Avaleht›Juhendid›Mida teha, kui…
Mida teha, kui…
Server on maas: mida teha?
Maas olevat serverit käsitletakse selles järjekorras: mõista riket, teha kindlaks, kas andmed on veel loetavad, valida viimane terve taastepunkt, taastada ja alles siis otsustada, kas sellel serveril oleks pidanud olema valmis varulahendus. Kui taastate enne terve punkti kindlakstegemist, võite üle kirjutada ainsa veel korras koopia.
Uuendatud oktoobris 20263 min lugemist5 viidatud allikat
Lühidalt
- Pange kirja kellaaeg ja sümptom, enne kui midagi puudutate: sellest lähtute õige koopia valimisel.
- Mõjutatud on mitu masinat või faile nimetatakse massiliselt ümber: see on rünnak, mitte rike. Isoleerige ja järgige lunavara juhendit.
- Ärge käivitage korduvalt serverit, mille kettad teevad müra: iga käivitus võib sureva ketta lõplikult rikkuda.
- Taastage viimasest varundustööst, mis on õnnestunud ja tehtud enne intsidenti, olles enne avanud selle punkti testfaili.
- Mõõtke, kui kaua töö taastamine aega võtab: see on teie tegelik RTO.
1. Diagnoosige, ilma et lülitaksite kõike huupi välja
Pange kirja kellaaeg ja sümptom: võrk puudub täielikult, sinine ekraan, kettad klõpsuvad, rakendus ei avane, krüpteerimisteade.
- Toide, kommutaator, kaabel. „Maas“ server on mõnikord lihtsalt katkenud ühendus. Kas teised masinad vastavad? Kas NAS vastab?
- Üksainus teenus. Masin käivitub, rakendus mitte. See ei tähenda sama ajakulu ega sama taastamist kui surnud ketas.
- Mitu masinat korraga või massiliselt ümbernimetatud failid. Käsitlege seda rünnaku, mitte riistvararikkena: katkestage mõjutatud võrgu internetiühendus, eemaldage mõjutatud masinad võrgust neid välja lülitamata ja jätkake juhendiga Lunavararünnak just algas. Ärge taastage andmeid põlevasse võrku.
Kui füüsilisest serverist tuleb kõrbemislõhna või kettaid pole enam kuulda ja teil pole koopiat, lõpetage selle korduv sisselülitamine: iga käivitus võib sureva ketta seisundit halvendada. Varukoopia muutub esmatähtsaks.
2. Tehke kindlaks, kas andmed on terved
Võimalikud on kolm olukorda:
- Süsteem on surnud, kuid andmekettad vastavad veel, kui need ühendada teise masinaga või käivitada live-CD-lt. Andmed saab kiiresti kopeerida tervele kettale ja seejärel korrektselt taastada. See hädakoopia ei ole põhjus jätta asukohaväline varukoopia kasutamata: see võib olla puudulik.
- Failid on olemas ja avanevad. Tegemist on tarkvara- või osalise riistvararikkega. Parandusest võib piisata. Varundage praegune seis enne riskantsete paranduste proovimist, kui see seis on veel terve.
- Failid on loetamatud, puuduvad või krüpteeritud. Tootmiskeskkond ei ole enam usaldusväärne allikas. Selleks on ainult varasem varukoopia.
3. Leidke viimane taastepunkt
Valige varunduskonsoolis viimane õnnestunud varundustöö ja kontrollige, et see on tehtud enne intsidenti. Kui rike on täna avastatud andmete riknemine, mis algas juba nädal tagasi, ei ole eilne varundustöö hea valik. Enne täieliku taastamise käivitamist avage selle punkti testfail.
Tehke kindlaks, kus asub krüpteerimisvõti. Ilma selleta taastepunkt küll eksisteerib, kuid jääb loetamatuks.
4. Taastage
- Ainult failid, kui süsteem on terve ja puudu on vaid üks kaust.
- Kogu server, kui süsteem on surnud: tõmmis samaväärsele riistvarale või virtuaalmasinale. See on kiirem kui käsitsi uuesti installimine, eeldusel et tõmmist on vähemalt kord aastas testitud.
- Ärge taastage üle ketta, millel võivad olla ainsad värsked varundamata andmed, kuni see kahtlus pole kõrvaldatud.
Kui tuleb taaskäivitada mitu serverit, järgige sõltuvuste järjekorda: kõigepealt kataloogiteenus ja võrk, seejärel andmebaasid, siis rakendused ja lõpuks tööjaamad. Prantsusmaa riiklik küberturvalisuse amet ANSSI soovitab selle taastamisjärjekorra eelnevalt kindlaks määrata, arvestades rakenduste sõltuvusi ja kriitilisust.
