Início›Guias›O que fazer se…

O que fazer se…

O meu servidor foi abaixo: o que fazer?

Um servidor em baixo trata-se por esta ordem: perceber a avaria, saber se os dados ainda são legíveis, escolher o último ponto de restauro são, restaurar e só depois decidir se este servidor deveria ter tido uma solução de recurso já preparada. Restaurar antes de identificar o ponto são pode significar apagar a única cópia ainda boa.

Atualizado em outubro de 20263 min de leitura5 fontes citadas

O essencial

  • Registe a hora e o sintoma antes de mexer no que quer que seja: será o seu ponto de partida para escolher a cópia certa.
  • Várias máquinas afetadas ou ficheiros renomeados em massa: trata-se de um ataque, não de uma avaria. Isole e siga a ficha sobre ransomware.
  • Não reinicie repetidamente um servidor cujos discos fazem ruído: cada arranque pode acabar com um disco já a falhar.
  • Restaure a partir da última tarefa bem-sucedida e anterior ao incidente, depois de abrir um ficheiro de teste desse ponto.
  • Cronometre a reposição em funcionamento: é o seu RTO real.

1. Diagnosticar, sem desligar tudo ao acaso

Registe a hora e o sintoma: rede totalmente inacessível, ecrã azul, discos a estalar, aplicação que não abre, mensagem de cifragem.

  • Alimentação, switch, cabo. Um servidor «em baixo» é por vezes apenas uma ligação inativa. As outras máquinas respondem? O NAS responde?
  • Um único serviço. A máquina arranca, a aplicação não. O prazo e o restauro não são os mesmos que para um disco avariado.
  • Várias máquinas ao mesmo tempo, ou ficheiros renomeados em massa. Trate a situação como um ataque e não como uma avaria de hardware: corte o acesso à Internet da rede afetada, desligue da rede as máquinas atingidas sem as desligar da corrente e passe para Um ransomware acabou de ser ativado. Não restaure numa rede ainda comprometida.

Se o servidor físico cheirar a queimado ou os discos deixarem de se ouvir e não tiver cópia, deixe de o ligar repetidamente: cada arranque pode agravar o estado de um disco a falhar. A cópia de segurança passa a ser a prioridade.

2. Determinar se os dados estão intactos

Três situações:

  • O sistema está inoperacional, os discos de dados ainda respondem a partir de outra ligação ou de um live CD. É possível fazer uma cópia de emergência para um disco são e, depois, restaurar corretamente. Esta cópia de emergência não justifica dispensar a cópia de segurança externa: pode estar incompleta.
  • Os ficheiros estão presentes e abrem. Avaria de software ou avaria parcial de hardware. Uma reparação pode bastar. Faça uma cópia de segurança do estado atual antes de tentar reparações destrutivas, se esse estado ainda estiver são.
  • Os ficheiros estão ilegíveis, ausentes ou cifrados. A produção deixou de ser uma fonte fiável. Só uma cópia de segurança anterior o é.

3. Identificar o último ponto de restauro

Na consola de cópias de segurança, escolha a última tarefa bem-sucedida e confirme que é anterior ao incidente. Se a avaria for uma corrupção descoberta hoje mas iniciada há uma semana, a tarefa de ontem é uma má candidata. Abra um ficheiro de teste desse ponto antes de lançar o restauro completo.

Localize a chave de cifragem. Sem ela, o ponto existe, mas permanece ilegível.

4. Restaurar

  • Apenas ficheiros se o sistema estiver são e só faltar uma pasta.
  • Servidor completo se o sistema estiver inoperacional: imagem para hardware equivalente ou para uma máquina virtual. É mais rápido do que uma reinstalação manual, desde que a imagem tenha sido testada pelo menos uma vez no último ano.
  • Não restaure por cima de um disco que possa conter os únicos dados recentes sem cópia de segurança, enquanto essa dúvida não estiver esclarecida.

Se for necessário reiniciar vários servidores, respeite a ordem das dependências: primeiro o diretório e a rede, depois as bases de dados, a seguir as aplicações e, por fim, os postos de trabalho. A ANSSI, agência nacional de cibersegurança francesa, recomenda definir esta ordem de restauro com antecedência, tendo em conta as dependências e a criticidade das aplicações.

Cronometre. Esse valor é o seu RTO real.

5. Ponderar um PRD se o servidor for crítico

Se a paragem já custou demasiado, ou se não houver hardware de substituição, o PRD serve para reiniciar de imediato numa instância de recurso, a partir do ponto escolhido, enquanto o hardware é reparado. Se este servidor voltar a falhar com frequência, ou se a direção deixar de aceitar este prazo, deve ser incluído no PRD ou no PCN depois do incidente, por escrito, e não apenas numa conversa ao fim do dia.

O modo degradado (papel, outra ferramenta) é ativado em paralelo com os passos 3 e 4, e não depois.

Depois do incidente: o relatório

Durante a semana seguinte, registe o que demorou mais do que o previsto, o que faltou (palavra-passe, chave, contacto, hardware) e o que muda no plano. Se a causa for um ataque, conserve os vestígios e os registos: apresente queixa junto da polícia do seu país antes de reinstalar as máquinas e notifique qualquer violação de dados pessoais à autoridade de proteção de dados do seu país (por exemplo, a APD na Bélgica, a CNPD no Luxemburgo ou a CNIL em França) no prazo de 72 horas (RGPD, artigo 33.º).

Na WeDoBack

A WeDoBack pode restaurar o servidor completo, com o sistema, o software e as configurações, ou apenas os ficheiros. As cópias ficam fora do servidor avariado, cifradas, com a chave na posse do cliente. Com o PRD, os servidores reiniciam em instâncias de recurso a partir da versão escolhida, sem esperar pela compra de uma máquina; a ativação é faturada ao dia. A assistência está disponível através do +33 9 72 50 78 28, das 9h00 às 13h00 e das 14h00 às 17h30 (hora de Paris). Fora deste horário, a monitorização pode ter emitido um alerta, mas o restauro assistido aguarda a abertura, salvo outra organização prevista no contrato.

Perguntas frequentes

Devo desligar o servidor?

Perante uma avaria de hardware comprovada (cheiro a queimado, discos a estalar), sim: deixe de o reiniciar. Se suspeitar de um ataque, isole-o da rede em vez de o desligar: a memória pode conter elementos úteis para a investigação, como lembram as autoridades de cibersegurança, entre as quais a ANSSI, a agência nacional de cibersegurança francesa.

Quanto tempo demora a restaurar um servidor?

Depende do volume, da largura de banda, do método (ficheiros ou imagem completa) e da disponibilidade de hardware de substituição. Sem uma imagem de sistema testada, conte muitas vezes com meio dia a dois dias para um servidor físico. Um PRD permite reiniciar numa instância de recurso sem esperar pelo hardware.

Devo avisar mais alguém além do prestador de serviços informáticos?

Se a avaria se dever a um ataque e houver dados pessoais afetados, a violação deve ser notificada à autoridade de proteção de dados do seu país no prazo de 72 horas (RGPD, artigo 33.º). Avise também a sua seguradora, se esta cobrir o risco cibernético, e apresente queixa junto da polícia do seu país antes de reinstalar as máquinas.

Precisa de ajuda agora?

Não restaure nada antes de ter identificado uma cópia íntegra. Podemos orientá-lo.

Ligar para +33 9 72 50 78 28ou escreva-nos

Um incidente em curso?

As nossas equipas ajudam-no a identificar a cópia certa e a restaurar, de segunda a sexta-feira, das 9h00 às 13h00 e das 14h00 às 17h30.