Como proteger a empresa de ransomware: camadas, checklist e resposta
Veja como proteger a empresa de ransomware: como o ataque entra, as camadas de proteção, um checklist e o que fazer nas primeiras horas após o ataque.

Para proteger a empresa de ransomware, você precisa de várias camadas trabalhando juntas: firewall, antivírus gerenciado, atualizações em dia, autenticação em dois fatores, controle de acesso, backup isolado e testado e equipe treinada. Nenhuma camada sozinha resolve. O objetivo é dificultar a entrada do ataque e, se ele passar, restaurar os dados sem pagar resgate.
O que é ransomware?
Ransomware é um programa malicioso que criptografa os arquivos da empresa e cobra um resgate para devolvê-los. Planilhas, contratos, banco de dados do sistema de gestão: tudo fica inacessível de uma hora para outra.
Muitos grupos também copiam os dados antes de criptografar. Depois, ameaçam publicar as informações se a empresa não pagar. Por isso, o ransomware em empresas é um problema de continuidade do negócio e também de proteção de dados pessoais.
Como o ransomware entra na empresa?
Na maioria das vezes, entra por uma porta simples e conhecida. Os caminhos mais comuns são quatro:
- E-mail: um anexo ou link que parece boleto, nota fiscal ou intimação. Alguém da equipe clica, e o programa começa a agir.
- Senha fraca ou repetida: a mesma senha usada no e-mail e em um site que vazou. O atacante testa e entra.
- Acesso remoto exposto: área de trabalho remota aberta direto para a internet, sem VPN e sem segundo fator.
- Sistema desatualizado: Windows, servidor, roteador ou programa com falha conhecida e sem correção instalada.
Pense num escritório de contabilidade com 12 pessoas. Às 16h de uma sexta, uma assistente abre um "comprovante de pagamento" enviado por um suposto cliente. Na segunda de manhã, as pastas do servidor mostram arquivos com extensão estranha e um bilhete de resgate.
Quais camadas de proteção sua empresa precisa?
Você precisa de camadas que se complementam, porque cada uma cobre uma falha diferente. Veja o papel de cada uma:
| Camada | O que faz | Sinal de que está faltando |
|---|---|---|
| Firewall | Controla o que entra e sai da rede e fecha portas desnecessárias | Roteador comum da operadora fazendo esse papel |
| Antivírus gerenciado | Detecta ameaças e avisa a equipe de TI, que acompanha os alertas | Cada computador com um antivírus diferente, sem ninguém olhando |
| Atualizações | Corrige falhas conhecidas no sistema e nos programas | Computadores pedindo para reiniciar há semanas |
| MFA (autenticação em dois fatores) | Exige um segundo código além da senha | Microsoft 365 e acesso remoto só com senha |
| Controle de acesso | Cada pessoa acessa só o que precisa | Todos com permissão de administrador |
| Backup isolado e testado | Permite restaurar os dados sem negociar | Disco externo ligado o tempo todo no servidor |
| Treinamento | Ensina a equipe a reconhecer e-mails falsos | Ninguém sabe a quem avisar quando algo parece estranho |
O backup merece atenção especial. Pelo menos uma cópia precisa ficar fora do alcance do ataque, em nuvem com acesso separado ou em mídia desconectada. O artigo sobre a regra de backup 3-2-1 explica como montar essa estrutura. A NSIT também oferece backup em nuvem para empresas com recuperação de desastres.
Controle de acesso inclui desativar contas de ex-funcionários no dia da saída. Uma conta esquecida é uma porta aberta.
A equipe de segurança da informação da NSIT trabalha com firewall, antivírus gerenciado, proteção contra ransomware e controle de acesso para pequenas e médias empresas.
O que fazer nas primeiras horas de um ataque de ransomware?
Isole os equipamentos afetados imediatamente e acione a equipe de TI. As primeiras horas definem o tamanho do estrago.
Siga esta ordem:
- Isole. Tire da rede os computadores e servidores afetados: cabo desconectado e Wi-Fi desligado. Não desligue da tomada sem orientação, porque a memória pode ter informações úteis para a investigação.
- Acione a TI. Ligue para o responsável técnico ou para a empresa de suporte. Informe o horário em que o problema apareceu e o que a pessoa estava fazendo.
- Não pague sem orientação. O pagamento não garante a devolução dos dados nem impede que eles sejam publicados. Avalie com a TI e com o jurídico se existe backup para restaurar.
- Preserve evidências. Guarde o bilhete de resgate, o e-mail suspeito e os registros dos equipamentos. Fotografe as telas. Não apague nada.
- Troque senhas a partir de um equipamento limpo, começando pelas contas de administrador e pelo e-mail.
- Avalie a comunicação à ANPD. Se o ataque atingiu dados pessoais e pode causar risco ou dano relevante aos titulares, a LGPD (Lei nº 13.709/2018) exige comunicar a Autoridade Nacional de Proteção de Dados e os titulares. O regulamento da ANPD fixa prazo de três dias úteis para essa comunicação, por isso envolva o jurídico e o encarregado de dados logo no início.
- Restaure com cuidado. Só volte o backup depois de confirmar que a ameaça foi removida. Caso contrário, os dados restaurados podem ser criptografados de novo.
Deixe esse roteiro impresso e com os telefones de contato. No dia do ataque, o computador onde ele estava salvo pode estar inacessível.
Checklist de proteção contra ransomware
| Item | Feito? |
|---|---|
| Firewall configurado, sem portas abertas desnecessárias | ☐ |
| Antivírus gerenciado em todos os computadores e servidores | ☐ |
| Atualizações automáticas ativas e verificadas | ☐ |
| MFA no e-mail, no Microsoft 365 e no acesso remoto | ☐ |
| Acesso remoto só por VPN | ☐ |
| Usuários sem permissão de administrador no dia a dia | ☐ |
| Contas de ex-funcionários desativadas | ☐ |
| Backup com cópia isolada, fora do escritório | ☐ |
| Teste de restauração com data marcada | ☐ |
| Treinamento da equipe sobre e-mails falsos | ☐ |
| Roteiro de resposta impresso, com contatos | ☐ |
Perguntas frequentes
Pequena empresa também é alvo de ransomware?
Sim. Muitos ataques são automáticos e procuram qualquer falha, sem escolher o tamanho da vítima. Uma clínica ou um escritório de advocacia guarda dados valiosos e costuma ter menos proteção que uma grande empresa.
Antivírus basta para evitar ransomware?
Não. O antivírus é uma camada importante, mas não cobre senha vazada, acesso remoto exposto ou funcionário enganado por um e-mail bem feito. Por isso, a proteção combina várias camadas e um backup que você consegue restaurar.
Devo pagar o resgate?
A decisão exige orientação técnica e jurídica. Pagar não garante a devolução dos arquivos nem o sigilo dos dados copiados. Com backup isolado e testado, a empresa pode restaurar os dados sem negociar.
Com que frequência devo revisar a proteção?
Revise sempre que a empresa mudar: novos funcionários, novo sistema, mudança de escritório. Os testes de restauração do backup devem ter data marcada no calendário.
Quer saber se a sua empresa está preparada? Conheça o serviço de segurança da informação e proteção contra ransomware da NSIT ou fale com a nossa equipe para uma avaliação.
