
Quando um ransomware atinge uma pequena ou média empresa, a pergunta que define o tamanho do prejuízo raramente é "tínhamos backup?". Quase toda empresa tem alguma cópia dos seus dados. A pergunta que importa é outra: essa cópia sobreviveu ao ataque e pode ser restaurada no prazo que a operação suporta?
Essa diferença existe porque o atacante conhece o valor do backup. O guia #StopRansomware da CISA, agência de cibersegurança dos Estados Unidos, alerta que muitas variantes de ransomware procuram cópias acessíveis na rede para apagá-las ou criptografá-las, justamente para eliminar a alternativa ao pagamento do resgate (CISA — #StopRansomware Guide).
Este artigo trata da camada que decide a retomada: como estruturar um backup contra ransomware que continue disponível mesmo quando o restante do ambiente foi comprometido. As medidas de prevenção, como MFA, atualização de sistemas e proteção de e-mail, estão no nosso guia sobre como proteger a empresa contra ransomware.
Por que o backup comum falha diante de um ransomware
Na maioria dos casos, a falha não está na ferramenta de backup, e sim no desenho do ambiente. Os padrões mais frequentes em PMEs são estes:
- Backup acessível com as mesmas credenciais da rede. Se a conta de administrador do domínio também administra o servidor de backup, quem obtém essa conta alcança as duas coisas.
- Unidade de rede mapeada como destino. Um HD externo ou um NAS que aparece como letra de unidade nas estações tende a ser criptografado junto com os arquivos de trabalho.
- Sincronização tratada como backup. Ferramentas de sincronização replicam alterações. Se o arquivo é criptografado na origem, a versão criptografada segue para a nuvem. O histórico de versões ajuda, mas tem limites de prazo e de escopo.
- Retenção curta. Muitos ataques permanecem silenciosos por dias antes de criptografar. Se a política guarda apenas as últimas cópias, todas podem já estar comprometidas.
- Restauração nunca testada. Sem teste, ninguém sabe quanto tempo leva para trazer um servidor de volta, nem se a cópia está íntegra.
A regra 3-2-1 como ponto de partida
A regra 3-2-1 continua sendo a referência mais simples para organizar o backup de uma empresa:
- 3 cópias dos dados: a produção e mais duas cópias;
- 2 tipos diferentes de armazenamento, para que uma única falha não comprometa tudo;
- 1 cópia fora do escritório, protegida de incêndio, furto ou pane física no local.
Com o avanço do ransomware, o mercado passou a usar uma extensão dessa regra, a 3-2-1-1-0: além do 3-2-1, uma cópia imutável ou isolada e zero erros na verificação de restauração. Os dois itens adicionais respondem às falhas descritas acima: a cópia que o atacante não consegue alterar e a confirmação de que ela realmente funciona.
Backup comum x backup preparado para ransomware
| Critério | Backup comum | Backup preparado para ransomware |
|---|---|---|
| Credenciais | Mesma conta administrativa da rede | Conta exclusiva, com MFA e acesso restrito |
| Destino | Unidade mapeada ou NAS na mesma rede | Nuvem com cópia imutável e cópia isolada |
| Retenção | Últimos dias ou últimas versões | Janela longa o bastante para cobrir ataques silenciosos |
| Exclusão de cópias | Possível para qualquer administrador | Bloqueada durante o período de retenção |
| Monitoramento | Verificação eventual | Alertas de falha e revisão diária das rotinas |
| Restauração | Presumida | Testada, cronometrada e registrada |
Imutabilidade: a cópia que ninguém consegue apagar
Backup imutável é aquele gravado em um armazenamento que impede alteração ou exclusão durante um prazo definido. O conceito é conhecido como WORM (write once, read many): o dado é gravado uma vez e, até o fim da retenção, só pode ser lido.
Os grandes provedores de nuvem oferecem esse recurso de forma nativa. Na Amazon S3, o Object Lock tem um modo de conformidade em que nenhum usuário, nem mesmo a conta raiz, consegue sobrescrever ou excluir a versão protegida antes do fim do prazo (AWS — Object Lock). O Azure oferece recurso equivalente para armazenamento de blobs, com políticas de retenção baseadas em tempo (Microsoft Learn — armazenamento imutável).
Na prática, a imutabilidade responde a um cenário concreto: o atacante obteve credenciais administrativas e tenta apagar o backup antes de criptografar a produção. Com a cópia imutável, essa tentativa não produz efeito.
Dois cuidados continuam necessários. O primeiro é dimensionar a retenção para cobrir o tempo em que um ataque pode ficar oculto antes de ser percebido. O segundo é lembrar que a imutabilidade protege a cópia, mas não garante que ela esteja limpa. A restauração deve partir de um ponto anterior ao comprometimento, identificado com apoio técnico.
