← Blog
Segurança da informaçãoPor Equipe NSIT··6 min de leitura

Como proteger a empresa de ransomware: camadas, checklist e resposta

Veja como proteger a empresa de ransomware: como o ataque entra, as camadas de proteção, um checklist e o que fazer nas primeiras horas após o ataque.

Tela de computador com cadeado digital sobre arquivos de uma empresa

Para proteger a empresa de ransomware, você precisa de várias camadas trabalhando juntas: firewall, antivírus gerenciado, atualizações em dia, autenticação em dois fatores, controle de acesso, backup isolado e testado e equipe treinada. Nenhuma camada sozinha resolve. O objetivo é dificultar a entrada do ataque e, se ele passar, restaurar os dados sem pagar resgate.

O que é ransomware?

Ransomware é um programa malicioso que criptografa os arquivos da empresa e cobra um resgate para devolvê-los. Planilhas, contratos, banco de dados do sistema de gestão: tudo fica inacessível de uma hora para outra.

Muitos grupos também copiam os dados antes de criptografar. Depois, ameaçam publicar as informações se a empresa não pagar. Por isso, o ransomware em empresas é um problema de continuidade do negócio e também de proteção de dados pessoais.

Como o ransomware entra na empresa?

Na maioria das vezes, entra por uma porta simples e conhecida. Os caminhos mais comuns são quatro:

  • E-mail: um anexo ou link que parece boleto, nota fiscal ou intimação. Alguém da equipe clica, e o programa começa a agir.
  • Senha fraca ou repetida: a mesma senha usada no e-mail e em um site que vazou. O atacante testa e entra.
  • Acesso remoto exposto: área de trabalho remota aberta direto para a internet, sem VPN e sem segundo fator.
  • Sistema desatualizado: Windows, servidor, roteador ou programa com falha conhecida e sem correção instalada.

Pense num escritório de contabilidade com 12 pessoas. Às 16h de uma sexta, uma assistente abre um "comprovante de pagamento" enviado por um suposto cliente. Na segunda de manhã, as pastas do servidor mostram arquivos com extensão estranha e um bilhete de resgate.

Quais camadas de proteção sua empresa precisa?

Você precisa de camadas que se complementam, porque cada uma cobre uma falha diferente. Veja o papel de cada uma:

CamadaO que fazSinal de que está faltando
FirewallControla o que entra e sai da rede e fecha portas desnecessáriasRoteador comum da operadora fazendo esse papel
Antivírus gerenciadoDetecta ameaças e avisa a equipe de TI, que acompanha os alertasCada computador com um antivírus diferente, sem ninguém olhando
AtualizaçõesCorrige falhas conhecidas no sistema e nos programasComputadores pedindo para reiniciar há semanas
MFA (autenticação em dois fatores)Exige um segundo código além da senhaMicrosoft 365 e acesso remoto só com senha
Controle de acessoCada pessoa acessa só o que precisaTodos com permissão de administrador
Backup isolado e testadoPermite restaurar os dados sem negociarDisco externo ligado o tempo todo no servidor
TreinamentoEnsina a equipe a reconhecer e-mails falsosNinguém sabe a quem avisar quando algo parece estranho

O backup merece atenção especial. Pelo menos uma cópia precisa ficar fora do alcance do ataque, em nuvem com acesso separado ou em mídia desconectada. O artigo sobre a regra de backup 3-2-1 explica como montar essa estrutura. A NSIT também oferece backup em nuvem para empresas com recuperação de desastres.

Controle de acesso inclui desativar contas de ex-funcionários no dia da saída. Uma conta esquecida é uma porta aberta.

A equipe de segurança da informação da NSIT trabalha com firewall, antivírus gerenciado, proteção contra ransomware e controle de acesso para pequenas e médias empresas.

O que fazer nas primeiras horas de um ataque de ransomware?

Isole os equipamentos afetados imediatamente e acione a equipe de TI. As primeiras horas definem o tamanho do estrago.

Siga esta ordem:

  1. Isole. Tire da rede os computadores e servidores afetados: cabo desconectado e Wi-Fi desligado. Não desligue da tomada sem orientação, porque a memória pode ter informações úteis para a investigação.
  2. Acione a TI. Ligue para o responsável técnico ou para a empresa de suporte. Informe o horário em que o problema apareceu e o que a pessoa estava fazendo.
  3. Não pague sem orientação. O pagamento não garante a devolução dos dados nem impede que eles sejam publicados. Avalie com a TI e com o jurídico se existe backup para restaurar.
  4. Preserve evidências. Guarde o bilhete de resgate, o e-mail suspeito e os registros dos equipamentos. Fotografe as telas. Não apague nada.
  5. Troque senhas a partir de um equipamento limpo, começando pelas contas de administrador e pelo e-mail.
  6. Avalie a comunicação à ANPD. Se o ataque atingiu dados pessoais e pode causar risco ou dano relevante aos titulares, a LGPD (Lei nº 13.709/2018) exige comunicar a Autoridade Nacional de Proteção de Dados e os titulares. O regulamento da ANPD fixa prazo de três dias úteis para essa comunicação, por isso envolva o jurídico e o encarregado de dados logo no início.
  7. Restaure com cuidado. Só volte o backup depois de confirmar que a ameaça foi removida. Caso contrário, os dados restaurados podem ser criptografados de novo.

Deixe esse roteiro impresso e com os telefones de contato. No dia do ataque, o computador onde ele estava salvo pode estar inacessível.

Checklist de proteção contra ransomware

ItemFeito?
Firewall configurado, sem portas abertas desnecessárias
Antivírus gerenciado em todos os computadores e servidores
Atualizações automáticas ativas e verificadas
MFA no e-mail, no Microsoft 365 e no acesso remoto
Acesso remoto só por VPN
Usuários sem permissão de administrador no dia a dia
Contas de ex-funcionários desativadas
Backup com cópia isolada, fora do escritório
Teste de restauração com data marcada
Treinamento da equipe sobre e-mails falsos
Roteiro de resposta impresso, com contatos

Perguntas frequentes

Pequena empresa também é alvo de ransomware?

Sim. Muitos ataques são automáticos e procuram qualquer falha, sem escolher o tamanho da vítima. Uma clínica ou um escritório de advocacia guarda dados valiosos e costuma ter menos proteção que uma grande empresa.

Antivírus basta para evitar ransomware?

Não. O antivírus é uma camada importante, mas não cobre senha vazada, acesso remoto exposto ou funcionário enganado por um e-mail bem feito. Por isso, a proteção combina várias camadas e um backup que você consegue restaurar.

Devo pagar o resgate?

A decisão exige orientação técnica e jurídica. Pagar não garante a devolução dos arquivos nem o sigilo dos dados copiados. Com backup isolado e testado, a empresa pode restaurar os dados sem negociar.

Com que frequência devo revisar a proteção?

Revise sempre que a empresa mudar: novos funcionários, novo sistema, mudança de escritório. Os testes de restauração do backup devem ter data marcada no calendário.

Quer saber se a sua empresa está preparada? Conheça o serviço de segurança da informação e proteção contra ransomware da NSIT ou fale com a nossa equipe para uma avaliação.

Precisa de ajuda com a TI da sua empresa?

A equipe da NSIT ajuda a resolver e a prevenir problemas como esse. Fale com a gente.