Sofri um ataque de ransomware
Resposta rápida
Ransomware exige resposta nas primeiras horas, em uma ordem específica: isolar antes de tudo. Desconecte as máquinas afetadas da rede (sem desligar — desligar destrói evidências em memória), corte conectividade externa, isole servidores e ambientes ainda íntegros para o ataque não se alastrar. Em paralelo, acione um especialista em resposta a incidente e o seu seguro cibernético, se houver, preserve logs e imagens das máquinas comprometidas, e abra um canal de comunicação interno restrito — assumir que o atacante lê o e-mail corporativo. Não pague o resgate sem orientação especializada e jurídica: pagar não garante a chave, financia o próximo ataque e pode constituir crime se o grupo estiver em lista de sanções. A recuperação verdadeira vem do backup — por isso, em paralelo, valide se ele está limpo e quanto tempo levará para restaurar.
Na empresa pequena, raramente há time interno de resposta — quem sustenta as primeiras horas é o MSP. Por isso o número do MSP precisa estar acessível fora do ambiente atacado (impresso, em celular pessoal de mais de uma pessoa), e o contrato precisa explicitar a obrigação de resposta a incidente. A falta de seguro cibernético é comum nesse porte, e isso pesa: pagar perito forense do bolso, no calor da crise, custa caro e atrasa decisões. O backup quase sempre existe, mas raramente foi testado — e ataque é o pior momento para descobrir que a restauração não funciona. A comunicação interna cabe em conversa direta com o dono e poucos gestores; o desafio é não silenciar o time e não improvisar com fornecedores não preparados para incidente.
Na empresa média, costuma haver coordenador de TI interno, um SOC ou MSSP contratado, e seguro cibernético em alguns casos. O risco aqui é a confusão de papéis no calor da crise: time interno achando que o MSP cuida; MSP achando que o seguro vai trazer o forense; ninguém abrindo o canal de comunicação externo. Defina antes do incidente quem aciona o quê (matriz simples: TI interno chama MSSP, jurídico aciona seguradora, RH prepara comunicação interna, comercial avalia impacto a cliente). Esse porte costuma ter o que é necessário, mas falha na orquestração. Crie um runbook de uma página com os telefones e a ordem das ações — guardado fora do ambiente da empresa — e teste em simulação anual.
Na empresa grande, há CSIRT (Computer Security Incident Response Team) interno, contrato com forense pré-acordado (retainer), seguro cibernético robusto, jurídico próprio e área de comunicação. O risco característico é o tempo perdido na governança: decisões que precisam de minutos passam por comitês que demoram horas. A solução é pré-aprovação: o plano de resposta a incidente, validado por jurídico e diretoria, autoriza o CSIRT a executar o protocolo de contenção sem nova aprovação, e estabelece quem pode autorizar pagamento (que, ainda assim, raramente é a resposta correta). Comunicação a clientes e mercado costuma ser o ponto que mais expõe a empresa publicamente — RI, comunicação institucional e jurídico precisam de mensagem pré-rascunhada, ajustada na hora ao fato, não construída do zero sob pressão.
- Apareceu mensagem de resgate em uma ou mais máquinas da empresa
- Arquivos foram renomeados com extensões estranhas e ficaram ilegíveis
- Sistemas críticos pararam sem causa técnica conhecida
- Usuários relatam pastas inteiras "sumidas" ou criptografadas
- O ERP ou banco de dados retornou erro de acesso a arquivos
- Há indícios de movimentação fora do horário em contas administrativas
As primeiras horas: ordem das ações
Nas primeiras horas, o erro mais comum é querer entender antes de conter. A ordem certa é o inverso: contenha primeiro, investigue depois. Cada minuto adicional com máquinas comprometidas conectadas é mais arquivo criptografado e mais lateralização do atacante para servidores ainda íntegros. Mas atenção: isolar não é desligar. Desligar uma máquina infectada destrói o que está em memória — chaves, processos em execução, evidências forenses que ajudam a investigação e, em alguns casos, podem até possibilitar recuperação parcial. Desconecte da rede, mantenha ligada.
