Pierwszy serwer w firmie – czego unikać przy pierwszym wdrożeniu?

Trzy błędy kosztują najwięcej: brak przetestowanej kopii zapasowej, zdalny dostęp wystawiony do internetu bez MFA i pominięcie licencji w budżecie. Kopie zapasowe pozwoliły odtworzyć dane tylko w 54% incydentów ransomware, a błędna konfiguracja odpowiada za 40% podatności wykrywanych w audytach. Poniżej znajdziesz wszystkie dziewięć błędów z konkretnymi liczbami i gotową listą kontrolną do odhaczenia przed uruchomieniem serwera.

Co ustalić przed zakupem serwera – cztery rzeczy

Cztery rzeczy, które ustala się przed wyborem sprzętu:

  • RTO – czas, w jakim usługa ma wrócić po awarii,
  • RPO – maksymalna akceptowalna utrata danych liczona w czasie,
  • koszt licencji – liczba rdzeni przekłada się wprost na liczbę pakietów licencyjnych,
  • budżet odnowienia – termin wymiany sprzętu planowany już przy pierwszym zakupie.

RTO i RPO przesądzają o całej konfiguracji. Bez tych dwóch liczb nie da się racjonalnie zdecydować o poziomie RAID, redundancji zasilania ani częstotliwości kopii. Ustala się je przed zakupem, nie po awarii.

Licencje to najczęstsza niespodzianka kosztowa pierwszego wdrożenia. Windows Server 2025 wymaga zalicencjonowania wszystkich rdzeni fizycznych, z minimum 8 licencji na procesor i minimum 16 licencji na serwer – także jednoprocesorowy. Serwer 8-rdzeniowy i tak kosztuje 16 licencji. Edycja Standard obejmuje dwa środowiska (OSE); każde kolejne dwa wymagają ponownego zalicencjonowania wszystkich rdzeni maszyny.

Uwaga na próg edycji Essentials: obejmuje ona do 10 rdzeni i jedną maszynę wirtualną na serwerze jednoprocesorowym, dla firm do 25 użytkowników i 50 urządzeń. Firma rosnąca z 20 do 30 osób uderza w ścianę licencyjną i musi zmienić edycję.

Czwarta rzecz to budżet odnowienia. Od 53% do 64% firm trzyma sprzęt serwerowy 3,5–6 lat, a 78% serwerów starszych niż 4 lata z podniesionym obciążeniem traci niezawodność (badanie ankietowe ITIC, 2024, hostowane przez producenta sprzętu). Odświeżanie co trzy lata ograniczyło przestój u 95% organizacji. Wymianę planuje się przy pierwszym zakupie, nie gdy serwer zacznie się sypać. Jak dobrać klasę sprzętu, rozkładamy w przewodniku „Jaki serwer wybrać?”, a wybór między nowym a odnowionym – w tekście nowy serwer czy recertyfikowany.

Czy na pewno potrzebujesz własnego serwera?

Własny serwer nie jest jedyną drogą. W 2025 r. usługi chmurowe kupiło 55,3% przedsiębiorstw w Polsce (GUS). W skali UE płatnych usług chmurowych używa 52,74% firm, ale tylko 28,2% kupuje moc obliczeniową do uruchamiania własnego oprogramowania – co znaczy, że dla większości firm pytanie o własną maszynę pozostaje otwarte.

Kryteria wyboru sprowadzają się do trzech pytań.

  • Kontrola nad danymi. Jeśli dane muszą zostać u Ciebie, wybierasz własny serwer.
  • Charakter obciążenia. Stabilne i przewidywalne przemawia za własną maszyną, zmienne i sezonowe za chmurą.
  • Zaplecze techniczne. Brak osoby do utrzymania serwera przesuwa decyzję w stronę usług zarządzanych.

Najczęściej sprawdza się model hybrydowy – systemy krytyczne lokalnie, wybrane usługi w chmurze. Więcej o tej kalkulacji w tekście o przewadze sprzętu on-premise nad chmurą. Osobne pytanie, ile maszyn kupić, rozstrzygamy w analizie o doborze liczby serwerów – tam znajdziesz progi klastrowe i rachunek licencyjny.

Błędy konfiguracji serwera – tu powstaje 40% podatności

Pierwszy serwer psuje się na ustawieniach, nie na komponentach. W audytach przeprowadzonych przez CERT Polska najliczniejszą kategorią wykrytych podatności była błędna konfiguracja zabezpieczeń systemowych – 40% wszystkich znalezisk. (Dane pochodzą z audytów aplikacji webowych, nie serwerów jako takich, ale kategoria błędu jest ta sama.)

