Ransomware em PME: o que fazer nas primeiras 24 horas?

Rogério Barberi

Rogério Barberi

Segurança da Informação5 minutos de leitura

Sofreu um ataque de ransomware? Saiba o que fazer nas primeiras 24 horas para conter o dano, preservar evidências e recuperar sua PME com segurança.

Ransomware em PME: o que fazer nas primeiras 24 horas?

Resumo rápido

Se sua empresa identificar sinais de ransomware, isole imediatamente os sistemas afetados da rede, evite desligamentos indiscriminados e preserve evidências como notas de resgate e logs. Bloqueie credenciais comprometidas, acione o responsável técnico e a coordenação de TI. Proteja e avalie a integridade dos backups antes de qualquer tentativa de restauração. Comunique a direção e o DPO, e jamais restaure dados sem confirmar que a ameaça foi contida e o vetor de entrada foi eliminado.

Atenção: Este artigo é um playbook de orientação inicial. Ações que envolvam servidores, infraestrutura de identidade, redes ou preservação de evidências devem ser conduzidas por equipe técnica qualificada para evitar a perda definitiva de dados ou a reinfecção do ambiente.


1. Quando suspeitar de um incidente de Ransomware

Identificar os sinais precocemente pode ser a diferença entre um incidente isolado e a parada total da operação. É fundamental conhecer os 5 sinais de que sua pequena empresa precisa de suporte de TI profissional para agir antes que o dano seja irreversível. Fique atento a:

  • Arquivos inacessíveis: Documentos que não abrem ou apresentam erros de "formato inválido".

  • Extensões alteradas: Arquivos com sufixos estranhos (ex: .crypt, .lock, .crypted) ou nomes aleatórios.

  • Nota de resgate: Surgimento de arquivos de texto (.txt) ou imagens na área de trabalho com instruções de pagamento.

  • Alertas de Segurança: Notificações de ferramentas de Endpoint, Firewall Next Generation ou sistemas de Backup indicando atividades anômalas.

  • Comportamento fora do padrão: Lentidão extrema no servidor de arquivos ou contas de usuários realizando milhares de modificações em poucos minutos.

É importante notar que os sinais podem aparecer quando a criptografia ou a indisponibilidade já começou, mas a ausência de sinais visíveis não prova que o ambiente está íntegro.

2. Ações imediatas: Os primeiros 15 minutos

O objetivo principal é conter o dano. Cada segundo conta para impedir que o código malicioso alcance o servidor de backup ou o controlador de domínio. Conforme as orientações do CERT.br sobre como responder a Ransomware, as primeiras ações devem ser:

  1. Isole o equipamento: Interrompa o uso de computadores ou servidores claramente afetados.

  2. Desconecte a rede: Remova o cabo de rede e desative o Wi-Fi e o Bluetooth do dispositivo suspeito. Se o incidente parecer generalizado, a equipe técnica deve avaliar o desligamento controlado de switches ou da comunicação com a internet.

  3. Proteja o que está íntegro: Impeça o acesso de escrita a compartilhamentos de rede que ainda não foram atingidos.

  4. Não destrua dados: Não apague arquivos, não formate máquinas e não reinstale sistemas operacionalmente por conta própria.

  5. Registre o cenário: Anote o horário da descoberta, quais usuários relataram o problema e quais sintomas foram observados.

  6. Acione a Dracones IT: Entre em contato com nosso plantão 24x7 ou seu responsável técnico imediatamente.

3. O que NÃO fazer (Erros que custam caro)

Em momentos de crise, o impulso de "resolver rápido" pode destruir as chances de recuperação.

  • Não formate equipamentos: Você apagará evidências cruciais para entender como o invasor entrou e se ele ainda possui persistência na rede.

  • Não apague a nota de resgate: Ela contém informações técnicas que ajudam a identificar a variante do ransomware. Ferramentas como o No More Ransom podem ser usadas pela equipe técnica para buscar decifradores.

  • Evite desligamentos indiscriminados: Desligar máquinas à força pode interromper a coleta de evidências, perder dados voláteis residentes na memória RAM e afetar a operação; a decisão de desligar deve ser coordenada pela equipe técnica.

  • Não conecte backups em máquinas suspeitas: Um backup pode ser comprometido ou criptografado se conectado a um ambiente ainda infectado.

  • Não restaure por impulso: Restaurar o backup antes de conter o vetor de entrada e validar o ambiente pode causar reinfecção imediata.