- Isole, não desligue. Desconecte da rede as máquinas afetadas (cabo de rede, Wi-Fi desabilitado). Mantenha ligadas para preservar evidência em memória.
- Contenha o escopo. Corte conectividade externa do ambiente afetado, isole servidores ainda íntegros, bloqueie contas administrativas comprometidas e force troca de senhas em todas as contas privilegiadas.
- Acione especialista de resposta a incidente. Empresa especializada em forense e resposta tem ferramenta, método e isenção que o time interno raramente tem em meio à crise.
- Acione o seguro cibernético. Se houver, a apólice tem prazo curto para notificação. Atraso pode invalidar cobertura. O seguro costuma indicar fornecedores credenciados.
- Preserve evidências. Imagens forenses das máquinas afetadas, logs de firewall, servidor, EDR e contas. Sem isso, a investigação é cega — e a apólice de seguro ou eventual ação legal fica fragilizada.
- Comunique internamente em canal restrito. E-mail corporativo pode estar comprometido. Use canal externo (WhatsApp dedicado, telefonia, ferramenta de chat fora do ambiente) e restrinja ao núcleo de resposta.
- Avalie o backup. Confira se o backup mais recente está íntegro e isolado, se contém os dados críticos e estime o tempo de restauração.
Sobre pagar o resgate
A pressão para pagar é altíssima — operação parada, dados sequestrados, dúvida sobre o backup. Decida em vez de reagir. Pagar tem cinco problemas que precisam estar na mesa antes da decisão. Primeiro, não há garantia: parte considerável das vítimas que pagam recebe chave que não funciona ou recupera só parte dos dados. Segundo, alimenta o ecossistema criminoso, financiando os próximos ataques — inclusive contra a sua empresa de novo. Terceiro, sinaliza ao grupo que você paga: extorsão dupla (cobrar segundo pagamento para "não publicar" dados) e reincidência meses depois são comuns. Quarto, em alguns países pagar a determinados grupos criminosos constitui crime se eles estiverem em listas de sanções internacionais. Quinto, mesmo após o pagamento, o backdoor instalado pelo atacante continua no ambiente até ser removido — e ele saberá voltar.
A decisão sobre pagamento precisa envolver, no mínimo, jurídico, seguradora, especialista de resposta e diretoria — nunca o time de TI sozinho sob pressão. E precisa vir depois da avaliação realista do backup: se houver backup íntegro, o caminho é a restauração, mesmo que demore mais.
Recuperação: backup e ambiente limpo
A recuperação verdadeira raramente vem da chave do atacante. Vem do backup, restaurado em ambiente limpo. Reinstalar sistemas no ambiente que foi atacado, sem garantia de que o backdoor foi removido, é convidar o atacante para a próxima rodada. A sequência correta é: validar que o backup mais recente é anterior à infecção; reconstruir o ambiente em infraestrutura limpa (servidores formatados ou novos, contas e credenciais zeradas, controles reforçados); restaurar dados; só então religar para a operação. Em paralelo, a investigação precisa identificar o vetor de entrada — phishing, credencial vazada, vulnerabilidade não corrigida — e fechar a porta, ou o ataque se repete.
Desligar máquinas em vez de desconectar. Desligar destrói evidência em memória e, em alguns casos, chances de recuperação parcial. Desconecte da rede, mantenha ligada.
Comunicar pelo canal corporativo. O atacante lê e-mail interno. Crie canal externo para o núcleo de resposta e trate isso como regra desde o primeiro minuto.
Pagar sem orientação jurídica e técnica. Pagar não garante a chave, financia o próximo ataque, pode constituir crime e ainda mantém o backdoor no ambiente. Decida com a mesa cheia.
Restaurar no ambiente sujo. Religar sistemas sem reconstruir infraestrutura limpa convida o atacante para o segundo round. Validar que o ambiente está limpo é parte da recuperação, não etapa opcional.
Esquecer da LGPD. Se houve exfiltração de dados pessoais, há obrigação de comunicar ANPD e possivelmente titulares. Apurar exfiltração precisa ser parte da investigação, não da reflexão pós-crise.