Konfiguracja przed komponentami – struktura podatności. Dane: CERT Polska, Raport roczny 2024 (klasyfikacja OWASP Top Ten 2021).

Najbardziej obrazowy przykład to zdalny dostęp wystawiony do internetu. CERT Polska przeskanował 7 806 serwerów VNC w polskiej adresacji, testując pięć popularnych haseł – i znalazł 299 instancji o niedostatecznych zabezpieczeniach, w tym panele sterowania stacjami uzdatniania wody, piecami przemysłowymi i małymi elektrowniami wodnymi. Hasła w VNC są ograniczone do 8 znaków, a usługa nie limituje liczby nieudanych prób logowania.

Drugi błąd tej samej kategorii: baza danych dostępna z publicznego internetu. CERT Polska wskazał to jako złą praktykę administratorów polskich placówek medycznych – w tym samym badaniu wykryto oprogramowanie z zakodowanym na stałe, identycznym we wszystkich instalacjach hasłem do bazy (CVE-2024-1228, CVE-2024-3699, CVE-2024-3700).

Trzeci to brak uwierzytelniania wieloskładnikowego przy dostępie zdalnym – główny zidentyfikowany wektor ataków ransomware w Polsce w 2024 r. Samo MFA jednak nie wystarcza: prompt bombing, czyli zasypywanie użytkownika żądaniami MFA, pojawił się w 14% incydentów socjotechnicznych (Verizon DBIR 2025, raport komercyjny). Konfiguruj metody odporne, na przykład number matching.

Na koniec zasada porządkowa z NIST SP 800-123 (publikacja z 2008 r., zasady ogólne pozostają aktualne): warunkiem wstępnym jakichkolwiek działań zabezpieczających jest posiadanie polityki bezpieczeństwa i zaplanowanie instalacji przed jej rozpoczęciem. Z systemu produkcyjnego usuwa się wszystkie zbędne kompilatory i nieużywane usługi.

Pierwszy serwer w firmie: kopia zapasowa. Czy RAID to backup?

RAID nie jest kopią zapasową. RAID chroni przed awarią dysku i utrzymuje ciągłość pracy. Backup chroni przed utratą, zaszyfrowaniem i błędem człowieka. Redundancja to zdolność do dalszej pracy po awarii komponentu, kopia zapasowa to możliwość odtworzenia stanu sprzed zdarzenia. Jedno nie zastępuje drugiego – szerzej piszemy o tym w tekście „RAID – ochrona danych czy zbędny wydatek?”.

Sam backup nie wystarcza, jeśli nikt go nie testuje. Wykorzystanie kopii zapasowych do odtworzenia zaszyfrowanych danych spadło do 54% incydentów – najniższego poziomu od sześciu lat, a okup zapłaciło 49% ofiar (badanie Sophos 2025 na próbie 3 400 organizacji, źródło komercyjne). Co gorsza, wśród firm, które zapłaciły więcej niż początkowe żądanie, 38% wskazało jako powód awarię własnych kopii zapasowych. Nietestowany backup przekłada się wprost na wyższy okup.

Do tego dochodzi mechanizm, o którym mało kto mówi. Operatorzy ransomware zazwyczaj próbują zniszczyć kopie zapasowe przed rozpoczęciem szyfrowania. CERT Polska odnotował, że atakujący mieli dostęp do infrastruktury wiele miesięcy przed szyfrowaniem – przy krótkiej retencji logów nie da się ustalić, która kopia jest czysta. Retencja logów jest częścią strategii backupu, nie osobnym tematem.

Wytyczne CISA, FBI, NSA i MS-ISAC zalecają trzy rzeczy naraz:

  • kopie offline i zaszyfrowane, poza zasięgiem zaatakowanego systemu,
  • regularne testowanie dostępności i integralności kopii w scenariuszu odtwarzania,
  • aktualne „złote obrazy” (golden images) systemów krytycznych – szablony z prekonfigurowanym systemem i aplikacjami, pozwalające szybko odbudować serwer od zera.

Skala kosztu przy braku działającej kopii: średni koszt usunięcia skutków ataku bez okupu wyniósł 638 536 USD w firmach zatrudniających 100–250 osób (Sophos 2025, dane globalne, traktować jako rząd wielkości). Pełną sprawność w ciągu tygodnia odzyskało 53% organizacji, a 18% potrzebowało ponad miesiąca. Jak zaplanować warstwę kopii, opisujemy w sekcji o archiwizacji danych.