Mõõtke aega. See arv on teie tegelik RTO.
5. Kaaluge DRP-d, kui server on kriitiline
Kui seisak on juba liiga palju maksnud või asendusriistvara pole, võimaldab avariitaasteplaan (DRP) töö kohe uuesti käivitada varuinstantsil valitud punktist, kuni riistvara parandatakse. Kui see server läheb sageli rikki või juhtkond ei aktsepteeri enam sellist viivitust, tuleb see pärast intsidenti kirjalikult lisada DRP-sse või talitluspidevuse plaani (BCP), mitte jätta seda vaid õhtuse vestluse teemaks.
Asendusrežiim (paber, muu tööriist) käivitatakse paralleelselt sammudega 3 ja 4, mitte pärast neid.
Pärast intsidenti: kokkuvõte
Pange nädala jooksul kirja, mis võttis oodatust kauem aega, mis puudus (parool, võti, kontakt, riistvara) ja mis plaanis muutub. Kui põhjus on rünnak, säilitage jäljed ja logid: esitage enne masinate uuesti installimist kuriteoteade oma riigi politseile ja teavitage isikuandmetega seotud rikkumisest 72 tunni jooksul (isikuandmete kaitse üldmäärus, artikkel 33) oma riigi andmekaitseasutust, näiteks Belgias APD-d, Luksemburgis CNPD-d või Prantsusmaal CNIL-i.
WeDoBacki lahendus
WeDoBack saab taastada kogu serveri koos süsteemi, tarkvara ja seadetega või ainult failid. Koopiad asuvad väljaspool riknenud serverit, on krüpteeritud ja võti on kliendi käes. DRP abil käivituvad serverid varuinstantsidel valitud versioonist, ootamata uue masina ostmist; aktiveerimise eest arveldatakse päevapõhiselt. Tugi on kättesaadav numbril +33 9 72 50 78 28 kell 9.00–13.00 ja 14.00–17.30 (Pariisi aja järgi). Väljaspool neid aegu võib seire olla häire andnud, kuid toetatud taastamine algab alles tööaja alguses, kui lepingus ei ole kokku lepitud teisiti.
Korduma kippuvad küsimused
Kas peaksin serveri välja lülitama?
Kinnitatud riistvararikke korral (kõrbemislõhn, klõpsuvad kettad) jah: lõpetage selle uuesti käivitamine. Kui kahtlustate rünnakut, eraldage server võrgust, selle asemel et seda välja lülitada: mälus võib olla uurimise jaoks kasulikku teavet, nagu rõhutavad küberturbeasutused, sealhulgas Prantsusmaa riiklik küberturvalisuse amet ANSSI.
Kui kaua serveri taastamine aega võtab?
See sõltub andmemahust, ühenduse kiirusest, meetodist (failid või täielik tõmmis) ja asendusriistvara olemasolust. Ilma testitud süsteemitõmmiseta kulub füüsilise serveri taastamiseks sageli pool päeva kuni kaks päeva. DRP võimaldab töö käivitada varuinstantsil, ootamata riistvara.
Kas peale IT-teenusepakkuja tuleb veel kedagi teavitada?
Kui rikke põhjustas rünnak ja see puudutab isikuandmeid, tuleb rikkumisest 72 tunni jooksul teavitada oma riigi andmekaitseasutust (isikuandmete kaitse üldmäärus, artikkel 33). Teavitage ka oma kindlustusandjat, kui kindlustus katab küberriske, ja esitage enne masinate uuesti installimist kuriteoteade oma riigi politseile.
Allikad
Dokumendid on läbi vaadatud oktoobris 2026.
- No More Ransom: nõuanded ja tööriistad lunavara ohvritele — Europol ja partnerid
- Infosüsteemide varundamine – põhitõed (ANSSI-BP-100, v1.1, 27. november 2025) — ANSSI (Prantsusmaa amet)
- Suunised 9/2022 isikuandmetega seotud rikkumistest teavitamise kohta isikuandmete kaitse üldmääruse alusel — Euroopa Andmekaitsenõukogu (EDPB)
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems — NIST
- DRP-pakett (avariitaasteplaan) — WeDoBack
Kas vajate kohe abi?
Ärge taastage midagi enne, kui olete leidnud terve koopia. Saame teid juhendada.
Helista +33 9 72 50 78 28või kirjutage meileKas intsident on käimas?
Meie meeskond aitab teil leida õige koopia ja andmed taastada, esmaspäevast reedeni kell 9–13 ja 14–17.30.