4. De 15 minutos a 1 hora: Interrompendo a propagação

A equipe técnica, em coordenação com a gestão, deve realizar o isolamento lógico do ambiente seguindo protocolos como o CISA Ransomware Response Checklist:

  • Suspensão de Contas: Bloqueio imediato de contas administrativas e de usuários que mostrem sinais de comprometimento.

  • Revogação de Sessões: Derrubar todos os tokens ativos e sessões de VPN, Microsoft 365 ou Google Workspace.

  • Isolamento de Endpoints: Utilizar ferramentas de gerenciamento para isolar máquinas da rede, mantendo apenas a comunicação com o console de segurança.

  • Proteção de Identidade: Garantir que o Controlador de Domínio (AD) e sistemas de identidade estejam protegidos e não tenham sido alterados.

5. Preservação de Evidências e Análise

Para uma recuperação segura, precisamos entender o primeiro equipamento ou conta identificada (ponto inicial provável). A Dracones IT realiza a investigação técnica coletando:

  • Logs de Sistema: Registros do Firewall, VPN, Endpoint e Servidores.

  • Vetor de Entrada: Identificação se a origem foi um e-mail de phishing, vulnerabilidade em acesso remoto (RDP) ou falha de patch.

  • Indicadores de Comprometimento (IoCs): Endereços IP e domínios externos usados pelo malware.

  • Análise de Variante: Uso de serviços como o ID Ransomware para identificar a linhagem do ataque.

Consulte nosso Checklist de Segurança de TI para Pequenas Empresas em 2026 para entender como a prevenção facilita essa análise.

6. Governança e Acionamento do Incidente

Um incidente de alta gravidade exige uma estrutura de decisão clara. Na Dracones, incidentes críticos acionam automaticamente a Coordenação Técnica, inclusive fora do horário comercial. Ao avaliar o comparativo entre TI interno e terceirizado, a velocidade de resposta em crises é um diferencial decisivo.

PapelResponsabilidade
Direção / SóciosDecisões de negócio, aprovação de custos e autorização de comunicados.
Dracones ITContenção técnica, investigação, proteção de backup e execução da restauração.
DPO (Encarregado)Avaliação de impacto à privacidade e conformidade com a LGPD.
JurídicoAnálise de responsabilidade civil e interface com autoridades.

7. Modelo de Atualização para a Direção

O gestor precisa de clareza para decidir. A Dracones fornece atualizações estruturadas para manter a governança:

"Status do Incidente: Confirmado Ransomware na unidade SP. Impacto: Servidor de arquivos e 12 estações inacessíveis. Sistemas em nuvem operacionais. Ações: Ambiente isolado, contas suspensas. Backup: Integridade em análise. Próxima atualização: em 60 minutos."

8. Avaliação de Backup, RPO e RTO

Ter uma estratégia de backup é um dos serviços de TI que toda pequena empresa precisa ter. Na Dracones, o backup é definido conforme a necessidade de cada cliente, avaliando:

  • Integridade: O backup foi atingido? Existe cópia offline ou imutável?

  • Ponto de Recuperação (RPO): Qual a data da última cópia limpa disponível?

  • Tempo de Recuperação (RTO): Quanto tempo levará para restaurar a operação?

  • Ordem de Prioridade: O que volta primeiro? (Geralmente: Identidade > Banco de Dados > Arquivos).

9. Endpoint, Firewall e Prevenção

A proteção moderna exige camadas. A Dracones utiliza soluções de Endpoint (como Acronis ou similares, conforme o projeto) e Firewall Next Generation (módulo opcional conforme o porte e necessidade) para criar barreiras. As boas práticas do CERT.br para proteção e detecção reforçam que a prevenção reduz drasticamente o tempo de recuperação. Para empresas que buscam eficiência, existem planos que unem suporte de TI e segurança em um só contrato.

10. LGPD e a Questão da Exfiltração

Criptografia gera indisponibilidade, mas o roubo de dados (exfiltração) gera riscos jurídicos. A Dracones apoia tecnicamente a investigação e comunica o DPO do cliente. O DPO, controlador e assessoria jurídica conduzem as providências formais de privacidade e eventual comunicação de incidente à ANPD, conforme a Resolução CD/ANPD nº 15/2024.

