Às três da manhã, os arquivos ganham extensão estranha. A pergunta não é se alguém percebe: é quem percebe, o que faz e com autorização de quem.
Resposta a sequestro de dados não se improvisa na hora. Deixamos combinado antes o que pode ser isolado, quem decide, de onde a operação volta e o que precisa ser comunicado, e mantemos isso de pé com monitoramento feito por parceiro de MDR.
Como o sequestro se materializa
O ataque começa dias antes da tela de resgate. A empresa só descobre quando ele termina.
Quem sequestra dados entra, circula pela rede, procura as cópias de segurança e só então criptografa. A mensagem de resgate é o último passo. O estrago depende do que aconteceu nas horas anteriores e de a empresa ter algo decidido antes de precisar decidir.
A cópia de segurança fica no mesmo servidor, ou num disco ligado à mesma rede, e é criptografada junto com o resto, exatamente quando seria a saída.
Ninguém sabe quem tem autoridade para desligar o servidor principal no meio do fechamento do mês, e a discussão consome as horas em que o ataque ainda se espalha.
O alerta da ferramenta de proteção apareceu na sexta à noite, foi para uma caixa de e-mail que ninguém abre no fim de semana e virou incidente na segunda.
A empresa não sabe se o atacante levou dados antes de criptografar, e sem isso não consegue decidir se precisa comunicar a autoridade de proteção de dados e os titulares.
O primeiro impulso é formatar tudo e recomeçar, o que apaga o rastro de por onde o ataque entrou e deixa a mesma porta aberta para a próxima vez.
O que mantemos pronto antes do sequestro
Quatro frentes que só funcionam se existirem antes do dia ruim. A vigilância fora do expediente e a contenção remota são executadas por analistas de um parceiro de MDR; a coordenação e o que acontece dentro da empresa ficam conosco.
Detecção lida por gente, a qualquer hora
O sinal dos computadores e servidores vai para analistas do parceiro de MDR, que separam ruído de ataque e agem no começo da movimentação, quando ainda há o que conter. Um alerta de madrugada deixa de esperar a segunda-feira.
Plano de resposta escrito e ensaiado
Documento curto que responde, por sistema, o que pode ser isolado sem autorização, quem precisa ser acordado, quem fala com clientes e fornecedores e quem decide sobre parar a operação. O plano é testado em simulação de mesa com a diretoria, para ninguém ler pela primeira vez durante a crise.
Cópia de segurança que o atacante não alcança
Revisamos onde a cópia mora, quem consegue apagá-la e se existe uma versão isolada da rede de produção. E testamos a restauração de fato, com tempo medido, porque cópia que nunca foi restaurada é hipótese, e não garantia.
Avaliação do dado pessoal envolvido
Quando o sequestro alcança cadastro de cliente ou de colaborador, a empresa precisa avaliar se há risco relevante aos titulares. A Lei nº 13.709/2018 obriga o controlador a comunicar esse incidente, e a Resolução CD/ANPD nº 15/2024 fixa três dias úteis para a comunicação à autoridade. Deixamos o roteiro dessa avaliação pronto junto ao plano.
Onde este trabalho termina
Não é negociação com criminoso nem perícia judicial. É a preparação e a condução técnica da resposta.
Resposta a sequestro de dados (esta página)
- Deixar decidido antes quem isola, quem autoriza e de onde a operação volta.
- Manter detecção fora do expediente com analistas do parceiro de MDR.
- Conduzir a contenção, a limpeza e a volta dos sistemas quando o incidente acontece.
O que fica com outros profissionais
- A decisão de pagar ou não o resgate é da diretoria, com seu jurídico e sua seguradora.
- Perícia com valor de prova em processo é trabalho de perito, contratado pela empresa.
- A comunicação formal à autoridade é responsabilidade do controlador e do encarregado de dados.
Nossa parte é técnica: reduzir a chance de o ataque chegar ao fim, limitar o alcance quando chega e trazer a operação de volta sem reabrir a mesma porta. Onde a empresa ainda não tem encarregado de dados, a conversa passa pela frente de LGPD.
Quando faz sentido conversar
Vale preparar a resposta quando um dia sem sistema custa mais do que manter o plano vivo o ano inteiro.
Empresa com pouca informação digital e nenhuma dependência de servidor pode estar bem com cópia externa e senha forte. O diagnóstico diz quando é o caso.
Ninguém consegue responder, agora, quando foi a última vez que uma cópia de segurança foi restaurada com sucesso.
Os alertas de segurança chegam por e-mail e ninguém os lê fora do horário comercial.
Não existe documento dizendo quem autoriza desligar um servidor durante um ataque.
A seguradora ou um cliente grande perguntou como a empresa responde a incidente, e a resposta foi vaga.
Já houve um susto, como máquina infectada ou arquivo criptografado, e ficou a sensação de que foi sorte.
Como a resposta é montada e mantida
O plano é produzido com quem vai usá-lo e muda quando a empresa muda. Documento que ficou na gaveta desde a implantação não serve na crise.
ETAPA 01
Levantamento
Mapeamos os sistemas de que a operação depende, onde estão as cópias e quem consegue apagá-las, como os alertas chegam hoje e quem tem autoridade para decidir o quê. Sai daqui a lista do que não pode cair e do que pode esperar.
ETAPA 02
Implantação
Separamos a cópia de segurança do alcance da rede, ligamos os computadores ao monitoramento do parceiro de MDR, escrevemos o plano com a diretoria e testamos uma restauração completa com tempo anotado.