Isolamento lógico e separação de credenciais
A CISA recomenda manter backups offline e criptografados dos dados críticos, além de testar periodicamente sua disponibilidade e integridade em um cenário de recuperação. Esse isolamento, conhecido como air gap, pode ser físico, com mídia desconectada, ou lógico, quando a cópia fica em um ambiente que não pode ser alcançado a partir da rede de produção.
Para uma PME, o isolamento lógico costuma ser o caminho mais viável, e ele se traduz em medidas objetivas:
- console de backup com conta exclusiva, fora do domínio da empresa;
- autenticação multifator obrigatória para acessar e alterar as políticas de backup;
- servidor ou agente de backup sem compartilhamentos abertos para as estações;
- alertas para exclusões em massa, mudanças de política e falhas consecutivas;
- credenciais de emergência guardadas fora do ambiente que pode ser atacado.
O Centro Nacional de Cibersegurança do Reino Unido (NCSC) inclui o backup entre as orientações centrais do seu guia para pequenas organizações (NCSC — Small organisations guide). No Brasil, a Cartilha de Segurança para Internet do CERT.br também lista a realização de backups entre as principais medidas de proteção contra ransomware.
RPO, RTO e o teste de restauração
Duas métricas transformam o backup em plano de continuidade:
- RPO (Recovery Point Objective): quanto dado a empresa aceita perder, medido em tempo. Um RPO de 24 horas significa que, no pior caso, o trabalho de um dia precisará ser refeito.
- RTO (Recovery Time Objective): em quanto tempo cada sistema precisa voltar a funcionar depois do incidente.
Essas metas são decisões de negócio, e não apenas técnicas. O sistema de um escritório contábil em período de fechamento e o servidor de arquivos de um escritório de advocacia com prazos processuais têm tolerâncias diferentes, e a frequência do backup e a estratégia de restauração precisam refletir isso.
O teste de restauração fecha o ciclo. Uma rotina mínima para PMEs inclui:
- restaurar todo mês, por amostragem, arquivos e caixas de e-mail;
- restaurar ao menos uma vez por semestre um servidor ou uma máquina virtual inteira, em ambiente isolado;
- cronometrar cada teste e comparar o tempo obtido com o RTO definido;
- registrar o resultado, quem executou e o que precisou ser ajustado.
O Microsoft 365 também precisa de backup próprio
Muitas empresas presumem que os dados no Microsoft 365 estão protegidos por definição. Os recursos nativos, como lixeira, histórico de versões e retenção, ajudam em exclusões acidentais, mas foram desenhados com outra finalidade e têm prazos e limites próprios. Uma conta comprometida pode excluir ou criptografar arquivos sincronizados no OneDrive e no SharePoint, e essas alterações se propagam.
Por isso, e-mails do Exchange, arquivos do OneDrive e do SharePoint e dados do Teams devem entrar na política de backup com cópia independente, retenção definida pela empresa e restauração granular, com o mesmo cuidado aplicado aos servidores. Esse trabalho anda junto com a gestão do Microsoft 365, que controla permissões, contas e políticas do ambiente.
Checklist de backup contra ransomware para PMEs
- Inventário do que precisa de backup: servidores, estações críticas, bancos de dados, sistemas em nuvem e Microsoft 365.
- RPO e RTO definidos por sistema, com aprovação da diretoria.
- Três cópias, dois tipos de armazenamento e uma cópia fora do escritório.
- Ao menos uma cópia imutável ou isolada, com retenção compatível com ataques silenciosos.
- Console de backup com conta exclusiva e MFA.
- Monitoramento diário das rotinas, com alerta de falha.
- Teste de restauração documentado, com tempo medido.
- Plano de resposta que defina quem autoriza a restauração e em que ordem os sistemas voltam.
Como a Diversa estrutura o backup dos clientes
O backup em nuvem da Diversa é operado na plataforma Acronis, da qual somos parceiros Platinum, e cobre servidores, estações de trabalho, sistemas corporativos e Microsoft 365, com cópias criptografadas, backups imutáveis, monitoramento e testes periódicos de restauração.
Nos contratos de serviços gerenciados de TI, o backup é acompanhado junto com atualizações, proteção de endpoints e gestão de acessos, com SLA de 99,8% de disponibilidade e primeira resposta humana em menos de 30 minutos para incidentes críticos. Hoje a Diversa monitora continuamente mais de 2.500 dispositivos.
Para empresas sem equipe interna de TI, o modelo de outsourcing de TI inclui a gestão do backup no escopo. Empresas da região metropolitana contam ainda com suporte de TI no Rio de Janeiro, com atendimento presencial quando necessário.
Conclusão
Diante de um ransomware, o desenho do backup define se a empresa retoma a operação em horas ou em semanas. Cópias imutáveis, credenciais separadas e restauração testada são o que separa um cenário do outro.
Se hoje a sua empresa não sabe quanto tempo levaria para restaurar o servidor principal, ou se o backup usa as mesmas credenciais da rede, vale revisar o desenho antes que um incidente faça essa revisão. Fale com os especialistas da Diversa para uma avaliação do seu ambiente.
