Pular para o conteúdo

Como proteger a empresa de ransomware: o que priorizar

Como proteger a empresa de ransomware com backup isolado, acessos mínimos, atualização e segmentação, e o que fazer nas primeiras horas depois do ataque.

Por · LinkedIn 13 min de leitura
Neste artigo

Segunda-feira, sete da manhã. O financeiro liga dizendo que o ERP não abre. Na pasta compartilhada, todos os arquivos ganharam uma extensão estranha, e em cada diretório há um arquivo de texto com instruções de pagamento. O servidor de backup, que fica na mesma rede e usa a mesma senha de administrador, também foi criptografado. A empresa não fatura, não emite nota e não sabe quando volta.

Esse é o roteiro típico de um ataque de ransomware: um programa que criptografa os dados da empresa e cobra pelo resgate da chave. Hoje, além de criptografar, muitos grupos copiam os dados antes e ameaçam publicá-los, o que transforma um problema de disponibilidade num problema de LGPD também.

A boa notícia é que a maior parte do dano é evitável com medidas técnicas conhecidas, nenhuma delas exótica. Este texto mostra quais medidas mais reduzem o estrago numa empresa média, em que ordem atacar e o que fazer nas primeiras horas se o pior acontecer.

A resposta curta: as cinco medidas que mais reduzem o dano

Se você só tiver tempo para ler uma seção, leia esta. Para proteger a empresa de ransomware, priorize:

  1. Backup com pelo menos uma cópia isolada ou imutável, que o atacante não consiga apagar nem com a senha de administrador, e testado com restauração de verdade.
  2. Acessos mínimos: ninguém trabalha no dia a dia com conta de administrador, e as contas privilegiadas têm autenticação em dois fatores.
  3. Atualização em dia, principalmente de tudo que está exposto na internet: VPN, firewall, acesso remoto, servidores web.
  4. Segmentação da rede, para que um computador infectado na recepção não alcance o servidor do banco de dados.
  5. Um plano escrito para as primeiras horas, com responsáveis, contatos e a ordem de restauração.

Nenhuma delas impede todo ataque. Juntas, elas mudam o desfecho: em vez de semanas parado negociando com criminosos, a empresa isola o problema, restaura a partir de uma cópia limpa e volta a operar.

Como o ransomware costuma entrar

Os caminhos mais comuns em empresas médias são poucos e repetitivos:

  • Acesso remoto exposto. Área de trabalho remota aberta para a internet, com senha fraca ou reaproveitada, é um convite. Robôs varrem a internet o tempo todo procurando exatamente isso.
  • VPN ou firewall sem atualização. Equipamentos de borda com falhas públicas conhecidas são explorados em massa, às vezes poucos dias depois de a falha ser divulgada.
  • E-mail com anexo ou link malicioso. Um boleto falso, uma "nota fiscal" em anexo, um link para "visualizar o documento". Basta um clique de alguém com permissão demais.
  • Credenciais vazadas. A senha que o funcionário usa no e-mail corporativo é a mesma de um site que vazou. Sem segundo fator, isso basta.
  • Fornecedor com acesso. O prestador que dá suporte ao sistema entra por uma ferramenta de acesso remoto permanente, com usuário genérico e senha que nunca muda.

Depois de entrar, o atacante raramente criptografa na hora. Passa dias ou semanas mapeando a rede, procurando contas de administrador e destruindo os backups. Só então dispara a criptografia, muitas vezes de madrugada ou num feriado.

Por que empresas médias são alvo

Muito gestor acha que a empresa é pequena demais para interessar. Mas o ransomware é, em grande parte, automatizado: quem estiver vulnerável entra na lista.

Empresas médias reúnem uma combinação atraente para o atacante:

  • Dependem totalmente do sistema para faturar, emitir nota, separar pedido e pagar fornecedor. Um dia parado dói, e isso aumenta a pressão para pagar.
  • Não têm equipe de segurança dedicada. Muitas vezes há uma ou duas pessoas de TI cuidando de tudo, de impressora a servidor.
  • Acumulam infraestrutura antiga. Aquele servidor que roda o sistema legado, que ninguém atualiza porque "se mexer, para".
  • Têm dados pessoais de clientes e funcionários, o que torna a ameaça de vazamento eficaz.

