Kezdőlap›Útmutatók›Mi a teendő, ha…

Mi a teendő, ha…

Leállt a szerverünk: mi a teendő?

Egy leállt szervert ebben a sorrendben kezelünk: megértjük a hibát, kiderítjük, olvashatók-e még az adatok, kiválasztjuk az utolsó ép visszaállítási pontot, visszaállítunk, és csak ezután döntjük el, kellett volna-e ennek a szervernek előre felkészített tartalék. Ha az ép pont azonosítása előtt állít vissza, olykor éppen az egyetlen még jó másolatot írja felül.

Frissítve: 2026. október3 perc olvasás5 hivatkozott forrás

A lényeg

  • Jegyezze fel az időpontot és a tünetet, mielőtt bármihez hozzányúlna: ebből indul ki a megfelelő másolat kiválasztásakor.
  • Több érintett gép vagy tömegesen átnevezett fájlok: ez támadás, nem hiba. Különítse el, és kövesse a zsarolóvírusról szóló útmutatót.
  • Ne indítsa újra ismételten azt a szervert, amelynek lemezei zajt adnak: minden indítás végleg tönkreteheti a haldokló lemezt.
  • Az utolsó sikeres és az incidens előtti mentési feladatból állítson vissza, miután megnyitott egy tesztfájlt ebből a pontból.
  • Mérje az újraindulás idejét: ez a valós RTO-ja.

1. Diagnosztizálás, mindent találomra lekapcsolni nélkül

Jegyezze fel az időpontot és a tünetet: nincs hálózat, kék képernyő, kattogó lemezek, nem induló alkalmazás, titkosításra utaló üzenet.

  • Tápellátás, switch, kábel. A „leállt” szerver néha csak egy megszakadt kapcsolat. Válaszolnak a többi gépek? Válaszol a NAS?
  • Csak egy szolgáltatás. A gép elindul, az alkalmazás nem. Ez más időigényt és más visszaállítást jelent, mint egy tönkrement lemez.
  • Egyszerre több gép, vagy tömegesen átnevezett fájlok. Ezt támadásként kezelje, ne hardverhibaként: szakítsa meg az érintett hálózat internetkapcsolatát, válassza le az érintett gépeket kikapcsolás nélkül, és lépjen tovább a Zsarolóvírus indult el útmutatóra. Ne állítson vissza a fertőzött hálózatra.

Ha a fizikai szervernek égett szaga van, vagy a lemezek nem hallhatók, és nincs másolata, ne kapcsolgassa újra és újra: minden indítás tovább ronthatja a haldokló lemez állapotát. Ilyenkor a mentett másolat élvez elsőbbséget.

2. Annak megállapítása, hogy épek-e az adatok

Három helyzet lehetséges:

  • A rendszer halott, de az adatlemezek más csatlakoztatással vagy live CD-ről még válaszolnak. Sürgősségi másolatot lehet készíteni egy ép lemezre, majd szabályosan visszaállítani. Ez a sürgősségi másolat nem ok a telephelyen kívüli mentés kihagyására: hiányos lehet.
  • A fájlok megvannak és megnyithatók. Szoftverhiba vagy részleges hardverhiba. Lehet, hogy elég a javítás. A jelenlegi állapotot előbb mentse el, mielőtt roncsoló javításba kezdene, ha ez az állapot még ép.
  • A fájlok olvashatatlanok, hiányoznak vagy titkosítva vannak. Az éles rendszer már nem forrás. Csak egy korábbi mentés az.

3. Az utolsó visszaállítási pont azonosítása

A mentési konzolban válassza az utolsó sikeres feladatot, és ellenőrizze, hogy az incidens előtti-e. Ha a hiba ma felfedezett, de egy hete kezdődött adatsérülés, a tegnapi feladat rossz választás. A teljes visszaállítás indítása előtt nyisson meg egy tesztfájlt ebből a pontból.

Derítse ki, hol van a titkosítási kulcs. Nélküle a pont létezik, de olvashatatlan marad.

4. Visszaállítás

  • Csak fájlok, ha a rendszer ép, és csak egy mappa hiányzik.
  • Teljes szerver, ha a rendszer halott: rendszerkép visszaállítása egyenértékű hardverre vagy virtuális gépre. Ez gyorsabb, mint a kézi újratelepítés, feltéve, hogy a rendszerképet évente legalább egyszer tesztelték.
  • Ne állítson vissza felülírással olyan lemezre, amely talán az egyetlen friss, nem mentett adatot tartalmazza, amíg ez a kétség el nem oszlik.

