Trzy błędy kosztują najwięcej: brak przetestowanej kopii zapasowej, zdalny dostęp wystawiony do internetu bez MFA i pominięcie licencji w budżecie. Kopie zapasowe pozwoliły odtworzyć dane tylko w 54% incydentów ransomware, a błędna konfiguracja odpowiada za 40% podatności wykrywanych w audytach. Poniżej znajdziesz wszystkie dziewięć błędów z konkretnymi liczbami i gotową listą kontrolną do odhaczenia przed uruchomieniem serwera.
Co ustalić przed zakupem serwera – cztery rzeczy
Cztery rzeczy, które ustala się przed wyborem sprzętu:
- RTO – czas, w jakim usługa ma wrócić po awarii,
- RPO – maksymalna akceptowalna utrata danych liczona w czasie,
- koszt licencji – liczba rdzeni przekłada się wprost na liczbę pakietów licencyjnych,
- budżet odnowienia – termin wymiany sprzętu planowany już przy pierwszym zakupie.
RTO i RPO przesądzają o całej konfiguracji. Bez tych dwóch liczb nie da się racjonalnie zdecydować o poziomie RAID, redundancji zasilania ani częstotliwości kopii. Ustala się je przed zakupem, nie po awarii.
Licencje to najczęstsza niespodzianka kosztowa pierwszego wdrożenia. Windows Server 2025 wymaga zalicencjonowania wszystkich rdzeni fizycznych, z minimum 8 licencji na procesor i minimum 16 licencji na serwer – także jednoprocesorowy. Serwer 8-rdzeniowy i tak kosztuje 16 licencji. Edycja Standard obejmuje dwa środowiska (OSE); każde kolejne dwa wymagają ponownego zalicencjonowania wszystkich rdzeni maszyny.
Uwaga na próg edycji Essentials: obejmuje ona do 10 rdzeni i jedną maszynę wirtualną na serwerze jednoprocesorowym, dla firm do 25 użytkowników i 50 urządzeń. Firma rosnąca z 20 do 30 osób uderza w ścianę licencyjną i musi zmienić edycję.
Czwarta rzecz to budżet odnowienia. Od 53% do 64% firm trzyma sprzęt serwerowy 3,5–6 lat, a 78% serwerów starszych niż 4 lata z podniesionym obciążeniem traci niezawodność (badanie ankietowe ITIC, 2024, hostowane przez producenta sprzętu). Odświeżanie co trzy lata ograniczyło przestój u 95% organizacji. Wymianę planuje się przy pierwszym zakupie, nie gdy serwer zacznie się sypać. Jak dobrać klasę sprzętu, rozkładamy w przewodniku „Jaki serwer wybrać?”, a wybór między nowym a odnowionym – w tekście nowy serwer czy recertyfikowany.
Czy na pewno potrzebujesz własnego serwera?
Własny serwer nie jest jedyną drogą. W 2025 r. usługi chmurowe kupiło 55,3% przedsiębiorstw w Polsce (GUS). W skali UE płatnych usług chmurowych używa 52,74% firm, ale tylko 28,2% kupuje moc obliczeniową do uruchamiania własnego oprogramowania – co znaczy, że dla większości firm pytanie o własną maszynę pozostaje otwarte.
Kryteria wyboru sprowadzają się do trzech pytań.
- Kontrola nad danymi. Jeśli dane muszą zostać u Ciebie, wybierasz własny serwer.
- Charakter obciążenia. Stabilne i przewidywalne przemawia za własną maszyną, zmienne i sezonowe za chmurą.
- Zaplecze techniczne. Brak osoby do utrzymania serwera przesuwa decyzję w stronę usług zarządzanych.
Najczęściej sprawdza się model hybrydowy – systemy krytyczne lokalnie, wybrane usługi w chmurze. Więcej o tej kalkulacji w tekście o przewadze sprzętu on-premise nad chmurą. Osobne pytanie, ile maszyn kupić, rozstrzygamy w analizie o doborze liczby serwerów – tam znajdziesz progi klastrowe i rachunek licencyjny.
Błędy konfiguracji serwera – tu powstaje 40% podatności
Pierwszy serwer psuje się na ustawieniach, nie na komponentach. W audytach przeprowadzonych przez CERT Polska najliczniejszą kategorią wykrytych podatności była błędna konfiguracja zabezpieczeń systemowych – 40% wszystkich znalezisk. (Dane pochodzą z audytów aplikacji webowych, nie serwerów jako takich, ale kategoria błędu jest ta sama.)
