Ransomware é o tipo de malware que criptografa arquivos e sistemas e cobra resgate pela devolução do acesso. Em muitos casos, os dados também são copiados antes da criptografia, e o atacante ameaça divulgá-los.
Para a empresa, o impacto raramente se limita ao arquivo perdido: há parada de operação, contatos com clientes, exposição contratual e obrigações legais. Por isso, o assunto é tratado aqui em três blocos: prevenção, preparação e resposta.
Nenhuma medida isolada elimina o risco. Órgãos como a CISA organizam a orientação justamente em camadas (#StopRansomware Guide), e o CERT.br mantém material específico sobre proteção, detecção e resposta (documento do CERT.br).
Prevenção
Como os ataques costumam entrar
As portas de entrada mais frequentes são conhecidas: mensagens de phishing com link ou anexo, credenciais válidas obtidas em vazamentos, serviços de acesso remoto expostos à internet e vulnerabilidades não corrigidas em sistemas e dispositivos de borda.
Também há o caminho indireto, por fornecedor ou parceiro com acesso ao ambiente. Por isso o controle de acessos de terceiros faz parte da conversa.
Atualizações e correção de vulnerabilidades
Manter sistema operacional, aplicativos, firmware de firewall e servidores atualizados continua sendo uma das medidas de maior efeito prático.
O ponto crítico é ter processo: janela definida, verificação do que foi aplicado e prioridade para o que está exposto à internet. Atualização sem acompanhamento vira falsa sensação de cobertura.
MFA e controle de privilégios
Autenticação multifator nos acessos administrativos, no e-mail e no acesso remoto reduz de forma relevante o aproveitamento de credenciais vazadas.
Junto com ela, vale a disciplina de privilégios: contas administrativas separadas das contas de uso diário, número reduzido de administradores e revisão periódica de quem tem o quê.
Proteção de e-mail e endpoints
O e-mail concentra a maior parte das tentativas iniciais. Filtros de mensagens, verificação de anexos e links e orientação constante das equipes formam a primeira camada.
Nos dispositivos, soluções de detecção e resposta gerenciadas ajudam a identificar comportamento anômalo, não apenas assinaturas conhecidas. Esse acompanhamento contínuo é parte de um antivírus corporativo gerenciado. Nenhuma ferramenta, isoladamente, protege toda a empresa.
Segmentação e redução da exposição
Quanto menos caminhos livres dentro da rede, menor a movimentação do atacante após a entrada.
- Separar redes de servidores, estações, visitantes e dispositivos operacionais.
- Não publicar acesso remoto diretamente na internet sem camada de autenticação adicional.
- Restringir compartilhamentos de rede ao necessário.
- Desativar serviços e contas que ninguém usa.
Preparação
Backups protegidos e testes de restauração
Backup é o item que decide o desfecho da maioria dos casos. Duas condições importam mais que a ferramenta.
A primeira é a proteção da cópia: backups precisam estar fora do alcance das credenciais do ambiente produtivo, com retenção e, quando disponível, imutabilidade.
A segunda é o teste. Restauração testada, com registro do que foi restaurado, em quanto tempo e por quem, é o que transforma o backup em plano. Sem teste, existe apenas expectativa. Esse é o princípio do backup corporativo em nuvem que operamos.
Responsáveis e plano de resposta
Documente antes do incidente:
- quem decide isolar sistemas e parar operação;
- quem aciona o fornecedor de TI e em qual canal;
- quem comunica diretoria, colaboradores, clientes e, quando aplicável, autoridades;
- quais sistemas são prioritários na retomada;
- onde estão contatos, contratos e credenciais de emergência, fora do ambiente afetado.
Um plano de duas páginas conhecido pela equipe vale mais que um manual extenso que ninguém leu.
Resposta
Ao suspeitar de um ataque
Tempo importa. Diante de arquivos com extensão alterada, mensagens de resgate, lentidão anormal generalizada ou alertas de segurança em série:
- Isole os equipamentos afetados da rede, com cabo desconectado ou Wi-Fi desligado.
- Não desligue as máquinas sem orientação técnica, para preservar informações úteis à análise.
- Acione imediatamente a equipe responsável pela TI.
- Registre horários, telas e o que foi observado.
- Evite tentar restaurar por conta própria antes da avaliação, para não sobrescrever evidências ou reinfectar o ambiente.
Recuperação orientada por avaliação técnica
A retomada segue uma ordem: entender o alcance do incidente, conter, remover o acesso do atacante, validar a integridade das cópias e só então restaurar, começando pelos sistemas prioritários.
Pagar resgate não garante devolução dos dados nem impede a divulgação do que foi copiado, e a decisão envolve aspectos jurídicos que ultrapassam a área técnica. Da mesma forma, nenhum fornecedor pode prometer recuperação integral ou ausência de perda: o resultado depende do tipo de ataque, do estado dos backups e do tempo de reação.
Também avalie as obrigações de comunicação previstas na legislação de proteção de dados, quando houver dados pessoais envolvidos.
Checklist de maturidade
- Inventário de sistemas e dispositivos atualizado.
- Processo de atualização com verificação periódica.
- MFA ativo em e-mail, acesso remoto e contas administrativas.
- Contas administrativas separadas e revisadas.
- Proteção de e-mail e detecção gerenciada nos endpoints.
- Rede segmentada e acesso remoto sem exposição direta.
- Backup protegido, com retenção e teste de restauração registrado.
- Plano de resposta escrito, com responsáveis nomeados.
- Equipe orientada sobre como e quando comunicar suspeitas.
- Revisão periódica do conjunto, e não apenas após incidentes.
Manter esses controles funcionando exige rotina, não campanha pontual. É esse acompanhamento contínuo que a Diversa Tecnologia entrega nos serviços gerenciados de TI.
Fale com um especialista para avaliar o estágio atual do seu ambiente.
