Backup Contra Ransomware para PME: Como Evitar Paradas e Perda de Dados

Por Equipe Técnica da Diversa TecnologiaPublicado em 21/09/2026

Corredor de data center com racks de servidores e escudos com cadeado sobre um fluxo de dados, com a marca da Diversa Tecnologia

Quando um ransomware atinge uma pequena ou média empresa, a pergunta que define o tamanho do prejuízo raramente é "tínhamos backup?". Quase toda empresa tem alguma cópia dos seus dados. A pergunta que importa é outra: essa cópia sobreviveu ao ataque e pode ser restaurada no prazo que a operação suporta?

Essa diferença existe porque o atacante conhece o valor do backup. O guia #StopRansomware da CISA, agência de cibersegurança dos Estados Unidos, alerta que muitas variantes de ransomware procuram cópias acessíveis na rede para apagá-las ou criptografá-las, justamente para eliminar a alternativa ao pagamento do resgate (CISA — #StopRansomware Guide).

Este artigo trata da camada que decide a retomada: como estruturar um backup contra ransomware que continue disponível mesmo quando o restante do ambiente foi comprometido. As medidas de prevenção, como MFA, atualização de sistemas e proteção de e-mail, estão no nosso guia sobre como proteger a empresa contra ransomware.

Por que o backup comum falha diante de um ransomware

Na maioria dos casos, a falha não está na ferramenta de backup, e sim no desenho do ambiente. Os padrões mais frequentes em PMEs são estes:

  • Backup acessível com as mesmas credenciais da rede. Se a conta de administrador do domínio também administra o servidor de backup, quem obtém essa conta alcança as duas coisas.
  • Unidade de rede mapeada como destino. Um HD externo ou um NAS que aparece como letra de unidade nas estações tende a ser criptografado junto com os arquivos de trabalho.
  • Sincronização tratada como backup. Ferramentas de sincronização replicam alterações. Se o arquivo é criptografado na origem, a versão criptografada segue para a nuvem. O histórico de versões ajuda, mas tem limites de prazo e de escopo.
  • Retenção curta. Muitos ataques permanecem silenciosos por dias antes de criptografar. Se a política guarda apenas as últimas cópias, todas podem já estar comprometidas.
  • Restauração nunca testada. Sem teste, ninguém sabe quanto tempo leva para trazer um servidor de volta, nem se a cópia está íntegra.

A regra 3-2-1 como ponto de partida

A regra 3-2-1 continua sendo a referência mais simples para organizar o backup de uma empresa:

  • 3 cópias dos dados: a produção e mais duas cópias;
  • 2 tipos diferentes de armazenamento, para que uma única falha não comprometa tudo;
  • 1 cópia fora do escritório, protegida de incêndio, furto ou pane física no local.

Com o avanço do ransomware, o mercado passou a usar uma extensão dessa regra, a 3-2-1-1-0: além do 3-2-1, uma cópia imutável ou isolada e zero erros na verificação de restauração. Os dois itens adicionais respondem às falhas descritas acima: a cópia que o atacante não consegue alterar e a confirmação de que ela realmente funciona.

Backup comum x backup preparado para ransomware

CritérioBackup comumBackup preparado para ransomware
CredenciaisMesma conta administrativa da redeConta exclusiva, com MFA e acesso restrito
DestinoUnidade mapeada ou NAS na mesma redeNuvem com cópia imutável e cópia isolada
RetençãoÚltimos dias ou últimas versõesJanela longa o bastante para cobrir ataques silenciosos
Exclusão de cópiasPossível para qualquer administradorBloqueada durante o período de retenção
MonitoramentoVerificação eventualAlertas de falha e revisão diária das rotinas
RestauraçãoPresumidaTestada, cronometrada e registrada

Imutabilidade: a cópia que ninguém consegue apagar

Backup imutável é aquele gravado em um armazenamento que impede alteração ou exclusão durante um prazo definido. O conceito é conhecido como WORM (write once, read many): o dado é gravado uma vez e, até o fim da retenção, só pode ser lido.