Konfiguracja przed komponentami – struktura podatności. Dane: CERT Polska, Raport roczny 2024 (klasyfikacja OWASP Top Ten 2021).
Najbardziej obrazowy przykład to zdalny dostęp wystawiony do internetu. CERT Polska przeskanował 7 806 serwerów VNC w polskiej adresacji, testując pięć popularnych haseł – i znalazł 299 instancji o niedostatecznych zabezpieczeniach, w tym panele sterowania stacjami uzdatniania wody, piecami przemysłowymi i małymi elektrowniami wodnymi. Hasła w VNC są ograniczone do 8 znaków, a usługa nie limituje liczby nieudanych prób logowania.
Drugi błąd tej samej kategorii: baza danych dostępna z publicznego internetu. CERT Polska wskazał to jako złą praktykę administratorów polskich placówek medycznych – w tym samym badaniu wykryto oprogramowanie z zakodowanym na stałe, identycznym we wszystkich instalacjach hasłem do bazy (CVE-2024-1228, CVE-2024-3699, CVE-2024-3700).
Trzeci to brak uwierzytelniania wieloskładnikowego przy dostępie zdalnym – główny zidentyfikowany wektor ataków ransomware w Polsce w 2024 r. Samo MFA jednak nie wystarcza: prompt bombing, czyli zasypywanie użytkownika żądaniami MFA, pojawił się w 14% incydentów socjotechnicznych (Verizon DBIR 2025, raport komercyjny). Konfiguruj metody odporne, na przykład number matching.
Na koniec zasada porządkowa z NIST SP 800-123 (publikacja z 2008 r., zasady ogólne pozostają aktualne): warunkiem wstępnym jakichkolwiek działań zabezpieczających jest posiadanie polityki bezpieczeństwa i zaplanowanie instalacji przed jej rozpoczęciem. Z systemu produkcyjnego usuwa się wszystkie zbędne kompilatory i nieużywane usługi.
Pierwszy serwer w firmie: kopia zapasowa. Czy RAID to backup?
RAID nie jest kopią zapasową. RAID chroni przed awarią dysku i utrzymuje ciągłość pracy. Backup chroni przed utratą, zaszyfrowaniem i błędem człowieka. Redundancja to zdolność do dalszej pracy po awarii komponentu, kopia zapasowa to możliwość odtworzenia stanu sprzed zdarzenia. Jedno nie zastępuje drugiego – szerzej piszemy o tym w tekście „RAID – ochrona danych czy zbędny wydatek?”.
Sam backup nie wystarcza, jeśli nikt go nie testuje. Wykorzystanie kopii zapasowych do odtworzenia zaszyfrowanych danych spadło do 54% incydentów – najniższego poziomu od sześciu lat, a okup zapłaciło 49% ofiar (badanie Sophos 2025 na próbie 3 400 organizacji, źródło komercyjne). Co gorsza, wśród firm, które zapłaciły więcej niż początkowe żądanie, 38% wskazało jako powód awarię własnych kopii zapasowych. Nietestowany backup przekłada się wprost na wyższy okup.
Do tego dochodzi mechanizm, o którym mało kto mówi. Operatorzy ransomware zazwyczaj próbują zniszczyć kopie zapasowe przed rozpoczęciem szyfrowania. CERT Polska odnotował, że atakujący mieli dostęp do infrastruktury wiele miesięcy przed szyfrowaniem – przy krótkiej retencji logów nie da się ustalić, która kopia jest czysta. Retencja logów jest częścią strategii backupu, nie osobnym tematem.
Wytyczne CISA, FBI, NSA i MS-ISAC zalecają trzy rzeczy naraz:
- kopie offline i zaszyfrowane, poza zasięgiem zaatakowanego systemu,
- regularne testowanie dostępności i integralności kopii w scenariuszu odtwarzania,
- aktualne „złote obrazy” (golden images) systemów krytycznych – szablony z prekonfigurowanym systemem i aplikacjami, pozwalające szybko odbudować serwer od zera.
Skala kosztu przy braku działającej kopii: średni koszt usunięcia skutków ataku bez okupu wyniósł 638 536 USD w firmach zatrudniających 100–250 osób (Sophos 2025, dane globalne, traktować jako rząd wielkości). Pełną sprawność w ciągu tygodnia odzyskało 53% organizacji, a 18% potrzebowało ponad miesiąca. Jak zaplanować warstwę kopii, opisujemy w sekcji o archiwizacji danych.
