Para minimizar o risco de ataques de ransomware em sua empresa, combine controles técnicos, processos robustos e treinamento contínuo dos funcionários. Abaixo, apresentamos um guia prático e focado nos negócios que você pode adaptar a organizações de qualquer tamanho.
1. Construa uma Forte Estratégia de Backup e Recuperação
O ransomware é mais poderoso quando você não consegue restaurar seus dados. Os backups são sua rede de segurança.
Melhores práticas:
- Siga a regra 3-2-1
- 3 cópias de seus dados
- 2 tipos de armazenamento diferentes (por exemplo, NAS local + nuvem)
- 1 cópia offline ou imutável (não pode ser alterada ou excluída)
- Use backups imutáveis (gravar uma vez, ler muitas) sempre que possível (por exemplo, AWS Backup com Vault Lock, Azure Immutable Storage).
- Teste regularmente as restaurações: um backup que você não consegue restaurar é inútil. Simule restaurações completas e parciais pelo menos trimestralmente.
- Separe as credenciais de backup das contas de administrador normais para que os invasores não possam excluir facilmente os backups.
2. Treine os Funcionários para Identificar e Evitar Phishing
A maioria dos ataques de ransomware começa com um e-mail de phishing ou link malicioso.
Ações:
- Execute treinamento contínuo de conscientização sobre segurança (por exemplo, KnowBe4, Cofense) focado em:
- Reconhecer links e anexos suspeitos
- Verificar solicitações inesperadas de pagamento ou redefinição de senha
- Denunciar e-mails suspeitos em vez de ignorá-los
- Simule campanhas de phishing para medir e melhorar a resiliência.
- Adicione um botão fácil de "Denunciar Phishing" em clientes de e-mail (Outlook, complementos do Gmail, etc.).
- Ensine a equipe:
- Nunca insira credenciais depois de clicar em um link de e-mail sem verificar o URL.
- Em caso de dúvida, entre em contato com o departamento de TI/segurança por meio de um canal interno conhecido.
3. Fortaleça os Endpoints (Laptops, Desktops, Servidores)
Seus endpoints são a primeira linha de defesa.
a. Use proteção de endpoint de última geração
- Implante soluções EDR/XDR (por exemplo, Microsoft Defender for Endpoint, CrowdStrike Falcon, SentinelOne) para detectar e bloquear:
- Executáveis maliciosos
- Ataques baseados em script (PowerShell, macros, etc.)
- Comportamento suspeito (criptografia de arquivos em escala, uso incomum de ferramentas de administração)
- Garanta que a proteção em tempo real e as atualizações automáticas estejam habilitadas.
b. Aplique patches de forma agressiva
- Mantenha SO, navegadores, clientes VPN e aplicativos de terceiros atualizados.
- Use ferramentas de gerenciamento de patches centralizadas, como:
- Microsoft Intune
- WSUS
- Ferramentas RMM para ambientes gerenciados
- Priorize vulnerabilidades críticas e de alta gravidade que são conhecidas por serem exploradas na natureza (rastreie através do Catálogo CISA KEV).
c. Desative recursos de alto risco
- Desative ou restrinja:
- Macros do Office da internet
- Ferramentas de acesso remoto não utilizadas (TeamViewer, AnyDesk, etc.)
- Direitos de administrador local para usuários padrão
- Aplique listas de permissão de aplicativos (somente aplicativos aprovados podem ser executados) para sistemas sensíveis.
4. Proteja os Gateways de E-mail e Web
Reduza o conteúdo malicioso antes que ele chegue aos usuários finais.
Segurança de e-mail:
- Use um gateway de e-mail seguro ou proteção na nuvem (por exemplo, Microsoft Defender for Office 365, Google Workspace Security).
- Habilite:
- Varredura e sandboxing avançados de anexos
- Reescrita de URL e varredura de links
- Proteções anti-spoofing: SPF, DKIM, DMARC
- Sinalize e-mails externos com um banner claro, especialmente se eles parecerem vir de endereços de aparência interna.
Segurança da web:
- Use filtragem DNS/web (por exemplo, Cisco Umbrella, Cloudflare Gateway) para bloquear:
- Domínios maliciosos conhecidos
- Domínios recém-registrados ou suspeitos frequentemente usados em ataques
5. Implemente um Forte Controle de Acesso e Princípios de Confiança Zero
Limite o que os invasores podem fazer se entrarem.
a. Autenticação multifator (MFA) em todos os lugares
- Habilite MFA em:
- Contas de e-mail (Microsoft 365, Google Workspace)
- VPN e acesso remoto
- Portais de administração (provedores de nuvem, ferramentas de segurança, CRM, ERP)
- Prefira métodos MFA resistentes a phishing sempre que possível (por exemplo, chaves FIDO2, aplicativos de autenticação com correspondência de número).
b. Acesso com privilégio mínimo
- Remova os direitos de administrador local dos usuários; conceda acesso elevado temporário somente quando necessário.
- Restrinja o acesso a compartilhamentos de arquivos e sistemas confidenciais com base em funções.
