Para minimizar o risco de ataques de ransomware em sua empresa, combine controles técnicos, processos robustos e treinamento contínuo dos funcionários. Abaixo, apresentamos um guia prático e focado nos negócios que você pode adaptar a organizações de qualquer tamanho.


1. Construa uma Forte Estratégia de Backup e Recuperação

O ransomware é mais poderoso quando você não consegue restaurar seus dados. Os backups são sua rede de segurança.

Melhores práticas:

  • Siga a regra 3-2-1
    • 3 cópias de seus dados
    • 2 tipos de armazenamento diferentes (por exemplo, NAS local + nuvem)
    • 1 cópia offline ou imutável (não pode ser alterada ou excluída)
  • Use backups imutáveis (gravar uma vez, ler muitas) sempre que possível (por exemplo, AWS Backup com Vault Lock, Azure Immutable Storage).
  • Teste regularmente as restaurações: um backup que você não consegue restaurar é inútil. Simule restaurações completas e parciais pelo menos trimestralmente.
  • Separe as credenciais de backup das contas de administrador normais para que os invasores não possam excluir facilmente os backups.

2. Treine os Funcionários para Identificar e Evitar Phishing

A maioria dos ataques de ransomware começa com um e-mail de phishing ou link malicioso.

Ações:

  • Execute treinamento contínuo de conscientização sobre segurança (por exemplo, KnowBe4, Cofense) focado em:
    • Reconhecer links e anexos suspeitos
    • Verificar solicitações inesperadas de pagamento ou redefinição de senha
    • Denunciar e-mails suspeitos em vez de ignorá-los
  • Simule campanhas de phishing para medir e melhorar a resiliência.
  • Adicione um botão fácil de "Denunciar Phishing" em clientes de e-mail (Outlook, complementos do Gmail, etc.).
  • Ensine a equipe:
    • Nunca insira credenciais depois de clicar em um link de e-mail sem verificar o URL.
    • Em caso de dúvida, entre em contato com o departamento de TI/segurança por meio de um canal interno conhecido.

3. Fortaleça os Endpoints (Laptops, Desktops, Servidores)

Seus endpoints são a primeira linha de defesa.

a. Use proteção de endpoint de última geração

  • Implante soluções EDR/XDR (por exemplo, Microsoft Defender for Endpoint, CrowdStrike Falcon, SentinelOne) para detectar e bloquear:
    • Executáveis maliciosos
    • Ataques baseados em script (PowerShell, macros, etc.)
    • Comportamento suspeito (criptografia de arquivos em escala, uso incomum de ferramentas de administração)
  • Garanta que a proteção em tempo real e as atualizações automáticas estejam habilitadas.

b. Aplique patches de forma agressiva

  • Mantenha SO, navegadores, clientes VPN e aplicativos de terceiros atualizados.
  • Use ferramentas de gerenciamento de patches centralizadas, como:
  • Priorize vulnerabilidades críticas e de alta gravidade que são conhecidas por serem exploradas na natureza (rastreie através do Catálogo CISA KEV).

c. Desative recursos de alto risco

  • Desative ou restrinja:
    • Macros do Office da internet
    • Ferramentas de acesso remoto não utilizadas (TeamViewer, AnyDesk, etc.)
    • Direitos de administrador local para usuários padrão
  • Aplique listas de permissão de aplicativos (somente aplicativos aprovados podem ser executados) para sistemas sensíveis.

4. Proteja os Gateways de E-mail e Web

Reduza o conteúdo malicioso antes que ele chegue aos usuários finais.

Segurança de e-mail:

  • Use um gateway de e-mail seguro ou proteção na nuvem (por exemplo, Microsoft Defender for Office 365, Google Workspace Security).
  • Habilite:
    • Varredura e sandboxing avançados de anexos
    • Reescrita de URL e varredura de links
    • Proteções anti-spoofing: SPF, DKIM, DMARC
  • Sinalize e-mails externos com um banner claro, especialmente se eles parecerem vir de endereços de aparência interna.

Segurança da web:

  • Use filtragem DNS/web (por exemplo, Cisco Umbrella, Cloudflare Gateway) para bloquear:
    • Domínios maliciosos conhecidos
    • Domínios recém-registrados ou suspeitos frequentemente usados em ataques

5. Implemente um Forte Controle de Acesso e Princípios de Confiança Zero

Limite o que os invasores podem fazer se entrarem.

a. Autenticação multifator (MFA) em todos os lugares

  • Habilite MFA em:
    • Contas de e-mail (Microsoft 365, Google Workspace)
    • VPN e acesso remoto
    • Portais de administração (provedores de nuvem, ferramentas de segurança, CRM, ERP)
  • Prefira métodos MFA resistentes a phishing sempre que possível (por exemplo, chaves FIDO2, aplicativos de autenticação com correspondência de número).

b. Acesso com privilégio mínimo

  • Remova os direitos de administrador local dos usuários; conceda acesso elevado temporário somente quando necessário.
  • Restrinja o acesso a compartilhamentos de arquivos e sistemas confidenciais com base em funções.
  • Use segmentação:
    • Separe servidores de estações de trabalho
    • Isole sistemas críticos (por exemplo, finanças, OT/SCADA) de redes de usuários gerais

c. Mentalidade de Confiança Zero

  • “Nunca confie, sempre verifique”: valide continuamente usuários e dispositivos.
  • Monitore a integridade do dispositivo: bloqueie ou limite o acesso de dispositivos não compatíveis ou não gerenciados.

