Kezdőlap›Útmutatók›Mi a teendő, ha…
Mi a teendő, ha…
Leállt a szerverünk: mi a teendő?
Egy leállt szervert ebben a sorrendben kezelünk: megértjük a hibát, kiderítjük, olvashatók-e még az adatok, kiválasztjuk az utolsó ép visszaállítási pontot, visszaállítunk, és csak ezután döntjük el, kellett volna-e ennek a szervernek előre felkészített tartalék. Ha az ép pont azonosítása előtt állít vissza, olykor éppen az egyetlen még jó másolatot írja felül.
Frissítve: 2026. október3 perc olvasás5 hivatkozott forrás
A lényeg
- Jegyezze fel az időpontot és a tünetet, mielőtt bármihez hozzányúlna: ebből indul ki a megfelelő másolat kiválasztásakor.
- Több érintett gép vagy tömegesen átnevezett fájlok: ez támadás, nem hiba. Különítse el, és kövesse a zsarolóvírusról szóló útmutatót.
- Ne indítsa újra ismételten azt a szervert, amelynek lemezei zajt adnak: minden indítás végleg tönkreteheti a haldokló lemezt.
- Az utolsó sikeres és az incidens előtti mentési feladatból állítson vissza, miután megnyitott egy tesztfájlt ebből a pontból.
- Mérje az újraindulás idejét: ez a valós RTO-ja.
1. Diagnosztizálás, mindent találomra lekapcsolni nélkül
Jegyezze fel az időpontot és a tünetet: nincs hálózat, kék képernyő, kattogó lemezek, nem induló alkalmazás, titkosításra utaló üzenet.
- Tápellátás, switch, kábel. A „leállt” szerver néha csak egy megszakadt kapcsolat. Válaszolnak a többi gépek? Válaszol a NAS?
- Csak egy szolgáltatás. A gép elindul, az alkalmazás nem. Ez más időigényt és más visszaállítást jelent, mint egy tönkrement lemez.
- Egyszerre több gép, vagy tömegesen átnevezett fájlok. Ezt támadásként kezelje, ne hardverhibaként: szakítsa meg az érintett hálózat internetkapcsolatát, válassza le az érintett gépeket kikapcsolás nélkül, és lépjen tovább a Zsarolóvírus indult el útmutatóra. Ne állítson vissza a fertőzött hálózatra.
Ha a fizikai szervernek égett szaga van, vagy a lemezek nem hallhatók, és nincs másolata, ne kapcsolgassa újra és újra: minden indítás tovább ronthatja a haldokló lemez állapotát. Ilyenkor a mentett másolat élvez elsőbbséget.
2. Annak megállapítása, hogy épek-e az adatok
Három helyzet lehetséges:
- A rendszer halott, de az adatlemezek más csatlakoztatással vagy live CD-ről még válaszolnak. Sürgősségi másolatot lehet készíteni egy ép lemezre, majd szabályosan visszaállítani. Ez a sürgősségi másolat nem ok a telephelyen kívüli mentés kihagyására: hiányos lehet.
- A fájlok megvannak és megnyithatók. Szoftverhiba vagy részleges hardverhiba. Lehet, hogy elég a javítás. A jelenlegi állapotot előbb mentse el, mielőtt roncsoló javításba kezdene, ha ez az állapot még ép.
- A fájlok olvashatatlanok, hiányoznak vagy titkosítva vannak. Az éles rendszer már nem forrás. Csak egy korábbi mentés az.
3. Az utolsó visszaállítási pont azonosítása
A mentési konzolban válassza az utolsó sikeres feladatot, és ellenőrizze, hogy az incidens előtti-e. Ha a hiba ma felfedezett, de egy hete kezdődött adatsérülés, a tegnapi feladat rossz választás. A teljes visszaállítás indítása előtt nyisson meg egy tesztfájlt ebből a pontból.
Derítse ki, hol van a titkosítási kulcs. Nélküle a pont létezik, de olvashatatlan marad.
4. Visszaállítás
- Csak fájlok, ha a rendszer ép, és csak egy mappa hiányzik.
- Teljes szerver, ha a rendszer halott: rendszerkép visszaállítása egyenértékű hardverre vagy virtuális gépre. Ez gyorsabb, mint a kézi újratelepítés, feltéve, hogy a rendszerképet évente legalább egyszer tesztelték.
- Ne állítson vissza felülírással olyan lemezre, amely talán az egyetlen friss, nem mentett adatot tartalmazza, amíg ez a kétség el nem oszlik.
Ha több szervert kell újraindítani, tartsa be a függőségi sorrendet: először a címtár és a hálózat, aztán az adatbázisok, majd az alkalmazások, végül a munkaállomások. Az ANSSI, a francia nemzeti kiberbiztonsági ügynökség azt javasolja, hogy ezt a visszaállítási sorrendet előre határozzák meg, figyelembe véve az alkalmazások függőségeit és kritikusságát.
