Pular para o conteúdo
Segurança Gerenciada · Caso de uso

Às três da manhã, os arquivos ganham extensão estranha. A pergunta não é se alguém percebe: é quem percebe, o que faz e com autorização de quem.

Resposta a sequestro de dados não se improvisa na hora. Deixamos combinado antes o que pode ser isolado, quem decide, de onde a operação volta e o que precisa ser comunicado, e mantemos isso de pé com monitoramento feito por parceiro de MDR.

Contenção combinada antes
Cópia fora do alcance do ataque
Comunicação no prazo

Como o sequestro se materializa

O ataque começa dias antes da tela de resgate. A empresa só descobre quando ele termina.

Quem sequestra dados entra, circula pela rede, procura as cópias de segurança e só então criptografa. A mensagem de resgate é o último passo. O estrago depende do que aconteceu nas horas anteriores e de a empresa ter algo decidido antes de precisar decidir.

A cópia de segurança fica no mesmo servidor, ou num disco ligado à mesma rede, e é criptografada junto com o resto, exatamente quando seria a saída.

Ninguém sabe quem tem autoridade para desligar o servidor principal no meio do fechamento do mês, e a discussão consome as horas em que o ataque ainda se espalha.

O alerta da ferramenta de proteção apareceu na sexta à noite, foi para uma caixa de e-mail que ninguém abre no fim de semana e virou incidente na segunda.

A empresa não sabe se o atacante levou dados antes de criptografar, e sem isso não consegue decidir se precisa comunicar a autoridade de proteção de dados e os titulares.

O primeiro impulso é formatar tudo e recomeçar, o que apaga o rastro de por onde o ataque entrou e deixa a mesma porta aberta para a próxima vez.

O que mantemos pronto antes do sequestro

Quatro frentes que só funcionam se existirem antes do dia ruim. A vigilância fora do expediente e a contenção remota são executadas por analistas de um parceiro de MDR; a coordenação e o que acontece dentro da empresa ficam conosco.

Detecção lida por gente, a qualquer hora

O sinal dos computadores e servidores vai para analistas do parceiro de MDR, que separam ruído de ataque e agem no começo da movimentação, quando ainda há o que conter. Um alerta de madrugada deixa de esperar a segunda-feira.

Analista de plantãoTriagem do alertaAção no início

Plano de resposta escrito e ensaiado

Documento curto que responde, por sistema, o que pode ser isolado sem autorização, quem precisa ser acordado, quem fala com clientes e fornecedores e quem decide sobre parar a operação. O plano é testado em simulação de mesa com a diretoria, para ninguém ler pela primeira vez durante a crise.

Decisões por sistemaContatos definidosSimulação com a diretoria

Cópia de segurança que o atacante não alcança

Revisamos onde a cópia mora, quem consegue apagá-la e se existe uma versão isolada da rede de produção. E testamos a restauração de fato, com tempo medido, porque cópia que nunca foi restaurada é hipótese, e não garantia.

Cópia isoladaRestauração testadaCredencial separada

Avaliação do dado pessoal envolvido

Quando o sequestro alcança cadastro de cliente ou de colaborador, a empresa precisa avaliar se há risco relevante aos titulares. A Lei nº 13.709/2018 obriga o controlador a comunicar esse incidente, e a Resolução CD/ANPD nº 15/2024 fixa três dias úteis para a comunicação à autoridade. Deixamos o roteiro dessa avaliação pronto junto ao plano.

Roteiro de avaliaçãoPrazo conhecidoRegistro do incidente

Onde este trabalho termina

Não é negociação com criminoso nem perícia judicial. É a preparação e a condução técnica da resposta.

Resposta a sequestro de dados (esta página)

  • Deixar decidido antes quem isola, quem autoriza e de onde a operação volta.
  • Manter detecção fora do expediente com analistas do parceiro de MDR.
  • Conduzir a contenção, a limpeza e a volta dos sistemas quando o incidente acontece.

O que fica com outros profissionais

  • A decisão de pagar ou não o resgate é da diretoria, com seu jurídico e sua seguradora.
  • Perícia com valor de prova em processo é trabalho de perito, contratado pela empresa.
  • A comunicação formal à autoridade é responsabilidade do controlador e do encarregado de dados.
Ver essa frente

Nossa parte é técnica: reduzir a chance de o ataque chegar ao fim, limitar o alcance quando chega e trazer a operação de volta sem reabrir a mesma porta. Onde a empresa ainda não tem encarregado de dados, a conversa passa pela frente de LGPD.

Quando faz sentido conversar

Vale preparar a resposta quando um dia sem sistema custa mais do que manter o plano vivo o ano inteiro.

Empresa com pouca informação digital e nenhuma dependência de servidor pode estar bem com cópia externa e senha forte. O diagnóstico diz quando é o caso.

