Acasă›Ghiduri›Ce faceți dacă…

Ce faceți dacă…

Serverul meu a căzut: ce trebuie să fac?

Un server căzut se tratează în această ordine: înțelegeți defecțiunea, aflați dacă datele mai pot fi citite, alegeți ultimul punct de restaurare sănătos, restaurați și abia apoi decideți dacă serverul ar fi trebuit să aibă o soluție de rezervă pregătită. A restaura înainte de a identifica punctul sănătos înseamnă uneori a suprascrie singura copie încă bună.

Actualizat în octombrie 20263 min de lectură5 surse citate

Pe scurt

  • Notați ora și simptomul înainte de a atinge orice: acesta va fi punctul de plecare pentru alegerea copiei potrivite.
  • Mai multe mașini afectate sau fișiere redenumite în masă: este un atac, nu o defecțiune. Izolați și urmați fișa despre ransomware.
  • Nu reporniți la nesfârșit un server ale cărui discuri fac zgomot: fiecare pornire poate distruge definitiv un disc pe moarte.
  • Restaurați din ultimul job reușit și anterior incidentului, după ce ați deschis un fișier de test din acel punct.
  • Cronometrați repunerea în funcțiune: acesta este RTO-ul dumneavoastră real.

1. Diagnosticați, fără să opriți totul la întâmplare

Notați ora și simptomul: nicio conexiune la rețea, ecran albastru, discuri care țăcăne, aplicație care refuză să pornească, mesaj de criptare.

  • Alimentare, switch, cablu. Un server „căzut” este uneori doar o legătură moartă. Celelalte mașini răspund? NAS-ul răspunde?
  • Un singur serviciu. Mașina pornește, aplicația nu. Nu înseamnă nici același termen, nici aceeași restaurare ca în cazul unui disc defect.
  • Mai multe mașini deodată sau fișiere redenumite în masă. Tratați situația ca pe un atac, nu ca pe o defecțiune hardware: întrerupeți accesul la internet al rețelei afectate, deconectați mașinile atinse fără să le opriți și treceți la Tocmai s-a declanșat un ransomware. Nu restaurați pe o rețea care încă arde.

Dacă serverul fizic miroase a ars sau discurile nu se mai aud și nu aveți nicio copie, nu-l mai reporniți la nesfârșit: fiecare pornire poate agrava starea unui disc pe moarte. Copia de backup devine prioritară.

2. Stabiliți dacă datele sunt intacte

Trei situații:

  • Sistemul este mort, dar discurile de date încă răspund dintr-o altă conexiune sau de pe un live CD. Se pot copia de urgență pe un disc sănătos, apoi se restaurează corect. Această copie de urgență nu este un motiv să renunțați la backupul extern: poate fi incompletă.
  • Fișierele sunt acolo și se deschid. Defecțiune software sau hardware parțială. O reparație poate fi suficientă. Salvați starea actuală înainte de a încerca reparații distructive, dacă această stare este încă sănătoasă.
  • Fișierele sunt ilizibile, lipsesc sau sunt criptate. Producția nu mai este o sursă. Doar un backup anterior mai este.

3. Identificați ultimul punct de restaurare

În consola de backup, luați ultimul job reușit și verificați că este anterior incidentului. Dacă defecțiunea este o corupere descoperită azi, dar începută acum o săptămână, jobul de ieri este un candidat prost. Deschideți un fișier de test din acel punct înainte de a lansa restaurarea completă.

Aflați unde se află cheia de criptare. Fără ea, punctul există, dar rămâne ilizibil.

4. Restaurați

  • Doar fișierele, dacă sistemul este sănătos și lipsește doar un dosar.
  • Serverul întreg, dacă sistemul este mort: imagine pe un echipament echivalent sau pe o mașină virtuală. Este mai rapid decât o reinstalare manuală, cu condiția ca imaginea să fi fost testată cel puțin o dată pe an.
  • Nu restaurați peste un disc care conține poate singurele date recente nesalvate, cât timp această îndoială nu a fost înlăturată.

