
O que você vai encontrar
O preparo para ransomware precisa contemplar interrupção do negócio e possível roubo de dados. Recuperar arquivos é apenas uma parte da resposta. O objetivo é saber o que proteger primeiro, como limitar a propagação e como retomar um serviço com segurança.
1. Identifique os serviços que não podem parar
Liste processos críticos e suas dependências: identidade, rede, aplicações, bancos de dados e prestadores. Para cada processo, combine com a área de negócio quanto tempo de interrupção e quanta perda de dados seriam toleráveis. Esses objetivos orientam o desenho e o teste de recuperação.
Escolha um serviço para o primeiro exercício. Uma lista curta com responsáveis e dependências confirmadas é mais útil do que um inventário extenso sem manutenção.
2. Reduza caminhos de entrada e privilégios
O guia #StopRansomware da CISA e parceiros reúne prevenção e resposta à extorsão digital. Entre as frentes abordadas estão credenciais, vulnerabilidades e recuperação. A implementação deve refletir a exposição real da empresa.
- Revise serviços publicados e acessos remotos; remova os desnecessários.
- Priorize correções em sistemas expostos e vulnerabilidades exploradas.
- Use autenticação multifator e contas administrativas separadas.
- Restrinja movimentação entre segmentos e teste alertas relevantes.
3. Prove que o backup é recuperável
Proteja cópias e credenciais de backup contra alterações pelas mesmas contas que administram a produção. Avalie cópias isoladas ou imutáveis conforme a arquitetura. Verifique também configurações, chaves e instruções necessárias para restaurar o serviço.
Faça uma restauração em ambiente separado. Registre duração, integridade dos dados, dependências ausentes e validação pelo negócio. Um job marcado como sucesso não prova que a aplicação voltará a funcionar.
4. Ensaie as primeiras decisões
Simule um alerta de criptografia e indisponibilidade. Confirme quem pode isolar máquinas, preservar evidências e acionar especialistas. Mantenha contatos e meios alternativos de comunicação acessíveis fora dos sistemas potencialmente afetados.
Durante um incidente real, evite ações improvisadas que destruam evidências. A equipe de resposta deve coordenar contenção, investigação e recuperação; comunicação a clientes, autoridades ou titulares depende dos fatos e das obrigações aplicáveis.
5. Feche as lacunas encontradas
Transforme o exercício em tarefas: responsável, prazo e novo teste. Documente critérios para liberar o serviço restaurado, como ambiente limpo, credenciais revisadas e monitoramento ativo. Backups não impedem extorsão por exposição de dados.
Use o recurso de resposta a incidentes como ponto de partida para discutir o plano e consulte nossos serviços de segurança para apoio.
