Strona główna›Poradniki›Co zrobić, gdy…
Co zrobić, gdy…
Mój serwer przestał działać: co robić?
Awarię serwera rozwiązuje się w tej kolejności: zrozumieć przyczynę, ustalić, czy dane są nadal czytelne, wybrać ostatni zdrowy punkt przywracania, przywrócić, a dopiero potem zdecydować, czy ten serwer powinien był mieć gotowe rozwiązanie zapasowe. Przywracanie przed ustaleniem zdrowego punktu może nadpisać jedyną wciąż dobrą kopię.
Aktualizacja: październik 20263 min czytania5 cytowanych źródeł
Najważniejsze
- Zanotować godzinę i objaw, zanim cokolwiek zostanie zmienione: to punkt wyjścia do wyboru właściwej kopii.
- Kilka maszyn dotkniętych naraz lub masowo zmienione nazwy plików: to atak, a nie awaria. Należy odizolować systemy i postępować zgodnie z poradnikiem dotyczącym ransomware.
- Nie uruchamiać w kółko serwera, którego dyski hałasują: każde uruchomienie może dobić umierający dysk.
- Przywracać z ostatniego zadania zakończonego powodzeniem i wcześniejszego niż incydent, po otwarciu pliku testowego z tego punktu.
- Zmierzyć czas przywrócenia działania: to Państwa rzeczywisty RTO.
1. Diagnoza bez przypadkowego wyłączania wszystkiego
Należy zanotować godzinę i objaw: brak sieci, niebieski ekran, stukające dyski, aplikacja, która nie chce się uruchomić, komunikat o zaszyfrowaniu.
- Zasilanie, switch, kabel. „Niedziałający” serwer bywa po prostu zerwanym połączeniem. Czy inne maszyny odpowiadają? Czy NAS odpowiada?
- Tylko jedna usługa. Maszyna się uruchamia, aplikacja nie. To nie ten sam czas przestoju ani to samo przywracanie co w przypadku uszkodzonego dysku.
- Kilka maszyn naraz lub masowo zmienione nazwy plików. Należy potraktować to jako atak, a nie awarię sprzętową: odciąć dostęp do Internetu w dotkniętej sieci, odłączyć zainfekowane maszyny bez ich wyłączania i przejść do poradnika Właśnie uruchomił się ransomware. Nie przywracać danych do sieci, w której atak wciąż trwa.
Jeśli od serwera fizycznego czuć spaleniznę lub dysków nie słychać, a nie mają Państwo kopii, należy przestać go ciągle włączać: każde uruchomienie może pogorszyć stan umierającego dysku. Priorytetem staje się kopia zapasowa.
2. Ustalić, czy dane są nienaruszone
Możliwe są trzy sytuacje:
- System nie działa, ale dyski z danymi wciąż odpowiadają po innym podłączeniu lub z systemu live CD. Można wykonać awaryjną kopię na sprawny dysk, a następnie przeprowadzić prawidłowe przywracanie. Ta awaryjna kopia nie jest powodem, by pominąć kopię zapasową poza siedzibą: może być niekompletna.
- Pliki są na miejscu i dają się otworzyć. Częściowa awaria oprogramowania lub sprzętu. Naprawa może wystarczyć. Bieżący stan należy zabezpieczyć kopią przed podjęciem destrukcyjnych prób naprawy, jeśli ten stan jest wciąż zdrowy.
- Pliki są nieczytelne, brakuje ich lub są zaszyfrowane. Środowisko produkcyjne przestaje być źródłem. Jest nim wyłącznie wcześniejsza kopia zapasowa.
3. Wskazać ostatni punkt przywracania
W konsoli kopii zapasowych należy wybrać ostatnie zadanie zakończone powodzeniem i sprawdzić, czy jest wcześniejsze niż incydent. Jeśli awaria to uszkodzenie danych wykryte dziś, ale rozpoczęte tydzień temu, wczorajsze zadanie jest złym kandydatem. Przed uruchomieniem pełnego przywracania należy otworzyć plik testowy z tego punktu.
Należy ustalić, gdzie znajduje się klucz szyfrowania. Bez niego punkt istnieje, ale pozostaje nieczytelny.
4. Przywrócić
- Tylko pliki, jeśli system jest sprawny i brakuje jedynie folderu.
- Cały serwer, jeśli system nie działa: obraz na równoważny sprzęt lub na maszynę wirtualną. To szybsze niż ręczna reinstalacja, pod warunkiem że obraz był testowany przynajmniej raz w roku.
- Nie przywracać na dysk, który może zawierać jedyne świeże dane bez kopii zapasowej, dopóki ta wątpliwość nie zostanie wyjaśniona.
Jeśli trzeba ponownie uruchomić kilka serwerów, należy przestrzegać kolejności zależności: najpierw usługi katalogowe i sieć, potem bazy danych, następnie aplikacje, a na końcu stacje robocze. ANSSI, francuska krajowa agencja cyberbezpieczeństwa, zaleca ustalenie tej kolejności przywracania z wyprzedzeniem, z uwzględnieniem zależności i krytyczności aplikacji.