Backup isolado e testado: a última linha de defesa

Se todas as outras defesas falharem, é o backup que decide se a empresa volta em horas ou em semanas. E é exatamente por isso que o atacante vai atrás dele primeiro.

O que significa "isolado"

Um backup que está na mesma rede, no mesmo domínio e acessível com a mesma conta de administrador não é proteção contra ransomware. Se o atacante obteve essa conta, ele apaga ou criptografa o backup junto.

Proteção real exige pelo menos uma cópia que atenda a uma destas condições:

  • Imutável: armazenamento que não permite apagar nem alterar o arquivo durante um período definido, nem mesmo pelo administrador. Os principais provedores de nuvem oferecem esse recurso para armazenamento de objetos.
  • Offline: mídia desconectada fisicamente da rede depois da cópia.
  • Em outra conta, com outras credenciais: uma conta de nuvem separada, cujo acesso não está guardado em nenhum computador da empresa e que exige segundo fator.

A regra prática conhecida como 3-2-1 continua válida: três cópias, em dois tipos de armazenamento, uma fora do local. Para ransomware, acrescente: pelo menos uma delas imutável ou offline. Como combinar backup local e em nuvem está em texto próprio.

Backup que nunca foi restaurado é uma hipótese

O problema mais comum não é falta de backup, é backup nunca testado. Na crise, a equipe descobre que a cópia do banco estava corrompida, que faltavam os anexos ou que ninguém sabia a senha de criptografia.

Agende testes de restauração com data marcada, em ambiente separado, e registre quanto tempo levou. Os conceitos de RPO e RTO, e como montar esse plano, estão detalhados no nosso texto sobre plano de recuperação de desastres para sistemas.

Retenção suficiente

Como o atacante pode ficar semanas dentro da rede antes de agir, um backup que guarda só os últimos dias pode estar todo contaminado. Mantenha pontos de restauração mais antigos, para conseguir voltar a um momento anterior à invasão.

Acessos mínimos e contas de administrador

O ransomware só consegue criptografar o que a conta usada por ele consegue alcançar. Reduzir permissões reduz o raio de destruição.

Na prática:

  • Ninguém usa conta de administrador no dia a dia. Quem precisa de privilégio tem duas contas: uma comum para e-mail e navegação, outra administrativa usada só quando necessário.
  • Segundo fator em tudo que importa: e-mail, VPN, painel da nuvem, acesso remoto, contas administrativas, sistema de backup.
  • Cada pessoa acessa só as pastas e sistemas de que precisa. O vendedor não precisa enxergar a pasta do financeiro. O estagiário não precisa de acesso de escrita ao servidor de arquivos inteiro.
  • Contas de serviço com permissão restrita. A conta que o sistema usa para gravar no banco não deveria ser administradora do servidor.
  • Fornecedores com acesso individual e temporário, com registro do que foi feito, em vez de uma senha genérica compartilhada há anos.
  • Desligamento no dia da saída. Conta de ex-funcionário ativa é porta aberta.

Perfis bem desenhados e registro de quem fez o quê também ajudam na investigação depois de um incidente. Explicamos como estruturar isso em perfis de acesso e trilha de auditoria.

Atualizações e servidores esquecidos

Boa parte das invasões explora falhas que já tinham correção disponível. O problema não é a falta da correção, é a falta de alguém aplicando.

Comece pelo que está exposto

Nem tudo tem a mesma urgência. A prioridade é o que pode ser alcançado diretamente da internet:

Item Por que é prioridade O que fazer
VPN e firewall Porta de entrada da rede inteira Atualizar assim que sair correção de segurança
Acesso remoto aos servidores Alvo constante de robôs Tirar da internet, colocar atrás de VPN com segundo fator
Servidor web e sistemas publicados Falhas exploradas em massa Atualizar sistema operacional, servidor web e bibliotecas
E-mail corporativo Entrada de phishing e roubo de senha Segundo fator e filtro de anexos
Estações de trabalho Onde o clique acontece Atualização automática e antivírus gerenciado
Servidores internos Alcançados depois da invasão Janela regular de atualização

O servidor que ninguém lembra

Quase toda empresa média tem um: o servidor que roda o sistema legado, o computador debaixo da mesa que faz a integração com o banco, a máquina de testes que ficou ligada. Costumam ter sistema fora de suporte, senha padrão e nenhum monitoramento.

