Ransomware em PME: o que fazer nas primeiras 24 horas?
Rogério Barberi
Sofreu um ataque de ransomware? Saiba o que fazer nas primeiras 24 horas para conter o dano, preservar evidências e recuperar sua PME com segurança.
Resumo rápido
Se sua empresa identificar sinais de ransomware, isole imediatamente os sistemas afetados da rede, evite desligamentos indiscriminados e preserve evidências como notas de resgate e logs. Bloqueie credenciais comprometidas, acione o responsável técnico e a coordenação de TI. Proteja e avalie a integridade dos backups antes de qualquer tentativa de restauração. Comunique a direção e o DPO, e jamais restaure dados sem confirmar que a ameaça foi contida e o vetor de entrada foi eliminado.
Atenção: Este artigo é um playbook de orientação inicial. Ações que envolvam servidores, infraestrutura de identidade, redes ou preservação de evidências devem ser conduzidas por equipe técnica qualificada para evitar a perda definitiva de dados ou a reinfecção do ambiente.
1. Quando suspeitar de um incidente de Ransomware
Identificar os sinais precocemente pode ser a diferença entre um incidente isolado e a parada total da operação. É fundamental conhecer os 5 sinais de que sua pequena empresa precisa de suporte de TI profissional para agir antes que o dano seja irreversível. Fique atento a:
-
Arquivos inacessíveis: Documentos que não abrem ou apresentam erros de "formato inválido".
-
Extensões alteradas: Arquivos com sufixos estranhos (ex:
.crypt,.lock,.crypted) ou nomes aleatórios. -
Nota de resgate: Surgimento de arquivos de texto (
.txt) ou imagens na área de trabalho com instruções de pagamento. -
Alertas de Segurança: Notificações de ferramentas de Endpoint, Firewall Next Generation ou sistemas de Backup indicando atividades anômalas.
-
Comportamento fora do padrão: Lentidão extrema no servidor de arquivos ou contas de usuários realizando milhares de modificações em poucos minutos.
É importante notar que os sinais podem aparecer quando a criptografia ou a indisponibilidade já começou, mas a ausência de sinais visíveis não prova que o ambiente está íntegro.
2. Ações imediatas: Os primeiros 15 minutos
O objetivo principal é conter o dano. Cada segundo conta para impedir que o código malicioso alcance o servidor de backup ou o controlador de domínio. Conforme as orientações do CERT.br sobre como responder a Ransomware, as primeiras ações devem ser:
-
Isole o equipamento: Interrompa o uso de computadores ou servidores claramente afetados.
-
Desconecte a rede: Remova o cabo de rede e desative o Wi-Fi e o Bluetooth do dispositivo suspeito. Se o incidente parecer generalizado, a equipe técnica deve avaliar o desligamento controlado de switches ou da comunicação com a internet.
-
Proteja o que está íntegro: Impeça o acesso de escrita a compartilhamentos de rede que ainda não foram atingidos.
-
Não destrua dados: Não apague arquivos, não formate máquinas e não reinstale sistemas operacionalmente por conta própria.
-
Registre o cenário: Anote o horário da descoberta, quais usuários relataram o problema e quais sintomas foram observados.
-
Acione a Dracones IT: Entre em contato com nosso plantão 24x7 ou seu responsável técnico imediatamente.
3. O que NÃO fazer (Erros que custam caro)
Em momentos de crise, o impulso de "resolver rápido" pode destruir as chances de recuperação.
-
Não formate equipamentos: Você apagará evidências cruciais para entender como o invasor entrou e se ele ainda possui persistência na rede.
-
Não apague a nota de resgate: Ela contém informações técnicas que ajudam a identificar a variante do ransomware. Ferramentas como o No More Ransom podem ser usadas pela equipe técnica para buscar decifradores.
-
Evite desligamentos indiscriminados: Desligar máquinas à força pode interromper a coleta de evidências, perder dados voláteis residentes na memória RAM e afetar a operação; a decisão de desligar deve ser coordenada pela equipe técnica.
-
Não conecte backups em máquinas suspeitas: Um backup pode ser comprometido ou criptografado se conectado a um ambiente ainda infectado.
-
Não restaure por impulso: Restaurar o backup antes de conter o vetor de entrada e validar o ambiente pode causar reinfecção imediata.
4. De 15 minutos a 1 hora: Interrompendo a propagação
A equipe técnica, em coordenação com a gestão, deve realizar o isolamento lógico do ambiente seguindo protocolos como o CISA Ransomware Response Checklist:
-
Suspensão de Contas: Bloqueio imediato de contas administrativas e de usuários que mostrem sinais de comprometimento.
-
Revogação de Sessões: Derrubar todos os tokens ativos e sessões de VPN, Microsoft 365 ou Google Workspace.
-
Isolamento de Endpoints: Utilizar ferramentas de gerenciamento para isolar máquinas da rede, mantendo apenas a comunicação com o console de segurança.
-
Proteção de Identidade: Garantir que o Controlador de Domínio (AD) e sistemas de identidade estejam protegidos e não tenham sido alterados.