Jaka temperatura w serwerowni? warunki środowiskowe

Zalecany zakres temperatury na wlocie powietrza do sprzętu IT to 18–27°C. Dla klasy A1, obejmującej serwery i macierze enterprise, dopuszczalny zakres to 15–32°C przy maksymalnym punkcie rosy 17°C. Kluczowy niuans: temperaturę mierzy się na wlotach powietrza sprzętu, nie jako średnią w pomieszczeniu – to rozróżnienie decyduje o tym, czy pomiar cokolwiek znaczy.

Parametr

Sprzęt IT (klasa A1)

Nośniki taśmowe

Temperatura zalecana

18–27°C na wlocie

15–32°C

Temperatura dopuszczalna

15–32°C

15–32°C

Maksymalny punkt rosy

17°C

22°C

Wilgotność względna

wg klasy sprzętu

20–80%

Tempo zmiany temperatury

kontrolowane

poniżej 5°C na godzinę

Dwa błędy sprzętowe warte osobnej uwagi. Pierwszy to oszczędność na pamięci ECC – w skali roku około 9,62% serwerów doświadcza korygowalnych błędów pamięci (Facebook / CMU, 2015; dane z infrastruktury hiperskalowej, traktować jako dowód powszechności zjawiska). Drugi to planowanie redundancji na podstawie karty katalogowej: rzeczywisty wskaźnik awaryjności dysków SSD bywa dla niektórych modeli nawet o 70% wyższy niż deklarowany (Microsoft Research, 2016).

Trzeci błąd to wybór najtańszego sprzętu bez wsparcia. Serwery bezmarkowe notują 60 minut nieplanowanego przestoju rocznie wobec 20 minut dla Dell PowerEdge, a 42% z nich przekracza 4 godziny przestoju rocznie wobec 8% dla PowerEdge (badanie ankietowe ITIC, 2024, hostowane przez producenta). Ofertę sprzętu z gwarancją i wsparciem znajdziesz w kategorii serwerów Tower i Rack.

Utrzymanie pierwszego serwera w firmie po uruchomieniu – aktualizacje i okno serwisowe

Wykorzystanie podatności jako wektora wejścia odpowiada za 20% naruszeń, ze wzrostem o 34% rok do roku. Udział urządzeń brzegowych i VPN wzrósł niemal ośmiokrotnie, z 3% do 22%. Tylko około 54% tych podatności załatano w ciągu roku, przy medianie czasu naprawy 32 dni (Verizon DBIR 2025, raport komercyjny). „Załatamy w wolnej chwili” to realny scenariusz przejęcia.

Polska skala zaniedbań jest udokumentowana. W marcu 2024 r. w polskiej sieci działały 2 462 podatne instancje FortiOS. CERT Polska wysłał w 2024 r. 11 913 powiadomień dotyczących 119 różnych podatności – a najskuteczniejszym sposobem skłonienia podmiotu do reakcji okazał się kontakt telefoniczny, bo e-maile na ogólne adresy często nie docierały do odpowiedzialnych osób.

Polityka aktualizacji sprowadza się do trzech elementów:

  • Harmonogram. Stały termin instalacji poprawek, nie „w wolnej chwili”.
  • Właściciel procesu. Imiennie wskazana osoba odbierająca powiadomienia o podatnościach.
  • Priorytetyzacja. Urządzenia brzegowe i VPN łatane w pierwszej kolejności – ich udział w atakach wzrósł z 3% do 22%.

Zaplanuj też okno serwisowe. 72% organizacji przeznacza od 2 do 8 godzin miesięcznie na planowany przestój – łatanie, testy, aktualizacje. Przy jednym serwerze te godziny to przestój całej firmy, więc wyznacz je poza godzinami pracy i zakomunikuj zespołowi z wyprzedzeniem.

Na koniec warstwa organizacyjna, którą łatwo pominąć. Ofiary ransomware wskazywały średnio 2,7 czynnika, które doprowadziły do ataku: nieznana luka w zabezpieczeniach (40%), brak ludzi i zasobów (39%) oraz brak kompetencji (39%) (Sophos 2025, próba enterprise, źródło komercyjne). Dwa z trzech głównych czynników to problem organizacyjny, nie sprzętowy – przy pierwszym serwerze ustal od razu, kto go utrzymuje.

Lista kontrolna przed uruchomieniem serwera

Przejdź te osiem punktów, zanim serwer trafi do produkcji.

