Cibersegurança

Como proteger sua empresa contra ataques de ransomware

Proteção contra ransomware não é uma compra, é uma sequência. Veja os oito controles essenciais do CERT.br traduzidos para uma empresa comum, por onde o ataque entra de verdade e o que dá para conferir amanhã de manhã.

Equipe Ragnatela Publicado em 12/08/2026 Atualizado em 23/08/2026

Rack de rede corporativo fechado e trancado numa sala técnica, com os equipamentos e os LEDs verdes visíveis atrás da porta de vidro.

Ransomware é o ataque que criptografa os arquivos da empresa e cobra resgate para devolvê-los. Para quem toca o negócio, a descrição técnica importa menos que a consequência: a recepção não atende, o sistema não abre, o faturamento para — e ninguém sabe dizer por quanto tempo.

A boa notícia é que a proteção contra ransomware não é uma compra, é uma sequência. E ela está escrita, em português, por quem trata incidentes no Brasil: o CERT.br publica um guia com oito controles essenciais que, se implementados, barram ou detectam grande parte dos ataques. Este texto percorre esses oito controles traduzidos para a realidade de uma empresa de trinta a trezentas pessoas, e termina com o que dá para conferir amanhã de manhã, sem contratar ninguém.

Por onde o ransomware entra de verdade

O imaginário popular diz que o ataque começa num anexo de e-mail. Às vezes começa. Mas os três caminhos que aparecem com mais frequência em incidentes documentados são outros, e todos eles são portas que a própria empresa deixou abertas por um bom motivo:

  1. Acesso remoto exposto na internet. Aquela área de trabalho remota liberada às pressas numa emergência, que virou permanente porque funcionava.
  2. Equipamento de borda desatualizado. Roteador, firewall ou concentrador de VPN que não recebe mais correção do fabricante. A CISA, agência de cibersegurança americana, emitiu em fevereiro de 2026 uma diretriz obrigando as agências federais a inventariar e substituir exatamente esses equipamentos — e recomenda publicamente o mesmo a qualquer organização.
  3. Credencial válida usada por quem não devia. Senha reaproveitada, senha vazada, conta de quem já saiu da empresa e continua funcionando.

Repare no que os três têm em comum: nenhum deles é sofisticado. São falhas de processo, e é por isso que processo é a defesa que funciona.

Os oito controles do CERT.br, traduzidos

1. Autenticação em duas etapas, começando pelo acesso remoto

O CERT.br recomenda o segundo fator especialmente para acesso remoto à rede — VPN e área de trabalho remota — e para contas administrativas. É a medida com melhor relação entre custo e resultado que existe: senha roubada deixa de ser suficiente. Se a sua empresa fizer só uma coisa desta lista, faça esta.

2. Manter o que está exposto atualizado

Não é atualizar tudo: é priorizar o que está exposto à internet e as falhas que estão sendo exploradas agora. O servidor de arquivos interno pode esperar a janela de manutenção; o que responde na porta da rua, não.

3. Conscientizar quem trabalha

Treinar a equipe a reconhecer tentativa de golpe e — o detalhe que mais funciona — combinar qual é o canal oficial de suporte. Boa parte dos incidentes começa com alguém legítimo sendo convencido a ajudar. Sem julgamento: o golpe moderno é bem-feito, e cair nele não é sinal de burrice.

4. Ferramentas de proteção, com alguém olhando

Proteção contra código malicioso nas estações, filtro de tentativa de golpe no e-mail e monitoramento do tráfego de rede. A parte esquecida é a última: a ferramenta gera alerta, e alerta que ninguém lê não protege.

5. Backup protegido — e testado

Aqui está a linha que decide se o ataque vira um dia ruim ou uma catástrofe. O CERT.br é explícito: fazer backups regularmente, manter backups offline para evitar destruição e testar a restauração periodicamente para verificar se os dados estão íntegros.

Vale insistir no ponto: o ransomware moderno procura o backup primeiro. Se a cópia está na mesma rede, no mesmo domínio e acessível com a mesma senha de administrador, ela é alvo junto com o servidor. Backup em disco externo conectado o tempo todo é um disco a mais para criptografar. O detalhe completo está em backup automatizado: por que testar a restauração.

6. Reduzir a superfície de ataque

Superfície de ataque é tudo aquilo que um estranho consegue alcançar a partir de fora. O CERT.br recomenda desativar serviços desnecessários e evitar expor área de trabalho remota e compartilhamentos de arquivo diretamente na internet. Na prática: se um serviço precisa ser acessado de fora, ele entra por VPN com segundo fator, e não publicado direto.

7. Gerenciar identidades e acessos

O princípio se chama menor privilégio: cada pessoa com o acesso necessário para o trabalho dela, e nada além. Some-se a revisão periódica — porque acesso se acumula. Quem entra herdando as permissões de um colega mais antigo vira, em dois anos, administrador de coisas que ninguém lembra de ter concedido.

E há o lado da saída, que quase nunca tem processo: demitir tira o crachá e quase nunca tira o acesso. E-mail, VPN, sistema de gestão, nuvem de arquivos, senha do Wi-Fi compartilhada, grupo de mensagens. É uma falha silenciosa — ninguém abre chamado por acesso que continua funcionando.