Proszę zmierzyć czas. Ta wartość to Państwa rzeczywisty RTO.
5. Rozważyć DRP, jeśli serwer jest krytyczny
Jeśli przestój kosztował już zbyt wiele lub nie ma sprzętu zastępczego, DRP pozwala wznowić pracę od razu na instancji zapasowej, z wybranego punktu, na czas naprawy sprzętu. Jeśli ten serwer często ulega awarii lub zarząd nie akceptuje już takiego czasu przestoju, powinien zostać objęty DRP lub BCP po incydencie, na piśmie, a nie tylko w wieczornej rozmowie.
Tryb awaryjny (papier, inne narzędzie) uruchamia się równolegle z krokami 3 i 4, a nie po nich.
Po incydencie: raport
W ciągu tygodnia należy zapisać, co trwało dłużej niż przewidywano, czego brakowało (hasła, klucza, kontaktu, sprzętu) i co zmienia się w planie. Jeśli przyczyną jest atak, należy zachować ślady i dzienniki zdarzeń: złożyć zawiadomienie na policji w Państwa kraju przed ponowną instalacją maszyn oraz zgłosić każde naruszenie ochrony danych osobowych organowi ochrony danych w Państwa kraju (na przykład UODO w Polsce, APD w Belgii, CNPD w Luksemburgu, CNIL we Francji) w ciągu 72 godzin (RODO, art. 33).
Z WeDoBack
WeDoBack może przywrócić cały serwer, wraz z systemem, oprogramowaniem i ustawieniami, albo tylko pliki. Kopie znajdują się poza uszkodzonym serwerem, są zaszyfrowane, a klucz pozostaje u klienta. Dzięki DRP serwery uruchamiają się ponownie na instancjach zapasowych z wybranej wersji, bez czekania na zakup nowej maszyny; aktywacja jest rozliczana za dzień. Wsparcie jest dostępne pod numerem +33 9 72 50 78 28 w godzinach 9:00–13:00 i 14:00–17:30 (czasu paryskiego). Poza tymi godzinami monitoring mógł już wysłać alert, ale asystowane przywracanie rozpoczyna się po otwarciu wsparcia, chyba że umowa przewiduje inaczej.
Najczęściej zadawane pytania
Czy należy wyłączyć serwer?
W przypadku potwierdzonej awarii sprzętowej (zapach spalenizny, stukające dyski) tak: należy przestać go ponownie uruchamiać. Przy podejrzeniu ataku lepiej odłączyć go od sieci, niż wyłączać: pamięć może zawierać informacje przydatne w dochodzeniu, o czym przypominają organy ds. cyberbezpieczeństwa, w tym ANSSI, francuska krajowa agencja cyberbezpieczeństwa.
Ile czasu zajmuje przywrócenie serwera?
To zależy od wolumenu danych, przepustowości łącza, metody (pliki czy pełny obraz) oraz dostępności sprzętu zastępczego. Bez przetestowanego obrazu systemu w przypadku serwera fizycznego trzeba często liczyć się z czasem od pół dnia do dwóch dni. DRP pozwala wznowić pracę na instancji zapasowej bez czekania na sprzęt.
Czy należy powiadomić kogoś poza dostawcą usług IT?
Jeśli awaria jest skutkiem ataku i dotyczy danych osobowych, naruszenie należy zgłosić organowi ochrony danych w Państwa kraju w ciągu 72 godzin (RODO, art. 33). Należy też powiadomić ubezpieczyciela, jeśli polisa obejmuje ryzyko cybernetyczne, oraz złożyć zawiadomienie na policji w Państwa kraju przed ponowną instalacją maszyn.
Źródła
Dokumenty sprawdzone w październiku 2026.
- No More Ransom: porady i narzędzia dla ofiar ransomware — Europol i partnerzy
- Kopie zapasowe systemów informatycznych – podstawy (ANSSI-BP-100, v1.1, 27 listopada 2025) — ANSSI (agencja francuska)
- Wytyczne 9/2022 w sprawie zgłaszania naruszeń ochrony danych osobowych na podstawie RODO — Europejska Rada Ochrony Danych (EROD)
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems — NIST
- Oferta DRP (plan odtwarzania po awarii) — WeDoBack
Potrzebują Państwo pomocy teraz?
Proszę niczego nie odtwarzać, dopóki nie zostanie wskazana nienaruszona kopia. Możemy Państwa przez to przeprowadzić.
Zadzwoń: +33 9 72 50 78 28lub napisz do nasTrwa incydent?
Nasz zespół pomoże Państwu wskazać właściwą kopię i przeprowadzić odtwarzanie – od poniedziałku do piątku w godz. 9:00–13:00 i 14:00–17:30 (CET).