11. Restauração e Ações após as primeiras 24 horas

Após a contenção e identificação da causa raiz, inicia-se a recuperação:

  1. Limpeza do ambiente: Remoção de artefatos maliciosos e fechamento de brechas.

  2. Restauração Gradual: Recuperação de dados em ambiente controlado e validado.

  3. Monitoramento Intensivo: Observação de novas tentativas de acesso ou persistência.

  4. Relatório Pós-Incidente: Documentação de lições aprendidas para evitar recorrência.


Checklist Final de Resposta

  1. ISOLE: Desconecte cabos de rede e Wi-Fi dos equipamentos afetados.

  2. NÃO FORMATE: Preserve as evidências para a investigação técnica.

  3. BLOQUEIE: Suspenda credenciais de usuários e tokens de acesso à nuvem.

  4. ACIONE: Chame imediatamente o suporte técnico (clientes Dracones possuem plantão 24x7).

  5. AVALIE BACKUP: Verifique a integridade das cópias de segurança antes de tentar restaurar.

  6. COMUNIQUE: Informe o DPO e a diretoria sobre o status e riscos.

  7. CORRIJA: Só restaure dados após eliminar o vetor de entrada do invasor.


Fontes oficiais


Precisa de suporte emergencial ou quer proteger sua infraestrutura? Em caso de suspeita de ataque, preserve o ambiente e acione imediatamente sua equipe técnica. Se você já é cliente Dracones, acione nosso plantão 24x7. Para novas empresas, realizamos uma avaliação emergencial para definir a melhor estratégia de contenção e recuperação.

[Falar com um especialista da Dracones IT]

Perguntas Frequentes

Devo desligar o computador imediatamente ao ver a nota de resgate?
O ideal é isolar da rede (remover cabo/Wi-Fi). Desligamentos indiscriminados podem interromper a coleta de evidências e perder dados voláteis. A decisão deve ser coordenada pela equipe técnica.
Devo desconectar a empresa inteira da internet?
Se houver sinais de propagação lateral ou exfiltração em massa, a equipe técnica pode recomendar o desligamento temporário do link de internet até que o perímetro seja validado.
Posso restaurar o backup agora para voltar a trabalhar?
Não. Restaurar antes de conter o invasor e corrigir a causa raiz resultará em uma nova criptografia. A restauração é uma das últimas etapas do processo de resposta.
E se o meu backup também foi criptografado?
A equipe técnica avaliará se existem cópias offline, versões anteriores (Shadow Copies) ou se a variante do ransomware possui falhas conhecidas que permitam a recuperação.
Como saber se meus dados foram roubados (exfiltração)?
Analisamos logs de tráfego de rede em busca de volumes anormais de saída de dados para servidores externos antes do início da criptografia.
Devo pagar o resgate?
Autoridades como a CISA e o CERT.br desaconselham o pagamento, pois não há garantia de recebimento da chave e você financia o crime organizado.
Como acionar a Dracones em caso de emergência?
Clientes com contrato ativo possuem acesso ao nosso plantão 24x7. Incidentes de alta gravidade acionam diretamente a nossa Coordenação Técnica.
Preciso trocar todas as senhas da empresa?
Sim, mas no momento certo. Após o isolamento, todas as credenciais (especialmente de administradores) devem ser resetadas para impedir que o invasor use contas legítimas para voltar.
Qual o papel do meu DPO nesse processo?
O DPO avalia se houve risco aos titulares de dados e orienta a empresa sobre as obrigações legais perante a ANPD. A Dracones fornece o suporte técnico para essa avaliação.
A Dracones atende empresas que ainda não são clientes e estão sob ataque?
Sim. Novos clientes passam por uma avaliação emergencial do cenário, das evidências e das condições reais de atuação antes da definição de escopo e prazos de atendimento.
O Firewall e o Endpoint evitam 100% dos ataques?
Nenhuma solução oferece risco zero. Eles são camadas essenciais que reduzem drasticamente a probabilidade de sucesso de um ataque e facilitam a resposta.
Quanto tempo leva para recuperar tudo?
O tempo de recuperação (RTO) depende do volume de dados, da velocidade da rede e da integridade do backup. Cada cenário é único e avaliado nas primeiras horas do incidente.
Ransomware PMEresposta a incidentessuporte de TI 24x7segurança da informaçãobackup para empresasLGPD incidentesDracones IT. Tags: Segurança CibernéticaRansomwareGestão de CriseSuporte de TILGPD.

Artigos relacionados