Ha több szervert kell újraindítani, tartsa be a függőségi sorrendet: először a címtár és a hálózat, aztán az adatbázisok, majd az alkalmazások, végül a munkaállomások. Az ANSSI, a francia nemzeti kiberbiztonsági ügynökség azt javasolja, hogy ezt a visszaállítási sorrendet előre határozzák meg, figyelembe véve az alkalmazások függőségeit és kritikusságát.

Mérje az időt. Ez a szám a valós RTO-ja.

5. DRP mérlegelése, ha a szerver kritikus

Ha a leállás már túl sokba került, vagy nincs cserehardver, a DRP arra szolgál, hogy most azonnal újrainduljon egy tartalék példányon, a kiválasztott pontból, amíg a hardvert megjavítják. Ha ez a szerver gyakran leáll, vagy a vezetés már nem fogadja el ezt a kiesési időt, akkor az incidens után be kell kerülnie a DRP-be vagy a BCP-be, írásban, nem csak egy esti beszélgetés erejéig.

A csökkentett üzemmód (papír, másik eszköz) a 3. és 4. lépéssel párhuzamosan indul, nem utána.

Az incidens után: a beszámoló

Egy héten belül jegyezze fel, mi tartott a vártnál tovább, mi hiányzott (jelszó, kulcs, kapcsolattartó, hardver), és mi változik a tervben. Ha támadás volt az ok, őrizze meg a nyomokat és a naplókat: a gépek újratelepítése előtt tegyen feljelentést az országa rendőrségén, és minden személyesadat-incidenst 72 órán belül jelentsen be az országa adatvédelmi hatóságának (például Belgiumban az APD-nek, Luxemburgban a CNPD-nek, Franciaországban a CNIL-nek, a francia adatvédelmi hatóságnak) (GDPR, 33. cikk).

A WeDoBacknél

A WeDoBack képes a teljes szervert visszaállítani a rendszerrel, a szoftverekkel és a beállításokkal együtt, vagy csak a fájlokat. A másolatok a meghibásodott szerveren kívül, titkosítva tárolódnak, a kulcs az ügyfélnél van. A DRP-vel a szerverek a kiválasztott verzióból tartalék példányokon indulnak újra, anélkül, hogy új gép beszerzésére kellene várni; az aktiválás napi díjas. A támogatás a +33 9 72 50 78 28 számon érhető el 9:00 és 13:00, valamint 14:00 és 17:30 között (párizsi idő szerint). Ezen időn kívül a felügyelet már riaszthatott, de a támogatott visszaállítás a nyitásig vár, hacsak a szerződés másként nem rendelkezik.

Gyakori kérdések

Ki kell kapcsolni a szervert?

Igazolt hardverhiba esetén (égett szag, kattogó lemezek) igen: ne indítsa újra. Ha támadás gyanúja áll fenn, inkább válassza le a hálózatról, mint hogy kikapcsolja: a memória a vizsgálathoz hasznos nyomokat tartalmazhat, ahogy azt a kiberbiztonsági hatóságok, köztük a francia nemzeti kiberbiztonsági ügynökség, az ANSSI is hangsúlyozzák.

Mennyi ideig tart egy szerver visszaállítása?

Ez az adatmennyiségtől, a sávszélességtől, a módszertől (fájlok vagy teljes rendszerkép) és a cserehardver elérhetőségétől függ. Tesztelt rendszerkép nélkül egy fizikai szervernél gyakran fél naptól két napig is eltarthat. A DRP lehetővé teszi, hogy hardverre várva is újrainduljon egy tartalék példányon.

Az informatikai szolgáltatón kívül kit kell még értesíteni?

Ha a leállást támadás okozta és személyes adatok is érintettek, az adatvédelmi incidenst 72 órán belül be kell jelenteni az országa adatvédelmi hatóságának (GDPR, 33. cikk). Értesítse a biztosítóját is, ha az kiterjed a kiberkockázatra, és a gépek újratelepítése előtt tegyen feljelentést az országa rendőrségén.

Azonnal segítségre van szüksége?

Ne állítson vissza semmit, amíg nem azonosított egy ép másolatot. Segítünk eligazodni.

Hívja a +33 9 72 50 78 28 számotvagy írjon nekünk

Folyamatban lévő incidens?

Csapatunk segít azonosítani a megfelelő másolatot és elvégezni a visszaállítást, hétfőtől péntekig 9:00–13:00 és 14:00–17:30 között.