Početna›Vodiči›Što učiniti ako…
Što učiniti ako…
Poslužitelj je pao: što učiniti?
Pad poslužitelja rješava se ovim redom: razumjeti kvar, utvrditi jesu li podaci još čitljivi, odabrati posljednju ispravnu točku vraćanja, vratiti sustav i tek tada odlučiti je li taj poslužitelj trebao imati unaprijed pripremljenu rezervu. Vraćanje prije nego što ste utvrdili ispravnu točku ponekad znači prepisati jedinu kopiju koja je još dobra.
Ažurirano listopada 2026.3 min čitanja5 navedenih izvora
Ukratko
- Zabilježite vrijeme i simptom prije nego što bilo što dirate: to će vam biti polazište za odabir prave kopije.
- Pogođeno je više računala ili su datoteke masovno preimenovane: riječ je o napadu, a ne o kvaru. Izolirajte sustave i slijedite vodič za ransomware.
- Ne pokrećite iznova poslužitelj čiji diskovi proizvode buku: svako pokretanje može dokrajčiti disk na izmaku.
- Vratite podatke iz posljednjeg posla sigurnosnog kopiranja koji je uspješno završen i prethodi incidentu, nakon što ste otvorili probnu datoteku iz te točke.
- Izmjerite vrijeme do ponovnog rada: to je vaš stvarni RTO.
1. Dijagnoza, bez nasumičnog isključivanja
Zabilježite vrijeme i simptom: nema mreže, plavi ekran, diskovi koji škripe, aplikacija koja se ne otvara, poruka o šifriranju.
- Napajanje, preklopnik, kabel. „Pali” poslužitelj ponekad je samo prekinuta veza. Odgovaraju li ostala računala? Odgovara li NAS?
- Samo jedna usluga. Računalo se pokreće, aplikacija ne. To ne znači isto vrijeme ni isto vraćanje kao mrtav disk.
- Više računala odjednom ili masovno preimenovane datoteke. Postupajte kao s napadom, a ne kao s hardverskim kvarom: prekinite pristup internetu pogođenoj mreži, odspojite zahvaćena računala bez isključivanja i prijeđite na vodič Upravo se aktivirao ransomware. Ne vraćajte podatke na mrežu koja gori.
Ako fizički poslužitelj miriše na paljevinu ili se diskovi ne čuju, a nemate kopiju, prestanite ga uključivati iznova: svako pokretanje može pogoršati stanje diska na izmaku. Sigurnosna kopija postaje prioritet.
2. Utvrdite jesu li podaci netaknuti
Moguće su tri situacije:
- Sustav je mrtav, ali podatkovni diskovi još odgovaraju kada ih spojite drugdje ili pokrenete live CD. Podatke možete hitno kopirati na ispravan disk, a zatim ih uredno vratiti. Ta hitna kopija nije razlog da preskočite izvanlokacijsku sigurnosnu kopiju: može biti nepotpuna.
- Datoteke su na mjestu i otvaraju se. Riječ je o softverskom ili djelomičnom hardverskom kvaru. Popravak bi mogao biti dovoljan. Trenutačno stanje sigurnosno kopirajte prije pokušaja popravaka koji mogu nešto uništiti, ako je to stanje još ispravno.
- Datoteke su nečitljive, nestale ili šifrirane. Produkcijski sustav više nije izvor. Izvor je samo ranija sigurnosna kopija.
3. Pronađite posljednju točku vraćanja
U konzoli za sigurnosno kopiranje odaberite posljednji uspješan posao i provjerite prethodi li incidentu. Ako je kvar oštećenje podataka otkriveno danas, ali započeto prije tjedan dana, jučerašnji posao loš je kandidat. Prije pokretanja potpunog vraćanja otvorite probnu datoteku iz te točke.
Provjerite gdje se nalazi ključ za šifriranje. Bez njega točka postoji, ali ostaje nečitljiva.
4. Vraćanje
- Samo datoteke ako je sustav ispravan i nedostaje samo jedna mapa.
- Cijeli poslužitelj ako je sustav mrtav: slika sustava na istovjetan hardver ili na virtualno računalo. To je brže od ručne ponovne instalacije, pod uvjetom da je slika barem jednom godišnje testirana.
- Ne vraćajte podatke preko diska koji možda sadrži jedine novije podatke bez sigurnosne kopije, sve dok ta sumnja nije otklonjena.
Ako treba ponovno pokrenuti više poslužitelja, poštujte redoslijed ovisnosti: najprije imenik i mreža, zatim baze podataka, potom aplikacije i na kraju radne stanice. ANSSI, francuska nacionalna agencija za kibernetičku sigurnost, preporučuje da se taj redoslijed vraćanja odredi unaprijed, uzimajući u obzir ovisnosti i kritičnost aplikacija.