Faça um inventário simples: o que está ligado, o que roda em cada máquina, quem é o responsável e se ainda recebe atualização. O que não tem dono deve ser desligado. O que roda sistema fora de suporte entra no plano de modernização ou, no mínimo, fica isolado numa rede separada.

Segmentação: limitar o estrago

Numa rede "plana", qualquer computador fala com qualquer outro. Se a máquina da recepção for comprometida, o atacante alcança o servidor do ERP, o servidor de arquivos e o backup.

Segmentar significa dividir a rede em áreas com regras de comunicação entre elas:

  • estações de trabalho numa área;
  • servidores de produção em outra, acessíveis só pelas portas necessárias;
  • backup numa área própria, que recebe dados mas não aceita conexões administrativas das estações;
  • rede de visitantes e dispositivos como câmeras e impressoras completamente separada.

Separar o backup e os servidores das estações já reduz muito o alcance de um ataque.

Nuvem ajuda ou atrapalha?

As duas coisas, dependendo de como é configurada.

Ajuda porque oferece recursos difíceis de montar sozinho num servidor local: armazenamento imutável, cópias em outra região, controle fino de permissões, registro de todas as ações administrativas e a possibilidade de reconstruir o ambiente inteiro a partir de código, sem depender de reinstalar servidor manualmente.

Atrapalha quando é tratada como um servidor local alugado: conta raiz usada no dia a dia, sem segundo fator, chaves de acesso salvas em planilha, backup na mesma conta da produção e portas de administração abertas para a internet. Nesse cenário, um atacante com a senha do painel destrói produção e backup em minutos.

Se a empresa está avaliando sair do servidor físico, vale incluir a proteção contra ransomware no desenho desde o início. Os pontos de atenção da mudança estão em como migrar o servidor local para a nuvem.

As primeiras horas depois do ataque

O que se faz nas primeiras horas define o tamanho do prejuízo. Pânico leva a decisões que destroem evidências ou espalham o problema.

Passo a passo

  1. Isole, não desligue tudo. Desconecte da rede as máquinas afetadas (cabo e Wi-Fi). Desligar pode apagar informações úteis para a investigação; isolar interrompe a propagação.
  2. Proteja o backup. Confirme que as cópias isoladas estão intactas e corte qualquer conexão entre elas e a rede afetada.
  3. Acione o plano e os responsáveis. Quem decide, quem executa, quem fala com clientes, fornecedores e funcionários. Use um canal de comunicação fora da infraestrutura comprometida, já que o e-mail pode estar fora.
  4. Troque as credenciais privilegiadas a partir de um equipamento limpo: contas de administrador, painel da nuvem, VPN, contas de serviço.
  5. Descubra a porta de entrada antes de restaurar. Restaurar sem fechar a porta é convidar o atacante a repetir o ataque.
  6. Restaure a partir de um ponto limpo, em ambiente reconstruído, na ordem de prioridade do negócio: normalmente banco de dados e sistema de faturamento primeiro.
  7. Avalie o vazamento. Se houver indício de que dados pessoais foram copiados, envolva o jurídico logo no primeiro dia. A LGPD exige comunicar a ANPD e os titulares quando o incidente pode causar risco ou dano relevante, e o regulamento da ANPD fixa um prazo curto para isso, de três dias úteis em regra. Não deixe essa avaliação para depois da restauração.
  8. Registre tudo: horários, decisões e o que foi afetado, para a investigação, o seguro e o jurídico. Se a empresa tem seguro cibernético, avise a seguradora cedo: muitas apólices exigem comunicação imediata e indicam a equipe de resposta.

Pagar ou não o resgate é decisão a tratar com o jurídico. Tecnicamente, pagar não garante a recuperação dos dados nem impede a publicação do que foi copiado. Quem tem backup isolado e testado não precisa chegar a essa conversa.

