. El servicio de asistencia atiende en el +33 9 72 50 78 28, de 9:00 a 13:00 y de 14:00 a 17:30 (hora de París). Fuera de ese horario, la supervisión puede haber emitido una alerta, pero la restauración asistida espera a la apertura, salvo que el contrato prevea otra organización.
Preguntas frecuentes
¿Debo apagar el servidor?
Ante una avería de hardware confirmada (olor a quemado, discos que chasquean), sí: deje de reiniciarlo. Si sospecha de un ataque, aíslelo de la red en lugar de apagarlo: la memoria puede contener elementos útiles para la investigación, como recuerdan las autoridades de ciberseguridad, entre ellas la ANSSI en Francia.
¿Cuánto tiempo se tarda en restaurar un servidor?
Depende del volumen, del ancho de banda, del método (archivos o imagen completa) y de la disponibilidad de un hardware de sustitución. Sin una imagen del sistema probada, cuente a menudo entre medio día y dos días para un servidor físico. Un PRD permite volver a arrancar en una instancia de respaldo sin esperar al hardware.
¿Hay que avisar a alguien más aparte del proveedor informático?
Si la avería se debe a un ataque y afecta a datos personales, la violación debe notificarse a la autoridad de protección de datos de su país en un plazo de 72 horas (RGPD, artículo 33). Avise también a su aseguradora si cubre el riesgo cibernético y presente una denuncia ante la policía de su país antes de reinstalar las máquinas.
Fuentes
Documentos consultados en octubre de 2026.
- No More Ransom: consejos y herramientas para las víctimas de ransomware — Europol y sus socios
- Copia de seguridad de los sistemas de información: los fundamentos (ANSSI-BP-100, v1.1, 27 de noviembre de 2025) — ANSSI (agencia francesa)
- Directrices 9/2022 sobre la notificación de violaciones de datos personales en virtud del RGPD — Comité Europeo de Protección de Datos (CEPD)
- SP 800-34 Rev. 1, Guía de planificación de contingencias para sistemas de información federales — NIST
- Oferta PRD (Plan de Recuperación ante Desastres) — WeDoBack
¿Necesita ayuda ahora?
No restaure nada antes de haber identificado una copia sana. Podemos guiarle.
Llamar al +33 9 72 50 78 28o escríbanos¿Tiene un incidente en curso?
Nuestros equipos le ayudan a identificar la copia correcta y a restaurarla, de lunes a viernes de 9:00 a 13:00 y de 14:00 a 17:30 (hora de París).