ETAPA 03
Operação
Os analistas do parceiro acompanham o ambiente continuamente e acionam a contenção combinada quando o ataque se confirma. Nós coordenamos a resposta dentro da empresa, a limpeza, a volta dos sistemas e o registro do que aconteceu.
ETAPA 04
Revisão
Periodicamente refazemos o teste de restauração, atualizamos contatos e decisões do plano e repetimos a simulação de mesa. Depois de qualquer incidente real, revisamos por onde ele entrou e fechamos a porta antes de encerrar o caso.
O que muda quando a resposta já estava decidida
As primeiras horas viram ação, não debate
Quem isola, quem autoriza e quem avisa já está escrito, e a empresa gasta o tempo crítico contendo o ataque, e não procurando quem pode decidir.
A volta tem ponto de partida conhecido
Com uma cópia fora do alcance e restauração testada, a pergunta deixa de ser se os dados voltam e passa a ser em que ordem os sistemas sobem.
Registro para quem vai perguntar
Seguradora, cliente e autoridade de proteção de dados recebem uma linha do tempo do que aconteceu e do que foi feito, montada durante a resposta, e não reconstruída de memória.
Dúvidas mais comuns
O que perguntam sobre resposta a sequestro de dados
“Vocês têm SOC próprio para atender de madrugada?”
Não. A vigilância contínua é feita pelo time de analistas do parceiro de MDR, que é quem vê o alerta às três da manhã. A Composto Web desenha o que o parceiro pode fazer sozinho, coordena a resposta com a empresa e conduz a volta dos sistemas.
“Se acontecer, é melhor pagar o resgate?”
Essa decisão não é nossa, e sim da diretoria, com o jurídico e a seguradora. O que fazemos é trabalhar para que a empresa tenha uma alternativa real, com cópia íntegra e sistema restaurável, e não chegue à mesa de negociação sem opção.
“Já temos antivírus. Não é suficiente?”
Antivírus bloqueia o que reconhece. O sequestro moderno usa ferramentas legítimas do próprio sistema e credenciais roubadas, que passam por ele. Falta alguém lendo o comportamento estranho e alguém com autoridade combinada para agir.
“Todo sequestro de dados precisa ser comunicado à ANPD?”
Só o que envolve dado pessoal e pode trazer risco ou dano relevante aos titulares. Por isso o plano tem um roteiro de avaliação: descobrir rápido o que foi atingido é o que permite cumprir o prazo quando a comunicação é devida, e registrar a decisão quando não é.
“Somos pequenos. Alguém atacaria a gente?”
Grande parte desses ataques é automatizada e procura porta aberta, e não empresa famosa. Empresa média, com cópia mal protegida e alerta sem dono, é alvo conveniente justamente por isso.
Frentes relacionadas
Voltar para Segurança GerenciadaMDR
Analistas do parceiro lendo o alerta e agindo fora do expediente.
Antivírus e EDR Gerenciado
A proteção do computador que gera o sinal da detecção.
Consultoria LGPD e DPO como serviço
Quem responde pela comunicação à autoridade quando há dado pessoal.
vCISO
Quem mantém o plano de resposta atualizado ano após ano.
Outros casos desta frente
Revogação de acesso de quem sai da empresa
Quem sai da empresa perde e-mail, sistemas, pastas e VPN no mesmo dia, com registro. O desligamento de acessos operado como rotina, e não como lembrete.
Proteção de estação de trabalho fora do escritório
Notebook fora da rede da empresa protegido, atualizado e vigiado onde estiver: EDR gerenciado, disco cifrado, bloqueio remoto e alerta lido por alguém.
Programa de conscientização contra golpe por e-mail e mensagem
Programa contínuo contra golpe por e-mail e por mensagem: simulação recorrente, treino no momento do erro, canal de reporte e regra para pagamento fora do padrão.
Adequação à LGPD de base de clientes e colaboradores
Cadastro de clientes e ficha de colaboradores mapeados, com base legal, prazo de guarda, acesso restrito e resposta ao titular. Adequação que vira rotina.
Pentest antes de auditoria ou questionário de segurança
Teste de invasão feito antes de o auditor ou o cliente perguntar, com correção acompanhada e reteste. A resposta ao questionário sai do que foi testado.
Preparação para auditoria ISO 27001
Levantamento de lacunas, controles implantados e registros vivos até a visita do organismo acreditado. Quem prepara não certifica: a certificação é de terceiro.
Fontes citadas
- Lei nº 13.709/2018 (LGPD), art. 48: O controlador deverá comunicar à autoridade nacional e ao titular a ocorrência de incidente de segurança que possa acarretar risco ou dano relevante aos titulares.
- Resolução CD/ANPD nº 15/2024: Regulamento de Comunicação de Incidente de Segurança: o controlador deve comunicar à ANPD o incidente que possa acarretar risco ou dano relevante aos titulares no prazo de três dias úteis.
Próximo passo
Se ninguém sabe dizer quando a última cópia foi restaurada, é por aí que a conversa começa.
O diagnóstico olha para as cópias, para o caminho do alerta e para quem decide numa crise, e devolve o que falta para a empresa atravessar um sequestro de dados sem improviso.
- Onde estão as cópias e quem consegue apagá-las
- Para onde vai o alerta fora do horário comercial
- Quem autoriza parar um sistema durante um ataque

