Ransomware
Ransomware é o ataque que cifra os arquivos da empresa e cobra resgate pela chave. O que decide o desfecho não é a ferramenta que tentou impedir, e sim se existe backup íntegro, desconectado e testado.
O ataque raramente começa no dia em que os arquivos param de abrir. Começa semanas antes, com acesso obtido por credencial vazada ou por anexo aberto, seguido de um período silencioso em que o invasor mapeia a rede e procura os backups.
Essa ordem explica por que a defesa mais eficaz não é a última barreira. Quando a cifragem começa, a decisão já foi tomada lá atrás: se o backup estava na mesma rede e com a mesma credencial, ele foi cifrado junto.
A preparação que muda o resultado tem três partes. Backup com cópia desconectada, que o invasor não alcança mesmo com acesso de administrador. Segmentação, para que o comprometimento de um ponto não alcance a rede inteira. E teste de restauração, porque backup nunca restaurado é uma suposição.
Pagar resgate não é plano. Além de financiar a operação, não garante a chave nem impede que o dado copiado seja divulgado, que virou a segunda alavanca do ataque.
Quando se aplica
- A empresa depende de arquivo compartilhado ou de sistema próprio para faturar.
- O backup existe, e ninguém testou restaurar nos últimos meses.
- A rede é plana: um equipamento comprometido enxerga servidor, estação e backup.
- Há acesso remoto habilitado, com senha e sem segundo fator.
Quando não se aplica
- A preparação não é sobre comprar um produto específico. Nenhuma ferramenta sozinha resolve.
- Se o básico não existe (backup, atualização, controle de acesso), começar por detecção avançada é investir na ordem errada.
Perímetro, endpoint e a base que decide o resultado quando o ataque acontece.
Termos relacionados
A pergunta que mede a preparação: quando foi o último teste de restauração?
O diagnóstico verifica se o backup sobreviveria a um comprometimento de administrador, e quanto tempo a operação levaria para voltar.
Agendar diagnóstico
