Home›Gidsen›Wat te doen als…

Wat te doen als…

Mijn server is uitgevallen: wat nu?

Een uitgevallen server pakt u in deze volgorde aan: de storing begrijpen, nagaan of de gegevens nog leesbaar zijn, het laatste gezonde herstelpunt kiezen, herstellen, en pas daarna beslissen of deze server een kant-en-klare noodoplossing had moeten hebben. Wie herstelt voordat het gezonde punt bekend is, overschrijft soms de enige kopie die nog goed was.

Bijgewerkt in oktober 20263 min leestijd5 geciteerde bronnen

In het kort

  • Noteer het tijdstip en het symptoom voordat u iets aanraakt: dat wordt uw vertrekpunt om de juiste kopie te kiezen.
  • Meerdere machines getroffen of massaal hernoemde bestanden: dan is het een aanval, geen storing. Isoleer en volg de ransomwarefiche.
  • Start een server waarvan de schijven lawaai maken niet steeds opnieuw op: elke start kan een stervende schijf de genadeslag geven.
  • Herstel vanaf de laatste job die geslaagd is en dateert van vóór het incident, nadat u een testbestand van dat punt hebt geopend.
  • Meet de tijd tot de server weer draait: dat is uw werkelijke RTO.

1. Diagnosticeren, zonder lukraak alles uit te schakelen

Noteer het tijdstip en het symptoom: geen netwerk meer, blauw scherm, klikkende schijven, een applicatie die niet opent, een versleutelingsmelding.

  • Voeding, switch, kabel. Een ‘uitgevallen’ server is soms gewoon een dode verbinding. Reageren de andere machines? Reageert de NAS?
  • Eén enkele dienst. De machine start op, de applicatie niet. Dat vraagt niet dezelfde doorlooptijd en niet hetzelfde herstel als een defecte schijf.
  • Meerdere machines tegelijk, of massaal hernoemde bestanden. Behandel dit als een aanval, niet als een hardwarestoring: sluit de internettoegang van het getroffen netwerk af, koppel de getroffen machines los zonder ze uit te schakelen en ga naar Er is zojuist ransomware geactiveerd. Herstel niet op een netwerk dat in brand staat.

Als de fysieke server brandlucht verspreidt of de schijven geen geluid meer maken en u geen kopie hebt, stop dan met hem steeds opnieuw aan te zetten: elke start kan een stervende schijf verder beschadigen. De back-upkopie krijgt voorrang.

2. Vaststellen of de gegevens intact zijn

Drie situaties:

  • Het systeem is dood, de dataschijven reageren nog via een andere aansluiting of een live-cd. U kunt dringend naar een gezonde schijf kopiëren en daarna netjes herstellen. Die noodkopie is geen reden om de offsite back-up over te slaan: ze kan onvolledig zijn.
  • De bestanden zijn er en openen. Gedeeltelijke software- of hardwarestoring. Een reparatie kan volstaan. Maak een back-up van de huidige toestand voordat u ingrijpende reparaties probeert, als die toestand nog gezond is.
  • De bestanden zijn onleesbaar, verdwenen of versleuteld. De productieomgeving is geen bron meer. Alleen een eerdere back-up is dat nog.

3. Het laatste herstelpunt bepalen

Neem in de back-upconsole de laatste geslaagde job en controleer of die dateert van vóór het incident. Als de storing een corruptie is die vandaag is ontdekt maar een week geleden begon, is de job van gisteren een slechte kandidaat. Open een testbestand van dat punt voordat u het volledige herstel start.

Ga na waar de versleutelingssleutel is. Zonder sleutel bestaat het punt wel, maar blijft het onleesbaar.

4. Herstellen

  • Alleen bestanden als het systeem gezond is en er enkel een map ontbreekt.
  • Volledige server als het systeem dood is: image naar gelijkwaardige hardware of naar een virtuele machine. Dat gaat sneller dan een handmatige herinstallatie, op voorwaarde dat de image minstens één keer per jaar is getest.
  • Herstel niet bovenop een schijf die mogelijk de enige recente, niet geback-upte gegevens bevat, zolang die twijfel niet is weggenomen.