6. Proteja o Acesso Remoto e as VPNs

O acesso remoto é um ponto de entrada comum para gangues de ransomware.

Etapas recomendadas:

  • Evite expor RDP diretamente à internet. Em vez disso:
    • Use uma VPN ou gateway de acesso remoto seguro.
    • Restrinja o acesso RDP com autenticação em nível de rede e listas de permissão de IP.
  • Aplique MFA em todas as conexões VPN.
  • Limite quais usuários podem usar o acesso remoto e de quais dispositivos.
  • Revise e gire regularmente as credenciais e os certificados VPN.

7. Bloqueie a Infraestrutura e os Servidores Críticos

Servidores e ativos de alto valor são alvos principais de ransomware.

Ações:

  • Fortaleça o Active Directory:
    • Limite e monitore as contas de administrador de domínio
    • Separe as contas de administrador das contas de usuário normais
    • Habilite Usuários Protegidos e proteja os ativos da Camada 0
  • Use segmentação de rede para evitar movimento lateral:
    • Separe departamentos, produção e redes de backup
    • Limite a comunicação entre segmentos ao que é absolutamente necessário
  • Implemente registro e monitoramento:
    • Centralize os logs (por exemplo, SIEM como Splunk, Elastic, Microsoft Sentinel)
    • Alerte sobre padrões incomuns: criptografia em massa de arquivos, escalonamento de privilégios, logins com falha

8. Prepare um Plano de Resposta a Incidentes para Ransomware

A preparação reduz significativamente os danos e o tempo de inatividade quando ocorre um incidente.

Seu plano de resposta a incidentes de ransomware deve cobrir:

  • Quem chamar e em que ordem:
    • Líder interno de segurança/TI
    • Liderança e jurídico
    • Parceiro externo de resposta a incidentes
  • Etapas imediatas de contenção:
    • Isole as máquinas afetadas da rede
    • Desative as contas comprometidas
    • Bloqueie IPs, domínios e hashes maliciosos
  • Modelo de comunicação para:
    • Funcionários (o que fazer/não fazer)
    • Clientes e parceiros (se o impacto for externo)
    • Órgãos reguladores (se exigido por lei)
  • Guia de tomada de decisão:
    • Quando desligar os serviços
    • Quando restaurar a partir do backup
    • Posição legal e política sobre pagamentos de resgate (coordene com o jurídico e o seguro)

Considere estabelecer um relacionamento com um provedor de resposta a incidentes confiável com antecedência, para que você não esteja procurando ajuda no meio de uma crise.


9. Use Estruturas e Padrões de Segurança como um Roteiro

Aproveite as estruturas de segurança cibernética reconhecidas para estruturar suas defesas:

  • NIST Cybersecurity Framework (CSF) – Identificar, Proteger, Detectar, Responder, Recuperar
  • CIS Critical Security Controls – especialmente:
    • Inventário e controle de ativos e software
    • Uso controlado de privilégios de administrador
    • Configuração segura
    • Proteções de e-mail e navegador da web
    • Recuperação de dados e backup

Essas estruturas mapeiam diretamente para a prevenção e resposta a ransomware.


10. Considere o Seguro Cibernético e os Requisitos Legais

Embora não seja um controle por si só, o seguro cibernético e a conformidade são importantes:

  • Algumas políticas fornecem:
    • Acesso à resposta a incidentes 24 horas por dia, 7 dias por semana
    • Cobertura para custos de recuperação, interrupção de negócios e suporte jurídico
  • Verifique:
    • Obrigações regulatórias (GDPR, HIPAA, PCI-DSS, etc.) em caso de roubo de dados juntamente com criptografia.
    • Requisitos de relatórios para autoridades ou órgãos da indústria.

As seguradoras também costumam compartilhar listas de verificação de melhores práticas que se alinham à redução do risco de ransomware.


11. Lista de Verificação de Prioridade Simples (O Que Fazer Primeiro)

Se você precisar de um plano inicial rápido:

  1. Ative o MFA para e-mail, VPN e contas de administrador.
  2. Implemente backups confiáveis e testados com pelo menos uma cópia offline/imutável.
  3. Implemente a proteção de endpoint (EDR) e garanta que as atualizações automáticas estejam habilitadas.
  4. Inicie o treinamento de conscientização sobre phishing e phishing simulado para a equipe.
  5. Desative o RDP exposto e proteja todo o acesso remoto.
  6. Aplique patches em sistemas críticos e serviços voltados para a internet.
  7. Documente um manual de ransomware e execute um exercício de simulação.

Recursos Externos Úteis


Se você compartilhar o tamanho da sua empresa, o setor e se você tem TI/segurança interna, posso propor um roteiro de proteção contra ransomware personalizado e passo a passo, adequado ao seu ambiente.