Mérje az időt. Ez a szám a valós RTO-ja.
5. DRP mérlegelése, ha a szerver kritikus
Ha a leállás már túl sokba került, vagy nincs cserehardver, a DRP arra szolgál, hogy most azonnal újrainduljon egy tartalék példányon, a kiválasztott pontból, amíg a hardvert megjavítják. Ha ez a szerver gyakran leáll, vagy a vezetés már nem fogadja el ezt a kiesési időt, akkor az incidens után be kell kerülnie a DRP-be vagy a BCP-be, írásban, nem csak egy esti beszélgetés erejéig.
A csökkentett üzemmód (papír, másik eszköz) a 3. és 4. lépéssel párhuzamosan indul, nem utána.
Az incidens után: a beszámoló
Egy héten belül jegyezze fel, mi tartott a vártnál tovább, mi hiányzott (jelszó, kulcs, kapcsolattartó, hardver), és mi változik a tervben. Ha támadás volt az ok, őrizze meg a nyomokat és a naplókat: a gépek újratelepítése előtt tegyen feljelentést az országa rendőrségén, és minden személyesadat-incidenst 72 órán belül jelentsen be az országa adatvédelmi hatóságának (például Belgiumban az APD-nek, Luxemburgban a CNPD-nek, Franciaországban a CNIL-nek, a francia adatvédelmi hatóságnak) (GDPR, 33. cikk).
A WeDoBacknél
A WeDoBack képes a teljes szervert visszaállítani a rendszerrel, a szoftverekkel és a beállításokkal együtt, vagy csak a fájlokat. A másolatok a meghibásodott szerveren kívül, titkosítva tárolódnak, a kulcs az ügyfélnél van. A DRP-vel a szerverek a kiválasztott verzióból tartalék példányokon indulnak újra, anélkül, hogy új gép beszerzésére kellene várni; az aktiválás napi díjas. A támogatás a +33 9 72 50 78 28 számon érhető el 9:00 és 13:00, valamint 14:00 és 17:30 között (párizsi idő szerint). Ezen időn kívül a felügyelet már riaszthatott, de a támogatott visszaállítás a nyitásig vár, hacsak a szerződés másként nem rendelkezik.
Gyakori kérdések
Ki kell kapcsolni a szervert?
Igazolt hardverhiba esetén (égett szag, kattogó lemezek) igen: ne indítsa újra. Ha támadás gyanúja áll fenn, inkább válassza le a hálózatról, mint hogy kikapcsolja: a memória a vizsgálathoz hasznos nyomokat tartalmazhat, ahogy azt a kiberbiztonsági hatóságok, köztük a francia nemzeti kiberbiztonsági ügynökség, az ANSSI is hangsúlyozzák.
Mennyi ideig tart egy szerver visszaállítása?
Ez az adatmennyiségtől, a sávszélességtől, a módszertől (fájlok vagy teljes rendszerkép) és a cserehardver elérhetőségétől függ. Tesztelt rendszerkép nélkül egy fizikai szervernél gyakran fél naptól két napig is eltarthat. A DRP lehetővé teszi, hogy hardverre várva is újrainduljon egy tartalék példányon.
Az informatikai szolgáltatón kívül kit kell még értesíteni?
Ha a leállást támadás okozta és személyes adatok is érintettek, az adatvédelmi incidenst 72 órán belül be kell jelenteni az országa adatvédelmi hatóságának (GDPR, 33. cikk). Értesítse a biztosítóját is, ha az kiterjed a kiberkockázatra, és a gépek újratelepítése előtt tegyen feljelentést az országa rendőrségén.
Források
A dokumentumokat 2026 októberében tekintettük meg.
- No More Ransom: tanácsok és eszközök zsarolóvírus áldozatai számára — az Europol és partnerei
- Információs rendszerek mentése – Alapelvek (ANSSI-BP-100, v1.1, 2025. november 27.) — ANSSI (francia ügynökség)
- 9/2022. számú iránymutatás a személyesadat-incidensek GDPR szerinti bejelentéséről — Európai Adatvédelmi Testület (EDPB)
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems — NIST
- DRP ajánlat (katasztrófa utáni helyreállítási terv) — WeDoBack
Azonnal segítségre van szüksége?
Ne állítson vissza semmit, amíg nem azonosított egy ép másolatot. Segítünk eligazodni.
Hívja a +33 9 72 50 78 28 számotvagy írjon nekünkFolyamatban lévő incidens?
Csapatunk segít azonosítani a megfelelő másolatot és elvégezni a visszaállítást, hétfőtől péntekig 9:00–13:00 és 14:00–17:30 között.