Als er meerdere servers opnieuw moeten worden opgestart, respecteer dan de volgorde van afhankelijkheden: eerst directory en netwerk, dan databases, dan applicaties, dan werkstations. De ANSSI, het Franse nationale agentschap voor cyberbeveiliging, raadt aan deze herstelvolgorde vooraf vast te leggen, rekening houdend met de afhankelijkheden en de kriticiteit van de applicaties.

Meet de tijd. Dat cijfer is uw werkelijke RTO.

5. Een DRP overwegen als de server kritiek is

Als de stilstand al te veel heeft gekost, of als er geen vervangende hardware is, dient het DRP om nu opnieuw op te starten op een noodinstance, vanaf het gekozen punt, terwijl de hardware wordt hersteld. Als deze server vaak uitvalt, of als de directie deze hersteltijd niet langer aanvaardt, moet hij na het incident schriftelijk worden opgenomen in het DRP of het BCP, en niet alleen ter sprake komen in een gesprek ’s avonds.

De noodwerkwijze (papier, ander hulpmiddel) wordt parallel met stap 3 en 4 opgestart, niet erna.

Na het incident: het verslag

Noteer binnen de week wat meer tijd kostte dan verwacht, wat ontbrak (wachtwoord, sleutel, contactpersoon, hardware) en wat er in het plan verandert. Als de oorzaak een aanval is, bewaar dan de sporen en logbestanden: doe aangifte bij de politie van uw land voordat u de machines opnieuw installeert, en meld elk datalek met persoonsgegevens binnen 72 uur bij de gegevensbeschermingsautoriteit van uw land (bijvoorbeeld de GBA in België, de CNPD in Luxemburg, de CNIL in Frankrijk) (AVG, artikel 33).

Bij WeDoBack

WeDoBack kan de volledige server herstellen, met systeem, software en instellingen, of alleen de bestanden. De kopieën staan buiten de defecte server, versleuteld, met de sleutel bij de klant. Met het DRP starten de servers opnieuw op noodinstances vanaf de gekozen versie, zonder te wachten op de aankoop van een machine; de activering wordt per dag gefactureerd. De ondersteuning is bereikbaar op +33 9 72 50 78 28, van 9.00 tot 13.00 uur en van 14.00 tot 17.30 uur (Parijse tijd). Buiten deze uren kan de monitoring al een waarschuwing hebben gegeven, maar het begeleide herstel wacht tot de opening, tenzij in het contract een andere regeling is voorzien.

Veelgestelde vragen

Moet ik de server uitschakelen?

Bij een vastgestelde hardwarestoring (brandlucht, klikkende schijven): ja, stop met opnieuw opstarten. Bij twijfel over een aanval isoleert u de server van het netwerk in plaats van hem uit te schakelen: het geheugen kan sporen bevatten die nuttig zijn voor het onderzoek, zoals cybersecurityautoriteiten benadrukken, waaronder de ANSSI, het Franse nationale agentschap voor cyberbeveiliging.

Hoe lang duurt het om een server te herstellen?

Dat hangt af van het volume, de bandbreedte, de methode (bestanden of volledige image) en de beschikbaarheid van vervangende hardware. Zonder geteste systeemimage moet u voor een fysieke server vaak rekenen op een halve dag tot twee dagen. Met een DRP start u opnieuw op een noodinstance zonder op de hardware te wachten.

Moet ik naast de IT-dienstverlener nog iemand anders waarschuwen?

Als de storing door een aanval komt en er persoonsgegevens zijn getroffen, moet het datalek binnen 72 uur worden gemeld bij de gegevensbeschermingsautoriteit van uw land (AVG, artikel 33). Waarschuw ook uw verzekeraar als die het cyberrisico dekt, en doe aangifte bij de politie van uw land voordat u de machines opnieuw installeert.

Nu hulp nodig?

Herstel niets voordat u een gezonde kopie hebt geïdentificeerd. Wij kunnen u begeleiden.

Bel +33 9 72 50 78 28of schrijf ons

Een incident op dit moment?

Ons team helpt u de juiste kopie te vinden en te herstellen, van maandag tot en met vrijdag van 9.00 tot 13.00 uur en van 14.00 tot 17.30 uur (CET).