要点
- 在动手之前,先记下时间和故障现象:这将是您选择正确副本的出发点。
- 多台机器同时受影响,或文件被大量重命名:这是攻击,而非故障。请立即隔离,并按照勒索软件应对指南处理。
- 如果服务器硬盘发出异响,请不要反复重启:每一次启动都可能彻底损坏一块濒临失效的硬盘。
- 从最近一次成功且早于事故发生的备份任务恢复,并事先打开该恢复点中的一个测试文件进行验证。
- 记录恢复上线所用的时间:这就是您实际的 RTO。
1. 诊断故障,不要盲目关机
记下时间和故障现象:网络完全中断、蓝屏、硬盘异响、应用程序无法打开、出现加密提示信息。
- 电源、交换机、网线。所谓“宕机”的服务器,有时只是网络链路断了。其他机器是否有响应?NAS 是否有响应?
- 仅一项服务异常。机器能启动,但应用程序无法运行。这与硬盘损坏相比,所需时间和恢复方式都不相同。
- 多台机器同时出现问题,或文件被大量重命名。请将其视为攻击,而非硬件故障:切断受影响网络的互联网连接,断开受感染机器的网络但不要关机,然后参阅勒索软件刚刚发作。不要在仍处于攻击中的网络上执行恢复。
如果物理服务器有焦糊味,或硬盘已无任何声响,而您又没有副本,请停止反复开机:每一次启动都可能加重硬盘损坏。此时,备份副本应成为首要依靠。
2. 判断数据是否完好
有三种情况:
- 系统已损坏,但数据盘通过其他连接方式或 Live CD 仍可访问。可以先紧急复制到一块健康的硬盘上,再规范地进行恢复。但这份紧急副本不能替代异地备份:它可能并不完整。
- 文件仍在且可以打开。属于软件故障或部分硬件故障,修复即可解决。如果当前状态仍然健康,请在尝试任何可能造成破坏的修复操作之前,先备份当前状态。
- 文件无法读取、丢失或已被加密。生产环境已不能作为数据来源,只有事故前的备份才可以。
3. 确定最近的恢复点
在备份控制台中,选取最近一次成功的备份任务,并确认它早于事故发生时间。如果故障是今天才发现的数据损坏,但实际上一周前就已开始,那么昨天的备份就不是合适的选择。在启动完整恢复之前,请先打开该恢复点中的一个测试文件。
确认加密密钥存放在哪里。没有密钥,恢复点虽然存在,却无法读取。
4. 执行恢复
- 仅恢复文件:适用于系统正常、只缺少某个文件夹的情况。
- 恢复整台服务器:适用于系统已损坏的情况,将镜像恢复到同等硬件或虚拟机上。这比手动重装更快,前提是该镜像在一年内至少测试过一次。
- 在排除疑虑之前,不要覆盖可能保存着唯一一份未备份最新数据的硬盘。
如果需要重新启动多台服务器,请遵循依赖关系的顺序:先目录服务和网络,再数据库,然后是应用程序,最后是终端电脑。法国国家信息系统安全局(ANSSI)建议事先确定这一恢复顺序,并考虑各应用之间的依赖关系及其重要程度。
请记录所用时间。这个数字就是您实际的 RTO。
5. 如果服务器至关重要,请考虑灾难恢复计划(DRP)
如果停机已经造成了过高的损失,或者没有可替换的硬件,灾难恢复计划(DRP)可以让您从选定的恢复点出发,在备用实例上立即重新启动,同时争取时间修复硬件。如果这台服务器经常宕机,或者管理层已无法再接受这样的停机时长,那么在事故之后,应以书面形式将其纳入灾难恢复计划(DRP)或业务连续性计划(BCP),而不只是当晚口头讨论一下。
降级运行模式(纸质流程、替代工具)应与第 3 步和第 4 步同步启动,而不是事后再启动。
事故之后:撰写复盘报告
在一周内,记录下哪些环节耗时超出预期、缺少了什么(密码、密钥、联系人、硬件),以及计划中需要调整的内容。如果起因是攻击,请保留相关痕迹和日志:应在重新安装设备之前报案,而个人数据泄露须在 72 小时内向 CNIL 报告。
WeDoBack 的做法
WeDoBack 可以恢复整台服务器(包括系统、软件和配置),也可以只恢复文件。备份副本存放在故障服务器之外,经过加密,密钥由客户自行保管。借助灾难恢复计划(DRP),服务器可以从所选版本在备用实例上重新启动,无需等待采购新设备;启用费用按天计算。技术支持热线为 +33 9 72 50 78 28,服务时间为 9:00–13:00 和 14:00–17:30(巴黎时间)。在此时间之外,监控系统可能已经发出告警,但协助恢复操作需等到服务时间开始后进行,合同另有约定的除外。
常见问题
是否应该关闭服务器?
如果确认是硬件故障(有焦糊味、硬盘发出异响),是的:请停止反复重启。如果怀疑遭到攻击,请将其与网络隔离,而不是关机:正如法国政府网络安全援助平台 Cybermalveillance.gouv.fr 所提醒的,内存中可能保留有助于调查的线索。
恢复一台服务器需要多长时间?
这取决于数据量、带宽、恢复方式(文件级还是完整镜像)以及是否有可用的替换硬件。如果没有经过测试的系统镜像,一台物理服务器通常需要半天到两天。灾难恢复计划(DRP)可让您在备用实例上重新启动,无需等待硬件到位。
除了 IT 服务商,还需要通知其他人吗?
如果故障由攻击引起且涉及个人数据,必须在 72 小时内向法国数据保护监管机构 CNIL 报告该数据泄露事件(GDPR 第 33 条)。如果您的保险涵盖网络风险,也请通知保险公司,并在重新安装设备之前向警方报案。
参考来源
文献查阅时间:2026 年 10 月。
- 勒索软件:贵组织遭受攻击时应如何应对? — Cybermalveillance.gouv.fr
- 信息系统备份——基本原则(ANSSI-BP-100,v1.1,2025 年 11 月 27 日) — ANSSI
- 个人数据泄露:应遵守的规则 — CNIL
- SP 800-34 Rev. 1,联邦信息系统应急规划指南 — NIST
- 灾难恢复计划(DRP)方案 — WeDoBack
正在遭遇突发事件?
我们的团队将协助您找到可用的数据副本并完成恢复,服务时间为周一至周五 9:00–13:00 及 14:00–17:30(巴黎时间)。