5. Preservação de Evidências e Análise
Para uma recuperação segura, precisamos entender o primeiro equipamento ou conta identificada (ponto inicial provável). A Dracones IT realiza a investigação técnica coletando:
-
Logs de Sistema: Registros do Firewall, VPN, Endpoint e Servidores.
-
Vetor de Entrada: Identificação se a origem foi um e-mail de phishing, vulnerabilidade em acesso remoto (RDP) ou falha de patch.
-
Indicadores de Comprometimento (IoCs): Endereços IP e domínios externos usados pelo malware.
-
Análise de Variante: Uso de serviços como o ID Ransomware para identificar a linhagem do ataque.
Consulte nosso Checklist de Segurança de TI para Pequenas Empresas em 2026 para entender como a prevenção facilita essa análise.
6. Governança e Acionamento do Incidente
Um incidente de alta gravidade exige uma estrutura de decisão clara. Na Dracones, incidentes críticos acionam automaticamente a Coordenação Técnica, inclusive fora do horário comercial. Ao avaliar o comparativo entre TI interno e terceirizado, a velocidade de resposta em crises é um diferencial decisivo.
| Papel | Responsabilidade |
|---|---|
| Direção / Sócios | Decisões de negócio, aprovação de custos e autorização de comunicados. |
| Dracones IT | Contenção técnica, investigação, proteção de backup e execução da restauração. |
| DPO (Encarregado) | Avaliação de impacto à privacidade e conformidade com a LGPD. |
| Jurídico | Análise de responsabilidade civil e interface com autoridades. |
7. Modelo de Atualização para a Direção
O gestor precisa de clareza para decidir. A Dracones fornece atualizações estruturadas para manter a governança:
"Status do Incidente: Confirmado Ransomware na unidade SP. Impacto: Servidor de arquivos e 12 estações inacessíveis. Sistemas em nuvem operacionais. Ações: Ambiente isolado, contas suspensas. Backup: Integridade em análise. Próxima atualização: em 60 minutos."
8. Avaliação de Backup, RPO e RTO
Ter uma estratégia de backup é um dos serviços de TI que toda pequena empresa precisa ter. Na Dracones, o backup é definido conforme a necessidade de cada cliente, avaliando:
-
Integridade: O backup foi atingido? Existe cópia offline ou imutável?
-
Ponto de Recuperação (RPO): Qual a data da última cópia limpa disponível?
-
Tempo de Recuperação (RTO): Quanto tempo levará para restaurar a operação?
-
Ordem de Prioridade: O que volta primeiro? (Geralmente: Identidade > Banco de Dados > Arquivos).
9. Endpoint, Firewall e Prevenção
A proteção moderna exige camadas. A Dracones utiliza soluções de Endpoint (como Acronis ou similares, conforme o projeto) e Firewall Next Generation (módulo opcional conforme o porte e necessidade) para criar barreiras. As boas práticas do CERT.br para proteção e detecção reforçam que a prevenção reduz drasticamente o tempo de recuperação. Para empresas que buscam eficiência, existem planos que unem suporte de TI e segurança em um só contrato.
10. LGPD e a Questão da Exfiltração
Criptografia gera indisponibilidade, mas o roubo de dados (exfiltração) gera riscos jurídicos. A Dracones apoia tecnicamente a investigação e comunica o DPO do cliente. O DPO, controlador e assessoria jurídica conduzem as providências formais de privacidade e eventual comunicação de incidente à ANPD, conforme a Resolução CD/ANPD nº 15/2024.
11. Restauração e Ações após as primeiras 24 horas
Após a contenção e identificação da causa raiz, inicia-se a recuperação:
-
Limpeza do ambiente: Remoção de artefatos maliciosos e fechamento de brechas.
-
Restauração Gradual: Recuperação de dados em ambiente controlado e validado.
-
Monitoramento Intensivo: Observação de novas tentativas de acesso ou persistência.
-
Relatório Pós-Incidente: Documentação de lições aprendidas para evitar recorrência.
Checklist Final de Resposta
-
ISOLE: Desconecte cabos de rede e Wi-Fi dos equipamentos afetados.
-
NÃO FORMATE: Preserve as evidências para a investigação técnica.
-
BLOQUEIE: Suspenda credenciais de usuários e tokens de acesso à nuvem.
-
ACIONE: Chame imediatamente o suporte técnico (clientes Dracones possuem plantão 24x7).
-
AVALIE BACKUP: Verifique a integridade das cópias de segurança antes de tentar restaurar.
-
COMUNIQUE: Informe o DPO e a diretoria sobre o status e riscos.
-
CORRIJA: Só restaure dados após eliminar o vetor de entrada do invasor.
Fontes oficiais
Precisa de suporte emergencial ou quer proteger sua infraestrutura? Em caso de suspeita de ataque, preserve o ambiente e acione imediatamente sua equipe técnica. Se você já é cliente Dracones, acione nosso plantão 24x7. Para novas empresas, realizamos uma avaliação emergencial para definir a melhor estratégia de contenção e recuperação.
[Falar com um especialista da Dracones IT]