  • Ustal RTO i RPO. Zapisz, ile godzin przestoju i ile utraconych danych firma akceptuje.
  • Policz licencje. Sprawdź liczbę rdzeni i wymaganą liczbę pakietów licencyjnych przed zamówieniem sprzętu.
  • Usuń zbędne usługi. Wyłącz nieużywane usługi i kompilatory z systemu produkcyjnego.
  • Zamknij dostęp z internetu. Zdalny pulpit i baza danych nie mają publicznych adresów; dostęp wyłącznie przez VPN.
  • Włącz odporne MFA. Skonfiguruj number matching, żeby prompt bombing nie zadziałał.
  • Skonfiguruj kopię offline. Zaszyfrowana, poza zasięgiem serwera, z ustaloną retencją logów.
  • Przetestuj odtwarzanie. Odtwórz dane z kopii na czystym środowisku i zmierz, ile to trwało.
  • Wyznacz okno serwisowe i właściciela. Wskaż osobę odpowiedzialną za aktualizacje i reagowanie na powiadomienia o podatnościach.

Czy NIS2 wymaga testowania kopii zapasowych?

Dla podmiotów objętych regulacją – tak. Rozporządzenie wykonawcze (UE) 2024/2690 do dyrektywy NIS2 wymaga utrzymywania planu ciągłości działania i odtwarzania po awarii, kopii zapasowych oraz zapewnienia odpowiedniego poziomu redundancji zasobów. Plany te podlegają okresowemu testowaniu – testowanie odtwarzania przestaje więc być dobrą praktyką, a staje się obowiązkiem. Zakres podmiotowy warto potwierdzić dla swojej branży; nie każda firma jest objęta regulacją. Szerzej piszemy o tym w tekście o cyberbezpieczeństwie w myśl dyrektywy NIS2.

Od czego zacząć?

Zacznij od dwóch liczb i jednego testu: ustal RTO i RPO, policz licencje, a potem odtwórz dane z kopii, zanim serwer wejdzie do produkcji. Te trzy kroki eliminują większość błędów opisanych wyżej, bo wymuszają zaplanowanie tego, co zwykle odkłada się „na później”. Reszta – hardening, MFA, okno serwisowe – układa się już wokół nich.

Napisz nam, ilu masz użytkowników, co ma działać na serwerze i jaki przestój jest dopuszczalny, a dobierzemy konfigurację pod te wymagania – z RAID, kontrolerem i redundancją zasilania dopasowanymi do ustalonego RTO. Sprzęt dostajesz przetestowany, z gotową konfiguracją iDRAC/iLO i objęty gwarancją. Pełną ofertę znajdziesz w kategorii serwerów, a dodatkowe materiały – w naszej Bazie Wiedzy.

FAQ

Czy RAID zastępuje kopię zapasową?

Nie. RAID chroni przed awarią dysku i utrzymuje ciągłość pracy, ale nie cofnie zaszyfrowania przez ransomware, skasowania pliku ani błędu człowieka. Kopia zapasowa i RAID to dwie osobne warstwy ochrony.

Jak często trzeba testować odtwarzanie kopii zapasowej?

Regularnie, w scenariuszu pełnego odtwarzania po awarii – zalecają to wspólne wytyczne CISA, FBI, NSA i MS-ISAC. Powód jest praktyczny: kopie pozwoliły odtworzyć dane tylko w 54% incydentów ransomware, a 38% firm płacących wyższy okup wskazało awarię własnego backupu.

Jaka temperatura powinna być w serwerowni?

Zalecany zakres na wlocie powietrza do sprzętu to 18–27°C, a dopuszczalny dla klasy A1 to 15–32°C przy punkcie rosy do 17°C. Temperaturę mierzy się na wlotach sprzętu, nie jako średnią w pomieszczeniu.

Czy pierwszy serwer można wystawić do internetu?

Nie należy udostępniać publicznie zdalnego pulpitu ani bazy danych. CERT Polska przeskanował 7 806 serwerów VNC w polskiej adresacji i znalazł 299 instancji o niedostatecznych zabezpieczeniach, w tym panele sterowania infrastrukturą przemysłową. Dostęp zdalny prowadź przez VPN z MFA.

Ile licencji Windows Server potrzebuje serwer 8-rdzeniowy?

Minimum 16 licencji rdzeniowych. Windows Server 2025 wymaga licencjonowania wszystkich rdzeni fizycznych, z minimum 8 licencji na procesor i minimum 16 na serwer – także jednoprocesorowy.

Co ustalić przed zakupem pierwszego serwera?

Cztery rzeczy: RTO (czas powrotu usługi), RPO (akceptowalna utrata danych), koszt licencji oraz budżet odnowienia sprzętu. Bez RTO i RPO nie da się racjonalnie dobrać poziomu RAID ani redundancji zasilania.

Co to jest złoty obraz (golden image)?

To szablon systemu z prekonfigurowanym systemem operacyjnym i aplikacjami, pozwalający szybko odbudować serwer od zera. Utrzymywanie aktualnych złotych obrazów systemów krytycznych zalecają wytyczne CISA, FBI, NSA i MS-ISAC.

Bibliografia