- Especialista de resposta a incidente está engajado
- Seguro cibernético foi notificado dentro do prazo da apólice
- Backup mais recente foi validado como íntegro e anterior à infecção
- Tempo realista de restauração foi estimado
- Jurídico avaliou implicações de sanções e LGPD
- Diretoria está informada e a decisão não é só do time técnico
- Há plano de reconstrução em ambiente limpo, não restauração no ambiente atacado
O que fazer nas primeiras horas após detectar um ataque de ransomware?
Devo pagar o resgate de ransomware?
Por que não devo desligar as máquinas infectadas?
Ransomware caracteriza incidente LGPD?
Como recuperar a operação depois do ataque?
Outros desafios deste momento
Alinhamento Estratégico de TI
Ameaças Cibernéticas
-
→Identificamos uma invasão no nosso sistema em_altaAtacante dentro da rede ou sistema — contenção, isolamento de máquinas, preservação de evidências, comunicação interna controlada e remediação.
-
→Funcionário foi vítima de phishing em_altaCredencial comprometida via golpe — bloqueio imediato, troca de senhas, análise de movimentação, comunicação à equipe e prevenção via treinamento.
-
→Descobri vulnerabilidade crítica em sistema em produçãoCVE crítico ou zero-day descoberto em sistema rodando — janela de exposição, patch emergencial vs workaround, comunicação a usuários e contenção.
ERP e Sistemas de Gestão
-
→Nosso ERP travou no fechamento em_altaSistema central paralisado em momento crítico (fechamento contábil, faturamento, folha) — escalonamento emergencial com fornecedor, contingência manual, comunicação.
-
→Atualização de sistema quebrou processo críticoUpdate aplicado causou regressão grave — decisão de rollback vs hotfix, comunicação aos afetados, RCA com fornecedor, revisão do processo de change.
Fundamentos de Dados e BI
Gestão de Licenças de Software
Gestão de Orçamento de TI
Governança e Adoção Corporativa de IA
-
→A IA que implantamos gerou problema grave em_altaSistema de IA produziu resposta errada, viés, vazamento ou decisão que afetou cliente/operação — contenção, auditoria, comunicação e revisão de governança.
-
→Funcionários estão usando IA generativa com dados sigilosos em_altaUso não autorizado de ChatGPT, Copilot etc. com informação confidencial — mapeamento de exposição, política emergencial, comunicação e alternativas internas.
Infraestrutura Física e Cloud
-
→Tive perda de dados sem backup em_altaBackup não funcionou, foi corrompido ou nunca existiu — avaliação do que pode ser recuperado, comunicação ao negócio e plano emergencial de recuperação.
-
→Meu provedor de cloud aumentou o preço drasticamente em_altaConta de cloud disparou ou aviso de reajuste — análise de custo por serviço, otimização emergencial (FinOps), negociação e plano B de migração se necessário.
-
→Meu data center ou sala de servidores teve problema físicoPane elétrica, incêndio, alagamento, problema de refrigeração — protocolo de recuperação, ativação de DR, comunicação e plano de mitigação estrutural.
LGPD e Conformidade
-
→Tive vazamento de dados pessoais em_altaIncidente LGPD — comunicação à ANPD em 72 horas, notificação aos titulares, mitigação, contenção legal e mudanças estruturais.
-
→Recebi notificação da ANPDNotificação por incidente ou denúncia — prazos de resposta, articulação com jurídico, evidências de conformidade e plano de remediação para reduzir sanção.
Monitoramento e Disponibilidade
Redes e Conectividade
SLA e Gestão de Contratos
Suporte Técnico e Help Desk
Vendor Management
-
→Meu fornecedor de TI principal sumiu ou quebrou em_altaFornecedor crítico (MSP, ERP, cloud) parou de responder ou faliu — continuidade operacional, acesso aos dados/sistemas, plano emergencial de substituição.
-
→Fornecedor de software anunciou descontinuidade do produtoSolução em uso vai sair do mercado ou perder suporte — janela de migração, avaliação de substitutos, plano de transição sem parar operação.