8. Segmentar a rede

O controle que mais limita o estrago. O CERT.br descreve assim: dividir a rede e separar serviços críticos, equipamentos de usuários e sistemas legados. É o que impede que um computador comprometido na recepção alcance o servidor, as câmeras e a impressora no mesmo minuto.

É especialmente importante para equipamentos que rodam software antigo e não podem ser atualizados — aparelho de laboratório, catraca, automação industrial. Eles não vão ser corrigidos; podem, porém, ficar sozinhos numa rede que não conversa com o resto. Quem faz valer essa separação é o firewall, com regra escrita.

A hora seguinte — a parte de que quase ninguém fala

Todo material sobre ransomware fala do ataque. Quase nenhum fala da hora seguinte, que é onde a empresa realmente ganha ou perde:

  • Quem percebeu, e quanto tempo depois? Se a criptografia começou às 2h de domingo e alguém só viu às 8h de segunda, foram trinta horas de estrago sem oposição.
  • Dá para isolar sem desligar tudo? Rede segmentada permite cortar um pedaço; rede única obriga a derrubar a empresa inteira.
  • O backup está intacto — e alguém sabe restaurá-lo sob pressão? Restauração nunca ensaiada, feita às 3h com a diretoria por perto, é onde o plano falha.
  • Existe registro do que aconteceu? Sem histórico de firewall e de servidor, não há como saber por onde entraram, e a mesma porta continua aberta depois.

É por isso que tempo de detecção é o número que mais importa nessa conversa — mais até que a marca do antivírus.

O que a nossa operação mede

Entre 24 de abril e 15 de agosto de 2026, o nosso centro de operações tratou 6.898 alertas em 88 equipamentos monitorados de 10 ambientes de cliente. Foram 99,86% resolvidos, metade em até 10 minutos e 6 em cada 10 em até 15 minutos. São números medidos no nosso próprio centro de operações, com a janela à vista — não uma promessa de disponibilidade, e não uma garantia de que nada acontece.

Essa é a régua honesta desta conversa: nenhuma medida elimina o risco de um ataque. O que dá para reduzir é a chance de ele entrar, o alcance que ele tem depois de entrar e o tempo entre o primeiro sinal e alguém agir. Quem promete risco zero em segurança está vendendo outra coisa.

O que dá para conferir amanhã de manhã, de graça

  1. O e-mail do último funcionário que saiu ainda abre? Teste. Leva um minuto.
  2. A área de trabalho remota está publicada na internet? Se sim, tire hoje e coloque atrás de VPN com segundo fator.
  3. O backup é alcançável a partir da rede dos usuários? Se for, ele é alvo junto.
  4. Qual a data de fim de suporte do firewall e do roteador da borda? Pergunte ao fornecedor e peça por escrito.
  5. Quando foi a última restauração testada? Se ninguém souber a data, ela não aconteceu.

Por onde começar

Somos especialistas em cibersegurança e trabalhamos essa proteção como defesa em camadas: segmentação de rede, política de firewall escrita, acesso com menor privilégio, backup imutável com restauração conferida e monitoramento com tempo de detecção medido. Cada camada é barata perto do que ela evita, e nenhuma delas sozinha resolve.

A gente faz um diagnóstico da sua rede sem custo — uma conversa de quinze minutos que responde, com o seu ambiente na frente, quais dessas oito portas estão abertas hoje. Sem proposta anexada.

Perguntas frequentes

Por onde o ransomware entra numa empresa?

Com mais frequência por acesso remoto exposto na internet, por equipamento de borda que não recebe mais atualização do fabricante e por credencial válida usada por quem não devia. Nenhum desses caminhos é sofisticado — todos são falhas de processo.

Quais são os controles essenciais contra ransomware?

O CERT.br lista oito: autenticação em duas etapas, gestão de vulnerabilidades, conscientização das pessoas, ferramentas de proteção com monitoramento, backup protegido e testado, redução da superfície de ataque, gestão de identidades e acessos, e segmentação da rede.

O backup protege contra ransomware?

Protege se estiver fora do alcance do ataque. O ransomware moderno procura o backup antes de criptografar o servidor. É preciso credencial separada, uma cópia que não possa ser apagada dentro do prazo de retenção e um destino que a rede dos usuários não alcance.

Pagar o resgate resolve?

Não há garantia de recuperação, o pagamento financia a operação criminosa e a mesma porta continua aberta depois. O caminho que funciona é ter backup testado e saber em quanto tempo a operação volta.

Como saber se a minha empresa está exposta hoje?

Cinco verificações que você faz sem contratar ninguém: o e-mail de quem saiu ainda abre? A área de trabalho remota está publicada na internet? O backup é alcançável a partir da rede dos usuários? Qual a data de fim de suporte do firewall? Quando foi a última restauração testada?

Fontes

  1. Ransomware: Como se Proteger — os oito controles essenciais
  2. Ransomware: Como Responder
  3. BOD 26-02: Mitigating Risk From End-of-Support Edge Devices

Se isso descreve o que acontece na sua operação, manda para quem cuida da TI aí.

WhatsApp LinkedIn

Acompanhe também no Instagram e no LinkedIn.

Quer saber se isso já acontece na sua empresa?

A gente olha a sua rede e te diz o que encontrou. Sem custo e sem compromisso — uma conversa de quinze minutos costuma bastar para separar o que é da operadora do que nasceu dentro de casa.