Home›Guide›Cosa fare se…

Cosa fare se…

Il mio server è fuori servizio: cosa fare?

Un server fuori servizio si gestisce in quest’ordine: capire il guasto, verificare se i dati sono ancora leggibili, scegliere l’ultimo punto di ripristino integro, ripristinare e solo dopo decidere se quel server avrebbe dovuto avere una soluzione di emergenza già pronta. Ripristinare prima di aver individuato il punto integro significa, a volte, sovrascrivere l’unica copia ancora valida.

Aggiornato a ottobre 20263 min di lettura5 fonti citate

In sintesi

  • Annotate l’ora e il sintomo prima di toccare qualsiasi cosa: sarà il vostro punto di partenza per scegliere la copia giusta.
  • Più macchine colpite o file rinominati in massa: è un attacco, non un guasto. Isolate e seguite la scheda ransomware.
  • Non riavviate di continuo un server i cui dischi fanno rumore: ogni avvio può dare il colpo di grazia a un disco morente.
  • Ripristinate a partire dall’ultimo job riuscito e precedente all’incidente, dopo aver aperto un file di prova di quel punto.
  • Cronometrate il ritorno in servizio: è il vostro RTO reale.

1. Diagnosticare, senza spegnere tutto a caso

Annotate l’ora e il sintomo: rete assente, schermata blu, dischi che emettono rumori, applicazione che non si apre, messaggio di cifratura.

  • Alimentazione, switch, cavo. Un server «fuori servizio» a volte è solo un collegamento interrotto. Le altre macchine rispondono? Il NAS risponde?
  • Un solo servizio. La macchina si avvia, l’applicazione no. Non sono gli stessi tempi né lo stesso ripristino di un disco guasto.
  • Più macchine contemporaneamente, o file rinominati in massa. Trattate la situazione come un attacco, non come un guasto hardware: interrompete l’accesso a Internet della rete colpita, scollegate le macchine coinvolte senza spegnerle e passate a Un ransomware si è appena attivato. Non ripristinate su una rete compromessa.

Se il server fisico ha odore di bruciato o i dischi non si sentono più e non avete una copia, smettete di riaccenderlo di continuo: ogni avvio può peggiorare lo stato di un disco morente. La copia di backup diventa la priorità.

2. Stabilire se i dati sono integri

Tre situazioni:

  • Il sistema è morto, i dischi dati rispondono ancora da un altro collegamento o da un live CD. Si può fare una copia d’urgenza su un disco sano e poi ripristinare correttamente. Questa copia d’urgenza non è un motivo per saltare il backup esterno: potrebbe essere incompleta.
  • I file ci sono e si aprono. Guasto software o hardware parziale. Una riparazione può bastare. Si esegue il backup dello stato attuale prima di tentare riparazioni distruttive, se tale stato è ancora integro.
  • I file sono illeggibili, assenti o cifrati. La produzione non è più una fonte affidabile. Lo è solo un backup precedente.

3. Individuare l’ultimo punto di ripristino

Nella console di backup, prendete l’ultimo job riuscito e verificate che sia precedente all’incidente. Se il guasto è una corruzione scoperta oggi ma iniziata una settimana fa, il job di ieri è un cattivo candidato. Aprite un file di prova di quel punto prima di avviare il ripristino completo.

Verificate dove si trova la chiave di cifratura. Senza di essa, il punto esiste ma resta illeggibile.

4. Ripristinare

  • Solo i file se il sistema è sano e manca solo una cartella.
  • Server intero se il sistema è morto: immagine verso un hardware equivalente o verso una macchina virtuale. È più rapido di una reinstallazione manuale, a condizione che l’immagine sia stata testata almeno una volta nell’anno.
  • Non ripristinate sopra un disco che potrebbe contenere l’unico dato recente non salvato, finché questo dubbio non è stato chiarito.

Se occorre riavviare più server, rispettate l’ordine delle dipendenze: prima directory e rete, poi database, poi applicazioni, poi postazioni di lavoro. L’ANSSI, l’agenzia nazionale per la cybersicurezza francese, raccomanda di definire in anticipo questo ordine di ripristino, tenendo conto delle dipendenze e della criticità delle applicazioni.

Cronometrate. Questo dato è il vostro RTO reale.

5. Valutare un DRP se il server è critico

Se il fermo è già costato troppo, o se non c’è hardware sostitutivo, il DRP (piano di disaster recovery) serve a ripartire subito su un’istanza di emergenza, a partire dal punto scelto, il tempo necessario per riparare l’hardware. Se il server si guasta spesso, o se la direzione non accetta più questi tempi, deve entrare nel DRP o nel BCP dopo l’incidente, per iscritto, non solo nella conversazione di fine giornata.

La modalità degradata (carta, altro strumento) si attiva in parallelo ai passaggi 3 e 4, non dopo.

Dopo l’incidente: il resoconto

Entro la settimana, annotate cosa ha richiesto più tempo del previsto, cosa mancava (password, chiave, contatto, hardware) e cosa cambia nel piano. Se la causa è un attacco, conservate tracce e log: sporgete denuncia presso la polizia del vostro paese prima di reinstallare le macchine e notificate qualsiasi violazione di dati personali all’autorità di protezione dei dati del vostro paese (ad esempio l’APD in Belgio, la CNPD in Lussemburgo, la CNIL in Francia) entro 72 ore (GDPR, articolo 33).

Con WeDoBack

WeDoBack può ripristinare il server completo, con sistema, software e impostazioni, oppure solo i file. Le copie si trovano al di fuori del server guasto, cifrate, con la chiave custodita dal cliente. Con il DRP, i server ripartono su istanze di emergenza a partire dalla versione scelta, senza attendere l’acquisto di una macchina; l’attivazione è fatturata a giornata. L’assistenza è raggiungibile al +33 9 72 50 78 28, dalle 9:00 alle 13:00 e dalle 14:00 alle 17:30 (ora di Parigi). Al di fuori di questi orari, il monitoraggio può aver inviato un allarme, ma il ripristino assistito attende l’apertura, salvo diversa organizzazione prevista dal contratto.

Domande frequenti

Devo spegnere il server?

In caso di guasto hardware accertato (odore di bruciato, dischi che emettono rumori), sì: smettete di riavviarlo. Se sospettate un attacco, isolatelo dalla rete invece di spegnerlo: la memoria può contenere elementi utili all’indagine, come ricordano le autorità di cybersicurezza, tra cui l’ANSSI in Francia.

Quanto tempo serve per ripristinare un server?

Dipende dal volume, dalla banda, dal metodo (file o immagine completa) e dalla disponibilità di hardware sostitutivo. Senza un’immagine di sistema testata, per un server fisico servono spesso da mezza giornata a due giorni. Un DRP consente di ripartire su un’istanza di emergenza senza attendere l’hardware.

Bisogna avvisare qualcun altro oltre al fornitore IT?

Se il guasto è dovuto a un attacco e sono coinvolti dati personali, la violazione deve essere notificata all’autorità di protezione dei dati del vostro paese entro 72 ore (GDPR, articolo 33). Avvisate anche il vostro assicuratore se copre il rischio cyber e sporgete denuncia presso la polizia del vostro paese prima di reinstallare le macchine.

Ha bisogno di aiuto adesso?

Non ripristini nulla prima di aver individuato una copia integra. Possiamo guidarLa.

Chiami il +33 9 72 50 78 28oppure ci scriva

Un incidente in corso?

I nostri team La aiutano a individuare la copia giusta e a ripristinarla, dal lunedì al venerdì dalle 9:00 alle 13:00 e dalle 14:00 alle 17:30 (ora di Parigi).