- Use segmentação:
- Separe servidores de estações de trabalho
- Isole sistemas críticos (por exemplo, finanças, OT/SCADA) de redes de usuários gerais
c. Mentalidade de Confiança Zero
- “Nunca confie, sempre verifique”: valide continuamente usuários e dispositivos.
- Monitore a integridade do dispositivo: bloqueie ou limite o acesso de dispositivos não compatíveis ou não gerenciados.
6. Proteja o Acesso Remoto e as VPNs
O acesso remoto é um ponto de entrada comum para gangues de ransomware.
Etapas recomendadas:
- Evite expor RDP diretamente à internet. Em vez disso:
- Use uma VPN ou gateway de acesso remoto seguro.
- Restrinja o acesso RDP com autenticação em nível de rede e listas de permissão de IP.
- Aplique MFA em todas as conexões VPN.
- Limite quais usuários podem usar o acesso remoto e de quais dispositivos.
- Revise e gire regularmente as credenciais e os certificados VPN.
7. Bloqueie a Infraestrutura e os Servidores Críticos
Servidores e ativos de alto valor são alvos principais de ransomware.
Ações:
- Fortaleça o Active Directory:
- Limite e monitore as contas de administrador de domínio
- Separe as contas de administrador das contas de usuário normais
- Habilite Usuários Protegidos e proteja os ativos da Camada 0
- Use segmentação de rede para evitar movimento lateral:
- Separe departamentos, produção e redes de backup
- Limite a comunicação entre segmentos ao que é absolutamente necessário
- Implemente registro e monitoramento:
- Centralize os logs (por exemplo, SIEM como Splunk, Elastic, Microsoft Sentinel)
- Alerte sobre padrões incomuns: criptografia em massa de arquivos, escalonamento de privilégios, logins com falha
8. Prepare um Plano de Resposta a Incidentes para Ransomware
A preparação reduz significativamente os danos e o tempo de inatividade quando ocorre um incidente.
Seu plano de resposta a incidentes de ransomware deve cobrir:
- Quem chamar e em que ordem:
- Líder interno de segurança/TI
- Liderança e jurídico
- Parceiro externo de resposta a incidentes
- Etapas imediatas de contenção:
- Isole as máquinas afetadas da rede
- Desative as contas comprometidas
- Bloqueie IPs, domínios e hashes maliciosos
- Modelo de comunicação para:
- Funcionários (o que fazer/não fazer)
- Clientes e parceiros (se o impacto for externo)
- Órgãos reguladores (se exigido por lei)
- Guia de tomada de decisão:
- Quando desligar os serviços
- Quando restaurar a partir do backup
- Posição legal e política sobre pagamentos de resgate (coordene com o jurídico e o seguro)
Considere estabelecer um relacionamento com um provedor de resposta a incidentes confiável com antecedência, para que você não esteja procurando ajuda no meio de uma crise.
9. Use Estruturas e Padrões de Segurança como um Roteiro
Aproveite as estruturas de segurança cibernética reconhecidas para estruturar suas defesas:
- NIST Cybersecurity Framework (CSF) – Identificar, Proteger, Detectar, Responder, Recuperar
- CIS Critical Security Controls – especialmente:
- Inventário e controle de ativos e software
- Uso controlado de privilégios de administrador
- Configuração segura
- Proteções de e-mail e navegador da web
- Recuperação de dados e backup
Essas estruturas mapeiam diretamente para a prevenção e resposta a ransomware.
10. Considere o Seguro Cibernético e os Requisitos Legais
Embora não seja um controle por si só, o seguro cibernético e a conformidade são importantes:
- Algumas políticas fornecem:
- Acesso à resposta a incidentes 24 horas por dia, 7 dias por semana
- Cobertura para custos de recuperação, interrupção de negócios e suporte jurídico
- Verifique:
- Obrigações regulatórias (GDPR, HIPAA, PCI-DSS, etc.) em caso de roubo de dados juntamente com criptografia.
- Requisitos de relatórios para autoridades ou órgãos da indústria.
As seguradoras também costumam compartilhar listas de verificação de melhores práticas que se alinham à redução do risco de ransomware.
11. Lista de Verificação de Prioridade Simples (O Que Fazer Primeiro)
Se você precisar de um plano inicial rápido:
- Ative o MFA para e-mail, VPN e contas de administrador.
- Implemente backups confiáveis e testados com pelo menos uma cópia offline/imutável.
- Implemente a proteção de endpoint (EDR) e garanta que as atualizações automáticas estejam habilitadas.
- Inicie o treinamento de conscientização sobre phishing e phishing simulado para a equipe.
- Desative o RDP exposto e proteja todo o acesso remoto.
- Aplique patches em sistemas críticos e serviços voltados para a internet.
- Documente um manual de ransomware e execute um exercício de simulação.
Recursos Externos Úteis
- CISA – Orientações e Recursos sobre Ransomware
- NCSC (Reino Unido) – Mitigando Malware e Ransomware
- ENISA – Ransomware: Recomendações para Organizações (pesquise por “ransomware”)
Se você compartilhar o tamanho da sua empresa, o setor e se você tem TI/segurança interna, posso propor um roteiro de proteção contra ransomware personalizado e passo a passo, adequado ao seu ambiente.