Os grandes provedores de nuvem oferecem esse recurso de forma nativa. Na Amazon S3, o Object Lock tem um modo de conformidade em que nenhum usuário, nem mesmo a conta raiz, consegue sobrescrever ou excluir a versão protegida antes do fim do prazo (AWS — Object Lock). O Azure oferece recurso equivalente para armazenamento de blobs, com políticas de retenção baseadas em tempo (Microsoft Learn — armazenamento imutável).

Na prática, a imutabilidade responde a um cenário concreto: o atacante obteve credenciais administrativas e tenta apagar o backup antes de criptografar a produção. Com a cópia imutável, essa tentativa não produz efeito.

Dois cuidados continuam necessários. O primeiro é dimensionar a retenção para cobrir o tempo em que um ataque pode ficar oculto antes de ser percebido. O segundo é lembrar que a imutabilidade protege a cópia, mas não garante que ela esteja limpa. A restauração deve partir de um ponto anterior ao comprometimento, identificado com apoio técnico.

Isolamento lógico e separação de credenciais

A CISA recomenda manter backups offline e criptografados dos dados críticos, além de testar periodicamente sua disponibilidade e integridade em um cenário de recuperação. Esse isolamento, conhecido como air gap, pode ser físico, com mídia desconectada, ou lógico, quando a cópia fica em um ambiente que não pode ser alcançado a partir da rede de produção.

Para uma PME, o isolamento lógico costuma ser o caminho mais viável, e ele se traduz em medidas objetivas:

  • console de backup com conta exclusiva, fora do domínio da empresa;
  • autenticação multifator obrigatória para acessar e alterar as políticas de backup;
  • servidor ou agente de backup sem compartilhamentos abertos para as estações;
  • alertas para exclusões em massa, mudanças de política e falhas consecutivas;
  • credenciais de emergência guardadas fora do ambiente que pode ser atacado.

O Centro Nacional de Cibersegurança do Reino Unido (NCSC) inclui o backup entre as orientações centrais do seu guia para pequenas organizações (NCSC — Small organisations guide). No Brasil, a Cartilha de Segurança para Internet do CERT.br também lista a realização de backups entre as principais medidas de proteção contra ransomware.

RPO, RTO e o teste de restauração

Duas métricas transformam o backup em plano de continuidade:

  • RPO (Recovery Point Objective): quanto dado a empresa aceita perder, medido em tempo. Um RPO de 24 horas significa que, no pior caso, o trabalho de um dia precisará ser refeito.
  • RTO (Recovery Time Objective): em quanto tempo cada sistema precisa voltar a funcionar depois do incidente.

Essas metas são decisões de negócio, e não apenas técnicas. O sistema de um escritório contábil em período de fechamento e o servidor de arquivos de um escritório de advocacia com prazos processuais têm tolerâncias diferentes, e a frequência do backup e a estratégia de restauração precisam refletir isso.

O teste de restauração fecha o ciclo. Uma rotina mínima para PMEs inclui:

  1. restaurar todo mês, por amostragem, arquivos e caixas de e-mail;
  2. restaurar ao menos uma vez por semestre um servidor ou uma máquina virtual inteira, em ambiente isolado;
  3. cronometrar cada teste e comparar o tempo obtido com o RTO definido;
  4. registrar o resultado, quem executou e o que precisou ser ajustado.

O Microsoft 365 também precisa de backup próprio

Muitas empresas presumem que os dados no Microsoft 365 estão protegidos por definição. Os recursos nativos, como lixeira, histórico de versões e retenção, ajudam em exclusões acidentais, mas foram desenhados com outra finalidade e têm prazos e limites próprios. Uma conta comprometida pode excluir ou criptografar arquivos sincronizados no OneDrive e no SharePoint, e essas alterações se propagam.

Por isso, e-mails do Exchange, arquivos do OneDrive e do SharePoint e dados do Teams devem entrar na política de backup com cópia independente, retenção definida pela empresa e restauração granular, com o mesmo cuidado aplicado aos servidores. Esse trabalho anda junto com a gestão do Microsoft 365, que controla permissões, contas e políticas do ambiente.

