Startsida›Guider›Vad gör vi om…

Vad gör vi om…

Vår server har gått ner: vad gör vi nu?

En server som har gått ner hanteras i den här ordningen: förstå felet, ta reda på om data fortfarande går att läsa, välja den senaste friska återställningspunkten, återställa och först därefter avgöra om servern borde ha haft en färdig reservlösning. Att återställa innan den friska punkten är identifierad kan innebära att man skriver över den enda kopia som fortfarande är bra.

Uppdaterad i oktober 20263 min läsning5 citerade källor

Det viktigaste

  • Anteckna tidpunkt och symptom innan ni rör något: det blir er utgångspunkt för att välja rätt kopia.
  • Flera maskiner drabbade eller filer som byter namn i stor skala: det är en attack, inte ett haveri. Isolera och följ guiden om ransomware.
  • Starta inte om och om igen en server vars diskar låter: varje uppstart kan ge en döende disk nådastöten.
  • Återställ från det senaste jobbet som är lyckat och äldre än incidenten, efter att ha öppnat en testfil från den punkten.
  • Ta tid på återstarten: det är ert verkliga RTO.

1. Ställ en diagnos, utan att stänga av allt på måfå

Anteckna tidpunkt och symptom: inget nätverk alls, blåskärm, diskar som klickar, ett program som inte startar, ett krypteringsmeddelande.

  • Ström, switch, kabel. En server som ”gått ner” är ibland bara en död länk. Svarar de andra maskinerna? Svarar NAS-enheten?
  • En enda tjänst. Maskinen startar, men inte programmet. Det innebär inte samma tidsåtgång eller samma återställning som en död disk.
  • Flera maskiner samtidigt, eller filer som byter namn i stor skala. Behandla det som en attack, inte som ett hårdvarufel: bryt internetåtkomsten för det drabbade nätverket, koppla bort de drabbade maskinerna utan att stänga av dem och gå vidare till Ett ransomware-angrepp har just startat. Återställ inte till ett nätverk som brinner.

Om den fysiska servern luktar bränt eller diskarna inte hörs och ni saknar kopia, sluta starta om den gång på gång: varje uppstart kan förvärra en döende disk. Säkerhetskopian blir då högsta prioritet.

2. Ta reda på om data är intakta

Tre lägen:

  • Systemet är dött, men datadiskarna svarar fortfarande via en annan anslutning eller en live-CD. Det går att nödkopiera till en frisk disk och sedan återställa ordentligt. Den nödkopian är inget skäl att hoppa över säkerhetskopian utanför kontoret: den kan vara ofullständig.
  • Filerna finns kvar och går att öppna. Programfel eller partiellt hårdvarufel. En reparation kan räcka. Säkerhetskopiera det aktuella läget innan ni provar destruktiva reparationer, om läget fortfarande är friskt.
  • Filerna är oläsliga, saknas eller är krypterade. Produktionsmiljön är inte längre en källa. Det är bara en tidigare säkerhetskopia.

3. Identifiera den senaste återställningspunkten

Välj i säkerhetskopieringskonsolen det senaste lyckade jobbet och kontrollera att det är äldre än incidenten. Om felet är en korruption som upptäcktes i dag men började för en vecka sedan är gårdagens jobb en dålig kandidat. Öppna en testfil från den punkten innan ni startar den fullständiga återställningen.

Ta reda på var krypteringsnyckeln finns. Utan den finns punkten, men den går inte att läsa.

4. Återställ

  • Endast filer om systemet är friskt och bara en mapp saknas.
  • Hela servern om systemet är dött: avbildning till likvärdig hårdvara eller till en virtuell maskin. Det går snabbare än en manuell ominstallation, förutsatt att avbildningen har testats minst en gång under året.
  • Återställ inte ovanpå en disk som kanske innehåller de enda färska data som inte säkerhetskopierats, så länge den osäkerheten inte är utredd.

Om flera servrar ska startas om, följ beroendeordningen: katalogtjänst och nätverk först, sedan databaser, därefter program och sist arbetsstationer. ANSSI, Frankrikes nationella cybersäkerhetsmyndighet, rekommenderar att den här återställningsordningen bestäms i förväg, med hänsyn till programmens beroenden och kritikalitet.

Ta tid. Den siffran är ert verkliga RTO.

5. Överväg en DRP om servern är kritisk

Om avbrottet redan har kostat för mycket, eller om det inte finns någon ersättningshårdvara, gör katastrofåterställningsplanen (DRP) det möjligt att starta om nu på en reservinstans, från den valda punkten, medan hårdvaran repareras. Om servern ofta går ner, eller om ledningen inte längre accepterar den tidsåtgången, ska den föras in i DRP eller BCP efter incidenten, skriftligt, inte bara i kvällens samtal.

Nödläget (papper, annat verktyg) aktiveras parallellt med steg 3 och 4, inte efteråt.

Efter incidenten: rapporten

Anteckna inom en vecka vad som tog längre tid än väntat, vad som saknades (lösenord, nyckel, kontakt, hårdvara) och vad som ändras i planen. Om orsaken är en attack, bevara spår och loggar: polisanmäl i ert land innan maskinerna installeras om, och anmäl varje personuppgiftsincident till dataskyddsmyndigheten i ert land (till exempel APD i Belgien, CNPD i Luxemburg, CNIL i Frankrike) inom 72 timmar (dataskyddsförordningen, GDPR, artikel 33).

Hos WeDoBack

WeDoBack kan återställa hela servern, med system, program och inställningar, eller bara filerna. Kopiorna ligger utanför den havererade servern, är krypterade och nyckeln finns hos kunden. Med DRP startar servrarna om på reservinstanser från den valda versionen, utan att ni behöver vänta på att köpa en ny maskin; aktiveringen debiteras per dag. Supporten nås på +33 9 72 50 78 28, kl. 9.00–13.00 och 14.00–17.30 (Paris-tid). Utanför dessa tider kan övervakningen ha larmat, men den assisterade återställningen väntar tills supporten öppnar, om inget annat har avtalats.

Vanliga frågor

Ska vi stänga av servern?

Vid ett konstaterat hårdvarufel (brandlukt, diskar som klickar): ja, sluta starta om den. Om ni misstänker en attack bör ni isolera den från nätverket i stället för att stänga av den: minnet kan innehålla spår som är användbara för utredningen, vilket cybersäkerhetsmyndigheterna påpekar, bland annat ANSSI, Frankrikes nationella cybersäkerhetsmyndighet.

Hur lång tid tar det att återställa en server?

Det beror på datamängden, bandbredden, metoden (filer eller fullständig avbildning) och om det finns ersättningshårdvara. Utan en testad systemavbildning tar det ofta från en halv dag till två dagar för en fysisk server. Med en katastrofåterställningsplan (DRP) kan ni starta om på en reservinstans utan att vänta på hårdvaran.

Behöver vi informera någon annan än vår IT-leverantör?

Om haveriet beror på en attack och personuppgifter berörs ska personuppgiftsincidenten anmälas till dataskyddsmyndigheten i ert land inom 72 timmar (dataskyddsförordningen, GDPR, artikel 33). Kontakta även ert försäkringsbolag om det täcker cyberrisker, och polisanmäl i ert land innan maskinerna installeras om.

Behöver ni hjälp nu?

Återställ ingenting innan ni har identifierat en ren kopia. Vi kan vägleda er.

Ring +33 9 72 50 78 28eller skriv till oss

Pågående incident?

Vårt team hjälper er att identifiera rätt kopia och återställa, måndag–fredag kl. 9.00–13.00 och 14.00–17.30 (CET).