Mjerite vrijeme. Taj broj je vaš stvarni RTO.
5. Razmislite o DRP-u ako je poslužitelj kritičan
Ako je zastoj već previše koštao ili nema zamjenskog hardvera, DRP služi da se odmah ponovno pokrene rad na rezervnoj instanci, iz odabrane točke, dok se hardver ne popravi. Ako taj poslužitelj često pada ili uprava više ne prihvaća taj rok, on nakon incidenta mora ući u DRP ili BCP, i to pisanim putem, a ne samo u večernjem razgovoru.
Rad u smanjenom opsegu (papir, drugi alat) pokreće se usporedno s koracima 3 i 4, a ne nakon njih.
Nakon incidenta: izvješće
U roku od tjedan dana zabilježite što je trajalo dulje od očekivanog, što je nedostajalo (lozinka, ključ, kontakt, hardver) i što se mijenja u planu. Ako je uzrok napad, sačuvajte tragove i zapise: podnesite kaznenu prijavu policiji svoje zemlje prije ponovne instalacije računala i svaku povredu osobnih podataka prijavite nadzornom tijelu za zaštitu podataka svoje zemlje (primjerice APD u Belgiji, CNPD u Luksemburgu, CNIL, francusko tijelo za zaštitu podataka, u Francuskoj) u roku od 72 sata (Opća uredba o zaštiti podataka – GDPR, članak 33.).
U WeDoBacku
WeDoBack može vratiti cijeli poslužitelj, sa sustavom, softverom i postavkama, ili samo datoteke. Kopije se nalaze izvan neispravnog poslužitelja, šifrirane su, a ključ je kod klijenta. Uz DRP poslužitelji se ponovno pokreću na rezervnim instancama iz odabrane verzije, bez čekanja na kupnju novog računala; aktivacija se naplaćuje po danu. Podrška je dostupna na +33 9 72 50 78 28, od 9:00 do 13:00 i od 14:00 do 17:30 (po pariškom vremenu). Izvan tog radnog vremena nadzor je možda već poslao upozorenje, ali potpomognuto vraćanje čeka početak radnog vremena, osim ako je ugovorom predviđeno drukčije.
Česta pitanja
Trebam li isključiti poslužitelj?
Kod potvrđenog hardverskog kvara (miris paljevine, diskovi koji škripe) da: prestanite ga ponovno pokretati. Ako sumnjate na napad, radije ga odspojite s mreže nego da ga isključite: memorija može sadržavati podatke korisne za istragu, na što upozoravaju tijela za kibernetičku sigurnost, među njima i ANSSI, francuska nacionalna agencija za kibernetičku sigurnost.
Koliko traje vraćanje poslužitelja?
Ovisi o količini podataka, propusnosti, metodi (datoteke ili cjelovita slika sustava) i dostupnosti zamjenskog hardvera. Bez testirane slike sustava za fizički poslužitelj često treba računati s pola dana do dva dana. DRP omogućuje ponovno pokretanje na rezervnoj instanci bez čekanja na hardver.
Treba li obavijestiti još nekoga osim IT partnera?
Ako je kvar posljedica napada i ako su pogođeni osobni podaci, povredu morate prijaviti nadzornom tijelu za zaštitu podataka svoje zemlje u roku od 72 sata (Opća uredba o zaštiti podataka – GDPR, članak 33.). Obavijestite i osiguravatelja ako pokriva kibernetički rizik te podnesite kaznenu prijavu policiji svoje zemlje prije ponovne instalacije računala.
Izvori
Dokumenti pregledani u listopadu 2026.
- No More Ransom: savjeti i alati za žrtve ransomwarea — Europol i partneri
- Sigurnosno kopiranje informacijskih sustava – Osnove (ANSSI-BP-100, v1.1, 27. studenoga 2025.) — ANSSI (francuska agencija)
- Smjernice 9/2022 o izvješćivanju o povredi osobnih podataka u skladu s Općom uredbom o zaštiti podataka — Europski odbor za zaštitu podataka (EDPB)
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems (vodič za planiranje kontinuiteta) — NIST
- Ponuda DRP (plan oporavka od katastrofe) — WeDoBack
Trebate pomoć odmah?
Ne pokrećite nikakav oporavak dok ne pronađete ispravnu kopiju. Možemo vas voditi kroz postupak.
Nazovite +33 9 72 50 78 28ili nam pišiteIncident u tijeku?
Naši timovi pomažu vam pronaći ispravnu kopiju i izvršiti oporavak, od ponedjeljka do petka od 9:00 do 13:00 i od 14:00 do 17:30.