Ninguém consegue responder, agora, quando foi a última vez que uma cópia de segurança foi restaurada com sucesso.

Os alertas de segurança chegam por e-mail e ninguém os lê fora do horário comercial.

Não existe documento dizendo quem autoriza desligar um servidor durante um ataque.

A seguradora ou um cliente grande perguntou como a empresa responde a incidente, e a resposta foi vaga.

Já houve um susto, como máquina infectada ou arquivo criptografado, e ficou a sensação de que foi sorte.

Como a resposta é montada e mantida

O plano é produzido com quem vai usá-lo e muda quando a empresa muda. Documento que ficou na gaveta desde a implantação não serve na crise.

01

ETAPA 01

Levantamento

Mapeamos os sistemas de que a operação depende, onde estão as cópias e quem consegue apagá-las, como os alertas chegam hoje e quem tem autoridade para decidir o quê. Sai daqui a lista do que não pode cair e do que pode esperar.

02

ETAPA 02

Implantação

Separamos a cópia de segurança do alcance da rede, ligamos os computadores ao monitoramento do parceiro de MDR, escrevemos o plano com a diretoria e testamos uma restauração completa com tempo anotado.

03

ETAPA 03

Operação

Os analistas do parceiro acompanham o ambiente continuamente e acionam a contenção combinada quando o ataque se confirma. Nós coordenamos a resposta dentro da empresa, a limpeza, a volta dos sistemas e o registro do que aconteceu.

04

ETAPA 04

Revisão

Periodicamente refazemos o teste de restauração, atualizamos contatos e decisões do plano e repetimos a simulação de mesa. Depois de qualquer incidente real, revisamos por onde ele entrou e fechamos a porta antes de encerrar o caso.

O que muda quando a resposta já estava decidida

As primeiras horas viram ação, não debate

Quem isola, quem autoriza e quem avisa já está escrito, e a empresa gasta o tempo crítico contendo o ataque, e não procurando quem pode decidir.

A volta tem ponto de partida conhecido

Com uma cópia fora do alcance e restauração testada, a pergunta deixa de ser se os dados voltam e passa a ser em que ordem os sistemas sobem.

Registro para quem vai perguntar

Seguradora, cliente e autoridade de proteção de dados recebem uma linha do tempo do que aconteceu e do que foi feito, montada durante a resposta, e não reconstruída de memória.

Dúvidas mais comuns

O que perguntam sobre resposta a sequestro de dados

“Vocês têm SOC próprio para atender de madrugada?”

Não. A vigilância contínua é feita pelo time de analistas do parceiro de MDR, que é quem vê o alerta às três da manhã. A Composto Web desenha o que o parceiro pode fazer sozinho, coordena a resposta com a empresa e conduz a volta dos sistemas.

“Se acontecer, é melhor pagar o resgate?”

Essa decisão não é nossa, e sim da diretoria, com o jurídico e a seguradora. O que fazemos é trabalhar para que a empresa tenha uma alternativa real, com cópia íntegra e sistema restaurável, e não chegue à mesa de negociação sem opção.

“Já temos antivírus. Não é suficiente?”

Antivírus bloqueia o que reconhece. O sequestro moderno usa ferramentas legítimas do próprio sistema e credenciais roubadas, que passam por ele. Falta alguém lendo o comportamento estranho e alguém com autoridade combinada para agir.

“Todo sequestro de dados precisa ser comunicado à ANPD?”

Só o que envolve dado pessoal e pode trazer risco ou dano relevante aos titulares. Por isso o plano tem um roteiro de avaliação: descobrir rápido o que foi atingido é o que permite cumprir o prazo quando a comunicação é devida, e registrar a decisão quando não é.

“Somos pequenos. Alguém atacaria a gente?”

Grande parte desses ataques é automatizada e procura porta aberta, e não empresa famosa. Empresa média, com cópia mal protegida e alerta sem dono, é alvo conveniente justamente por isso.

Fontes citadas

  • Lei nº 13.709/2018 (LGPD), art. 48: O controlador deverá comunicar à autoridade nacional e ao titular a ocorrência de incidente de segurança que possa acarretar risco ou dano relevante aos titulares.
  • Resolução CD/ANPD nº 15/2024: Regulamento de Comunicação de Incidente de Segurança: o controlador deve comunicar à ANPD o incidente que possa acarretar risco ou dano relevante aos titulares no prazo de três dias úteis.

Próximo passo

Se ninguém sabe dizer quando a última cópia foi restaurada, é por aí que a conversa começa.

O diagnóstico olha para as cópias, para o caminho do alerta e para quem decide numa crise, e devolve o que falta para a empresa atravessar um sequestro de dados sem improviso.

  • Onde estão as cópias e quem consegue apagá-las
  • Para onde vai o alerta fora do horário comercial
  • Quem autoriza parar um sistema durante um ataque