Checklist de backup contra ransomware para PMEs

  • Inventário do que precisa de backup: servidores, estações críticas, bancos de dados, sistemas em nuvem e Microsoft 365.
  • RPO e RTO definidos por sistema, com aprovação da diretoria.
  • Três cópias, dois tipos de armazenamento e uma cópia fora do escritório.
  • Ao menos uma cópia imutável ou isolada, com retenção compatível com ataques silenciosos.
  • Console de backup com conta exclusiva e MFA.
  • Monitoramento diário das rotinas, com alerta de falha.
  • Teste de restauração documentado, com tempo medido.
  • Plano de resposta que defina quem autoriza a restauração e em que ordem os sistemas voltam.

Como a Diversa estrutura o backup dos clientes

O backup em nuvem da Diversa é operado na plataforma Acronis, da qual somos parceiros Platinum, e cobre servidores, estações de trabalho, sistemas corporativos e Microsoft 365, com cópias criptografadas, backups imutáveis, monitoramento e testes periódicos de restauração.

Nos contratos de serviços gerenciados de TI, o backup é acompanhado junto com atualizações, proteção de endpoints e gestão de acessos, com SLA de 99,8% de disponibilidade e primeira resposta humana em menos de 30 minutos para incidentes críticos. Hoje a Diversa monitora continuamente mais de 2.500 dispositivos.

Para empresas sem equipe interna de TI, o modelo de outsourcing de TI inclui a gestão do backup no escopo. Empresas da região metropolitana contam ainda com suporte de TI no Rio de Janeiro, com atendimento presencial quando necessário.

Conclusão

Diante de um ransomware, o desenho do backup define se a empresa retoma a operação em horas ou em semanas. Cópias imutáveis, credenciais separadas e restauração testada são o que separa um cenário do outro.

Se hoje a sua empresa não sabe quanto tempo levaria para restaurar o servidor principal, ou se o backup usa as mesmas credenciais da rede, vale revisar o desenho antes que um incidente faça essa revisão. Fale com os especialistas da Diversa para uma avaliação do seu ambiente.

Perguntas frequentes sobre backup contra ransomware

Depende da configuração. Se a cópia pode ser apagada com as mesmas credenciais do ambiente, ou se é apenas uma sincronização de arquivos, ela pode ser comprometida junto com a produção. A proteção efetiva exige cópia imutável ou isolada, retenção adequada e credenciais separadas para administrar o backup.

Uma rotina mínima combina testes mensais de restauração de arquivos e e-mails, por amostragem, com a restauração completa de ao menos um servidor ou máquina virtual por semestre. Cada teste deve ser cronometrado e registrado, para comparar o tempo real com o RTO definido.

Não existe um número único. A retenção precisa cobrir o período em que um ataque pode permanecer oculto e as obrigações legais e contratuais de guarda de documentos. É comum combinar cópias diárias mantidas por algumas semanas com cópias mensais guardadas por mais tempo, ajustando a política a cada sistema.

Não. Esses recursos ajudam em exclusões acidentais, mas têm prazos limitados e ficam no mesmo ambiente que pode ser comprometido. Uma cópia independente, com retenção definida pela empresa e restauração granular, é o que garante a recuperação de e-mails e arquivos após um incidente.

Isole da rede os equipamentos afetados, não os desligue sem orientação técnica, acione imediatamente a equipe responsável pela TI e registre o que foi observado. A restauração só deve começar depois de identificado um ponto de backup anterior ao comprometimento, para não reintroduzir o ataque no ambiente.

Diagnóstico de Backup e Recuperação

Avaliamos suas rotinas de backup, retenção, credenciais e tempo real de restauração, e indicamos o que ajustar para que a empresa resista a um ataque de ransomware.

Solicitar diagnóstico gratuito

Sobre o autor

Equipe Técnica da Diversa Tecnologia

Time de engenharia, suporte e segurança da informação

Time multidisciplinar da Diversa Tecnologia responsável por infraestrutura, suporte, cloud, backup e segurança da informação em ambientes corporativos. Todo conteúdo publicado passa por revisão técnica interna antes da publicação.