Jaka temperatura w serwerowni? warunki środowiskowe
Zalecany zakres temperatury na wlocie powietrza do sprzętu IT to 18–27°C. Dla klasy A1, obejmującej serwery i macierze enterprise, dopuszczalny zakres to 15–32°C przy maksymalnym punkcie rosy 17°C. Kluczowy niuans: temperaturę mierzy się na wlotach powietrza sprzętu, nie jako średnią w pomieszczeniu – to rozróżnienie decyduje o tym, czy pomiar cokolwiek znaczy.
|
Parametr |
Sprzęt IT (klasa A1) |
Nośniki taśmowe |
|
Temperatura zalecana |
18–27°C na wlocie |
15–32°C |
|
Temperatura dopuszczalna |
15–32°C |
15–32°C |
|
Maksymalny punkt rosy |
17°C |
22°C |
|
Wilgotność względna |
wg klasy sprzętu |
20–80% |
|
Tempo zmiany temperatury |
kontrolowane |
poniżej 5°C na godzinę |
Dwa błędy sprzętowe warte osobnej uwagi. Pierwszy to oszczędność na pamięci ECC – w skali roku około 9,62% serwerów doświadcza korygowalnych błędów pamięci (Facebook / CMU, 2015; dane z infrastruktury hiperskalowej, traktować jako dowód powszechności zjawiska). Drugi to planowanie redundancji na podstawie karty katalogowej: rzeczywisty wskaźnik awaryjności dysków SSD bywa dla niektórych modeli nawet o 70% wyższy niż deklarowany (Microsoft Research, 2016).
Trzeci błąd to wybór najtańszego sprzętu bez wsparcia. Serwery bezmarkowe notują 60 minut nieplanowanego przestoju rocznie wobec 20 minut dla Dell PowerEdge, a 42% z nich przekracza 4 godziny przestoju rocznie wobec 8% dla PowerEdge (badanie ankietowe ITIC, 2024, hostowane przez producenta). Ofertę sprzętu z gwarancją i wsparciem znajdziesz w kategorii serwerów Tower i Rack.
Utrzymanie pierwszego serwera w firmie po uruchomieniu – aktualizacje i okno serwisowe
Wykorzystanie podatności jako wektora wejścia odpowiada za 20% naruszeń, ze wzrostem o 34% rok do roku. Udział urządzeń brzegowych i VPN wzrósł niemal ośmiokrotnie, z 3% do 22%. Tylko około 54% tych podatności załatano w ciągu roku, przy medianie czasu naprawy 32 dni (Verizon DBIR 2025, raport komercyjny). „Załatamy w wolnej chwili” to realny scenariusz przejęcia.
Polska skala zaniedbań jest udokumentowana. W marcu 2024 r. w polskiej sieci działały 2 462 podatne instancje FortiOS. CERT Polska wysłał w 2024 r. 11 913 powiadomień dotyczących 119 różnych podatności – a najskuteczniejszym sposobem skłonienia podmiotu do reakcji okazał się kontakt telefoniczny, bo e-maile na ogólne adresy często nie docierały do odpowiedzialnych osób.
Polityka aktualizacji sprowadza się do trzech elementów:
- Harmonogram. Stały termin instalacji poprawek, nie „w wolnej chwili”.
- Właściciel procesu. Imiennie wskazana osoba odbierająca powiadomienia o podatnościach.
- Priorytetyzacja. Urządzenia brzegowe i VPN łatane w pierwszej kolejności – ich udział w atakach wzrósł z 3% do 22%.
Zaplanuj też okno serwisowe. 72% organizacji przeznacza od 2 do 8 godzin miesięcznie na planowany przestój – łatanie, testy, aktualizacje. Przy jednym serwerze te godziny to przestój całej firmy, więc wyznacz je poza godzinami pracy i zakomunikuj zespołowi z wyprzedzeniem.
Na koniec warstwa organizacyjna, którą łatwo pominąć. Ofiary ransomware wskazywały średnio 2,7 czynnika, które doprowadziły do ataku: nieznana luka w zabezpieczeniach (40%), brak ludzi i zasobów (39%) oraz brak kompetencji (39%) (Sophos 2025, próba enterprise, źródło komercyjne). Dwa z trzech głównych czynników to problem organizacyjny, nie sprzętowy – przy pierwszym serwerze ustal od razu, kto go utrzymuje.
Lista kontrolna przed uruchomieniem serwera
Przejdź te osiem punktów, zanim serwer trafi do produkcji.
- Ustal RTO i RPO. Zapisz, ile godzin przestoju i ile utraconych danych firma akceptuje.
