Como assegurar a continuidade de um servidor crítico?
Assegura-se a continuidade de um servidor crítico tratando-o à parte, com um sistema de recurso proporcional ao seu tempo de paragem aceitável, enquanto os servidores comuns se ficam por uma cópia de segurança. «Crítico» significa: se este parar, a atividade para, mesmo que as outras máquinas respondam.
Atualizado em outubro de 20263 min de leitura5 fontes citadas
O essencial
- Um ou dois servidores críticos para uma PME: se houver cinco, não há nenhum.
- Precisa de uma cópia de segurança testada, de uma imagem capaz de arrancar noutro local, de um PRD ou de um PCN, e de duas pessoas capazes de iniciar o procedimento.
- Protege-se a cadeia de dependências (diretório, base de dados, aplicação), e não apenas a máquina.
- Um PCN sem cópia de segurança histórica cobre a avaria, não o ransomware.
- O modo degradado documentado faz parte da continuidade: a ANSSI, agência nacional francesa de cibersegurança, exige que seja possível manter as atividades críticas mesmo sem serviços digitais.
Designá-lo de facto
Um servidor é crítico se uma destas frases for verdadeira:
- há pessoas que ficam imediatamente bloqueadas (caixa, produção, processo em curso, central telefónica);
- não existe alternativa em papel, ou ela só se aguenta durante uma hora;
- substituí-lo exige material ou uma licença que não tem em stock.
Se houver cinco «críticos», na prática não há nenhum: o orçamento e os testes diluím-se. Imponha uma classificação. Um ou dois bastam para uma PME. É o espírito da análise de impacto descrita pelo NIST: determinar a criticidade de cada processo, identificar os recursos de que depende e, depois, estabelecer uma ordem de prioridade de recuperação.
O que este servidor deve ter, e os outros não
- Uma cópia de segurança cuja frequência respeite o seu RPO, testada.
- Uma imagem capaz de arrancar noutro local, e não apenas os seus ficheiros.
- Ou um PRD (ativa-se numa instância quando necessário), ou um PCN (já há uma instância em funcionamento) se o RTO for demasiado curto para um restauro.
- Uma rede de comutação bem pensada: os postos de trabalho encontram-no sem um manual de dez páginas.
- As suas dependências no mesmo plano. Um servidor de negócio que arranca sem o diretório ou sem a base de dados não está em continuidade. Protege-se a cadeia, e não apenas a caixa. A ANSSI pede que a ordem de restauro tenha em conta os serviços de infraestrutura (DNS, NTP, diretório) e a criticidade das aplicações.
- Duas pessoas capazes de iniciar o procedimento.
Lista de verificação do servidor crítico
| Elemento | Pergunta a fazer | Prova esperada |
|---|---|---|
| Cópia de segurança | A última cópia bem-sucedida é mais recente do que o RPO? | Relatório da manhã |
| Imagem de sistema | Já arrancou noutro local? | Relatório de teste datado |
| Sistema de recurso | PRD ou PCN, dimensionado para o número real de utilizadores? | Ficha da instância |
| Rede | Os postos de trabalho chegam ao sistema de recurso sem reconfiguração? | Teste de comutação |
| Dependências | Diretório, base de dados e licenças estão no mesmo plano? | Lista da ordem de arranque |
| Pessoas | Há duas pessoas que sabem desencadear o procedimento? | Nomes e números, fora de linha |
| Chave de cifragem | Está acessível se o local for perdido? | Localização documentada |
O que se pode recusar fazer
- Duplicar todos os servidores «por simetria».
- Procurar zero perda de dados num servidor cujos registos podem ser introduzidos de novo.
- Um PCN num servidor crítico e nenhuma cópia de segurança histórica: a avaria de hardware está coberta, a cifragem não.
O modo degradado faz parte da continuidade
Documentar como trabalhar duas horas sem o servidor (registo de encomendas, formulários, fila de espera) reduz o RTO percebido, mesmo que a parte técnica demore quatro horas. Muitos planos ignoram esta linha e prometem um prazo técnico que a primeira avaria desmente. A ANSSI, no seu guia de gestão de crises cibernéticas, espera que uma organização saiba manter as suas atividades mais críticas, eventualmente em modo degradado, ou mesmo sem serviços digitais. Recomenda também conservar fora de linha a lista de contactos de crise.
Na WeDoBack
O servidor crítico entra no PRD ou no PCN. Os outros ficam em SMART ou INTEGRAL. O PRD reinicia-o numa instância de recurso a partir da versão escolhida, com um teste de arranque mensal que não toca na produção; um teste em condições reais, até 10 horas, é possível mediante orçamento. O PCN faz com que seja substituído por uma instância na nuvem permanentemente ativa, através de um agente na rede do cliente e de uma VPN IPsec, sem alteração de endereço IP para os postos de trabalho. A replicação ou a sincronização dos dados entre a instância PCN e o servidor de origem não é nativa: passa por um processo específico, adaptado à necessidade, que a WeDoBack pode implementar mediante orçamento. Em ambos os casos, há um agente no servidor (6 € s/ IVA por mês em virtual, 20 € s/ IVA em físico, preços públicos de outubro de 2026), e o armazenamento de recuperação (a partir de 175 € s/ IVA por TB e por mês) é uma linha distinta do armazenamento de simples cópia de segurança. A cadeia de dependências (que servidores arrancam em conjunto) deve ser indicada no momento do pedido de orçamento: não se deduz apenas do volume em terabytes.
Perguntas frequentes
Como saber se um servidor é realmente crítico?
Faça três perguntas: há pessoas que ficam imediatamente bloqueadas quando ele para? Existe uma alternativa em papel que se aguente mais de uma hora? É possível substituí-lo com material e licenças já disponíveis? Se a resposta à primeira for sim e às outras duas não, é crítico.
PRD ou PCN para um servidor crítico?
Depende do seu RTO. Se a atividade suportar algumas horas de paragem, um PRD (sistema de recurso preparado, ativado quando necessário) basta e custa menos no dia a dia. Se cada hora de paragem custar mais do que a assinatura anual de um sistema de recurso permanente, justifica-se um PCN. Em ambos os casos, mantenha também uma cópia de segurança histórica.
Também é preciso duplicar o diretório e a base de dados?
Sim, se forem necessários ao arranque do servidor crítico. Um servidor de negócio que reinicia sem o seu diretório nem a sua base de dados não está em continuidade. O NIST recomenda estabelecer as prioridades de recuperação associando cada recurso aos processos que suporta.
Fontes
Documentos consultados em outubro de 2026.
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems — NIST
- Cópia de segurança dos sistemas de informação – Os fundamentos (ANSSI-BP-100, v1.1, 27 de novembro de 2025) — ANSSI (agência francesa)
- Crise cibernética: as chaves de uma gestão operacional e estratégica (dezembro de 2021) — ANSSI (agência francesa)
- Oferta PCN: continuidade de negócio imediata — WeDoBack
- Oferta PRD: recuperação da atividade após um sinistro — WeDoBack
Um projeto de cópia de segurança, PRD ou PCN?
Mais de 20 anos de experiência na proteção dos dados das empresas.
Pedir um orçamento+33 9 72 50 78 28Proteja os seus dados com a WeDoBack
Cópia de segurança encriptada fora das instalações, armazenamento imutável, PRD e PCN: descreva-nos os seus servidores e propomos-lhe a combinação adequada.