Dacă trebuie repornite mai multe servere, respectați ordinea dependențelor: mai întâi directorul și rețeaua, apoi bazele de date, apoi aplicațiile, apoi stațiile de lucru. ANSSI, agenția națională de securitate cibernetică a Franței, recomandă definirea acestei ordini de restaurare din timp, ținând cont de dependențe și de criticitatea aplicațiilor.

Cronometrați. Această cifră este RTO-ul dumneavoastră real.

5. Luați în considerare un DRP dacă serverul este critic

Dacă oprirea a costat deja prea mult sau dacă nu există echipament de înlocuire, DRP-ul servește la repornirea imediată pe o instanță de rezervă, din punctul ales, cât timp se repară echipamentul. Dacă acest server cade des sau dacă conducerea nu mai acceptă acest termen, el trebuie inclus în DRP sau în BCP după incident, în scris, nu doar într-o discuție de seară.

Modul degradat (pe hârtie, alt instrument) se declanșează în paralel cu etapele 3 și 4, nu după.

După incident: raportul

În săptămâna care urmează, notați ce a durat mai mult decât era prevăzut, ce a lipsit (parolă, cheie, contact, echipament) și ce se schimbă în plan. Dacă de vină este un atac, păstrați urmele și jurnalele: depuneți plângere la poliția din țara dumneavoastră înainte de a reinstala mașinile și notificați orice încălcare a securității datelor cu caracter personal autorității pentru protecția datelor din țara dumneavoastră (de exemplu APD în Belgia, CNPD în Luxemburg, CNIL în Franța) în termen de 72 de ore (RGPD, articolul 33).

La WeDoBack

WeDoBack poate restaura serverul complet, cu sistemul, aplicațiile și setările, sau doar fișierele. Copiile se află în afara serverului defect, criptate, cu cheia la client. Cu DRP, serverele repornesc pe instanțe de rezervă din versiunea aleasă, fără a aștepta achiziția unei mașini; activarea se facturează pe zi. Asistența este disponibilă la +33 9 72 50 78 28, între 09:00 și 13:00 și între 14:00 și 17:30 (ora Parisului). În afara acestui program, monitorizarea poate să fi trimis o alertă, dar restaurarea asistată așteaptă deschiderea, cu excepția unei alte organizări prevăzute în contract.

Întrebări frecvente

Trebuie să opresc serverul?

În cazul unei defecțiuni hardware evidente (miros de ars, discuri care țăcăne), da: nu-l mai reporniți. Dacă bănuiți un atac, izolați-l de rețea în loc să-l opriți: memoria poate conține elemente utile investigației, după cum amintesc autoritățile de securitate cibernetică, printre care ANSSI, agenția națională de securitate cibernetică a Franței.

Cât durează restaurarea unui server?

Depinde de volum, de debit, de metodă (fișiere sau imagine completă) și de disponibilitatea unui echipament de înlocuire. Fără o imagine de sistem testată, socotiți adesea între o jumătate de zi și două zile pentru un server fizic. Un DRP permite repornirea pe o instanță de rezervă, fără a aștepta echipamentul.

Trebuie să anunț pe altcineva în afară de furnizorul IT?

Dacă defecțiunea se datorează unui atac și sunt afectate date cu caracter personal, încălcarea trebuie notificată autorității pentru protecția datelor din țara dumneavoastră în termen de 72 de ore (RGPD, articolul 33). Anunțați și asigurătorul, dacă acoperă riscul cibernetic, și depuneți plângere la poliția din țara dumneavoastră înainte de a reinstala mașinile.

Aveți nevoie de ajutor acum?

Nu restaurați nimic înainte de a fi identificat o copie sănătoasă. Vă putem ghida.

Sunați la +33 9 72 50 78 28sau scrieți-ne

Vă confruntați chiar acum cu un incident?

Echipele noastre vă ajută să identificați copia potrivită și să o restaurați, de luni până vineri, între orele 9:00–13:00 și 14:00–17:30 (ora Parisului).