- Policz licencje. Sprawdź liczbę rdzeni i wymaganą liczbę pakietów licencyjnych przed zamówieniem sprzętu.
- Usuń zbędne usługi. Wyłącz nieużywane usługi i kompilatory z systemu produkcyjnego.
- Zamknij dostęp z internetu. Zdalny pulpit i baza danych nie mają publicznych adresów; dostęp wyłącznie przez VPN.
- Włącz odporne MFA. Skonfiguruj number matching, żeby prompt bombing nie zadziałał.
- Skonfiguruj kopię offline. Zaszyfrowana, poza zasięgiem serwera, z ustaloną retencją logów.
- Przetestuj odtwarzanie. Odtwórz dane z kopii na czystym środowisku i zmierz, ile to trwało.
- Wyznacz okno serwisowe i właściciela. Wskaż osobę odpowiedzialną za aktualizacje i reagowanie na powiadomienia o podatnościach.
Czy NIS2 wymaga testowania kopii zapasowych?
Dla podmiotów objętych regulacją – tak. Rozporządzenie wykonawcze (UE) 2024/2690 do dyrektywy NIS2 wymaga utrzymywania planu ciągłości działania i odtwarzania po awarii, kopii zapasowych oraz zapewnienia odpowiedniego poziomu redundancji zasobów. Plany te podlegają okresowemu testowaniu – testowanie odtwarzania przestaje więc być dobrą praktyką, a staje się obowiązkiem. Zakres podmiotowy warto potwierdzić dla swojej branży; nie każda firma jest objęta regulacją. Szerzej piszemy o tym w tekście o cyberbezpieczeństwie w myśl dyrektywy NIS2.
Od czego zacząć?
Zacznij od dwóch liczb i jednego testu: ustal RTO i RPO, policz licencje, a potem odtwórz dane z kopii, zanim serwer wejdzie do produkcji. Te trzy kroki eliminują większość błędów opisanych wyżej, bo wymuszają zaplanowanie tego, co zwykle odkłada się „na później”. Reszta – hardening, MFA, okno serwisowe – układa się już wokół nich.
Napisz nam, ilu masz użytkowników, co ma działać na serwerze i jaki przestój jest dopuszczalny, a dobierzemy konfigurację pod te wymagania – z RAID, kontrolerem i redundancją zasilania dopasowanymi do ustalonego RTO. Sprzęt dostajesz przetestowany, z gotową konfiguracją iDRAC/iLO i objęty gwarancją. Pełną ofertę znajdziesz w kategorii serwerów, a dodatkowe materiały – w naszej Bazie Wiedzy.
FAQ
Czy RAID zastępuje kopię zapasową?
Nie. RAID chroni przed awarią dysku i utrzymuje ciągłość pracy, ale nie cofnie zaszyfrowania przez ransomware, skasowania pliku ani błędu człowieka. Kopia zapasowa i RAID to dwie osobne warstwy ochrony.
Jak często trzeba testować odtwarzanie kopii zapasowej?
Regularnie, w scenariuszu pełnego odtwarzania po awarii – zalecają to wspólne wytyczne CISA, FBI, NSA i MS-ISAC. Powód jest praktyczny: kopie pozwoliły odtworzyć dane tylko w 54% incydentów ransomware, a 38% firm płacących wyższy okup wskazało awarię własnego backupu.
Jaka temperatura powinna być w serwerowni?
Zalecany zakres na wlocie powietrza do sprzętu to 18–27°C, a dopuszczalny dla klasy A1 to 15–32°C przy punkcie rosy do 17°C. Temperaturę mierzy się na wlotach sprzętu, nie jako średnią w pomieszczeniu.
Czy pierwszy serwer można wystawić do internetu?
Nie należy udostępniać publicznie zdalnego pulpitu ani bazy danych. CERT Polska przeskanował 7 806 serwerów VNC w polskiej adresacji i znalazł 299 instancji o niedostatecznych zabezpieczeniach, w tym panele sterowania infrastrukturą przemysłową. Dostęp zdalny prowadź przez VPN z MFA.
Ile licencji Windows Server potrzebuje serwer 8-rdzeniowy?
Minimum 16 licencji rdzeniowych. Windows Server 2025 wymaga licencjonowania wszystkich rdzeni fizycznych, z minimum 8 licencji na procesor i minimum 16 na serwer – także jednoprocesorowy.
Co ustalić przed zakupem pierwszego serwera?