Checklist para começar esta semana

  • Existe pelo menos uma cópia de backup imutável ou offline, com credenciais separadas da produção?
  • O último teste de restauração tem data, responsável e tempo medido?
  • Todas as contas administrativas e o acesso remoto têm segundo fator?
  • Alguém usa conta de administrador para e-mail e navegação?
  • O acesso remoto aos servidores está fechado para a internet?
  • VPN, firewall e servidores expostos estão na versão mais recente?
  • Existe inventário de servidores, com dono e situação de suporte de cada um?
  • O backup está numa área de rede separada das estações?
  • Contas de ex-funcionários e fornecedores antigos foram desativadas?
  • Há um plano escrito para as primeiras horas, guardado fora da rede da empresa?

Cada "não" é um item de trabalho. Os três primeiros são os que mais mudam o desfecho de um ataque.

Perguntas frequentes

Antivírus protege a empresa contra ransomware?

Ajuda, mas não basta. Antivírus gerenciado nas estações é uma camada útil, porém muitos ataques entram por acesso remoto exposto, VPN desatualizada ou credenciais vazadas. A proteção contra ransomware depende também de backup isolado e testado, acessos mínimos com segundo fator, atualização do que está exposto na internet e segmentação da rede.

Vale a pena pagar o resgate de um ransomware?

É uma decisão a tratar com o jurídico, mas pagar o resgate não garante a recuperação dos dados nem impede a publicação do que foi copiado. A empresa que tem backup isolado e testado consegue restaurar os sistemas a partir de uma cópia limpa e não precisa chegar à conversa sobre o resgate.

Backup em nuvem protege contra ransomware?

Só se estiver isolado. Backup na mesma conta da produção, acessível com as mesmas credenciais, pode ser apagado pelo atacante junto com o resto. Para proteger contra ransomware, pelo menos uma cópia deve ser imutável, offline ou ficar em outra conta de nuvem com credenciais separadas e segundo fator, e ser testada com restauração real.

A empresa precisa avisar a ANPD em caso de ransomware?

Depende do risco aos titulares. A LGPD exige comunicar a ANPD e os titulares quando o incidente com dados pessoais pode causar risco ou dano relevante, e o regulamento da ANPD fixa um prazo curto, de três dias úteis em regra. Por isso a avaliação do vazamento deve envolver o jurídico logo no primeiro dia do ataque.

Como saber se o backup da empresa funciona de verdade?

Só restaurando. Um backup que nunca foi restaurado é uma hipótese. Agende testes de restauração com data marcada, em ambiente separado, registre quanto tempo levaram e confira se banco de dados, anexos e senhas de criptografia estavam completos. Mantenha também pontos de restauração antigos, porque o atacante pode passar semanas na rede antes de agir.

Como a Pervian Tech trabalha proteção contra ransomware

Na Pervian Tech, proteção contra ransomware faz parte do nosso trabalho de cloud e DevOps. Começamos por um diagnóstico do ambiente atual: onde estão os sistemas, como são feitos os backups, quem tem acesso a quê e o que está exposto na internet. A partir disso, montamos um plano por prioridade: backup imutável e testado, revisão de acessos com segundo fator, atualização do que está exposto, segmentação e um roteiro escrito para o dia do incidente.

Quando faz sentido, desenhamos a migração para a nuvem já com essas proteções, com o ambiente descrito como código para que possa ser reconstruído do zero a partir de uma cópia limpa. Outros textos sobre o tema estão na categoria Segurança e LGPD.

Cada ambiente é diferente, então o trabalho é sob medida e o investimento é definido sob consulta, depois de um diagnóstico inicial gratuito. Se você não tem certeza de que o seu backup sobreviveria a um ataque, vamos conversar.

RansomwareSegurançaBackupContinuidadeCloudServiço: Cloud & DevOps

Quer uma solução assim na sua empresa?

Cada projeto é desenhado sob medida para o seu processo, e o investimento é definido sob consulta depois de entendermos o contexto. O diagnóstico inicial não tem custo: descreva o cenário e respondemos em até um dia útil.

Falar com a Pervian Tech

Continue lendo

Fale conosco

Conte o problema que precisa resolver

Respondemos em até um dia útil com uma avaliação técnica inicial. Sem custo e sem compromisso.

Usamos seus dados apenas para responder este contato.