Cztery rzeczy: RTO (czas powrotu usługi), RPO (akceptowalna utrata danych), koszt licencji oraz budżet odnowienia sprzętu. Bez RTO i RPO nie da się racjonalnie dobrać poziomu RAID ani redundancji zasilania.
Co to jest złoty obraz (golden image)?
To szablon systemu z prekonfigurowanym systemem operacyjnym i aplikacjami, pozwalający szybko odbudować serwer od zera. Utrzymywanie aktualnych złotych obrazów systemów krytycznych zalecają wytyczne CISA, FBI, NSA i MS-ISAC.
Bibliografia
- CERT Polska (NASK-PIB) – Raport roczny 2024. Krajobraz bezpieczeństwa polskiego internetu – https://cert.pl/uploads/docs/Raport_CP_2024.pdf
- NIST Special Publication 800-123 – Guide to General Server Security (2008) – https://nvlpubs.nist.gov/nistpubs/legacy/sp/nistspecialpublication800-123.pdf
- CISA, FBI, NSA, MS-ISAC – #StopRansomware Guide (2023) – https://media.defense.gov/2023/May/23/2003227891/-1/-1/1/CSI-StopRansomware-Guide.PDF
- Verizon – 2025 Data Breach Investigations Report – https://www.verizon.com/business/resources/reports/2025-dbir-data-breach-investigations-report.pdf
- Verizon – 2025 DBIR: Small- and Medium-Sized Business Snapshot – https://www.verizon.com/business/resources/infographics/2025-dbir-smb-snapshot.pdf
- Sophos – The State of Ransomware 2025 (badanie producenta, 3 400 organizacji) – https://greymatter.com/wp-content/uploads/2025/06/sophos-state-of-ransomware-2025.pdf
- Sophos – The State of Ransomware in Enterprise 2025 (badanie producenta) – https://assets.sophos.com/X24WTUEQ/at/gspkf9pb6jsvt4hrv2z8kjj/sophos-state-of-ransomware-in-enterprise-2025.pdf
- ITIC – 2024 Global Server Hardware, Server OS Reliability Report (badanie ankietowe, host: producent) – https://www.lenovo.com/content/dam/lenovo/dcg/global/en/products/servers/itic-2024-global-server-hardware-server-os-reliability-report.pdf
- Lawrence Berkeley National Laboratory – Thermal Guidelines and Temperature Measurements in Data Centers (2020) – https://datacenters.lbl.gov/sites/default/files/FINAL%20Thermal%20Guidelines%20and%20Temp%20Measurements%209-15-2020.pdf
- ASHRAE – Equipment Thermal Guidelines for Data Processing Environments, Reference Card (2015) – https://xp20.ashrae.org/datacom1_4th/ReferenceCard.pdf
- Revisiting Memory Errors in Large-Scale Production Data Centers (Facebook / CMU, DSN 2015) – https://users.ece.cmu.edu/~omutlu/pub/memory-errors-at-facebook_dsn15.pdf
- SSD Failures in Datacenters: What? When? and Why? (Microsoft Research, 2016) – https://www.microsoft.com/en-us/research/wp-content/uploads/2016/08/a7-narayanan.pdf
- Microsoft – Windows Server 2025 Licensing Guide (2025) – https://www.licensingschool.co.uk/wp-content/uploads/2025/02/Licensing_guide_PLT_Windows_Server_2025-February-2025.pdf
- ENISA – Technical Implementation Guidance on Cybersecurity Risk Management Measures, v1.0 (2025) – https://www.enisa.europa.eu/sites/default/files/2025-06/ENISA_Technical_implementation_guidance_on_cybersecurity_risk_management_measures_version_1.0.pdf
- Joint Research Centre (KE) – 2025 Best Practice Guidelines for the EU Code of Conduct on Data Centre Energy Efficiency – https://publications.jrc.ec.europa.eu/repository/handle/JRC141521
- GUS – Społeczeństwo informacyjne w Polsce w 2025 r. – https://stat.gov.pl/files/gfx/portalinformacyjny/pl/defaultaktualnosci/5497/2/15/1/spoleczenstwo_informacyjne_w_polsce_w_2025_r..pdf
- Eurostat – Cloud computing: statistics on the use by enterprises – https://ec.europa.eu/eurostat/statistics-explained/SEPDF/cache/37043.pdf


































































































