Ransomware é o ataque que criptografa os arquivos da empresa e cobra resgate para devolvê-los. Para quem toca o negócio, a descrição técnica importa menos que a consequência: a recepção não atende, o sistema não abre, o faturamento para — e ninguém sabe dizer por quanto tempo.
A boa notícia é que a proteção contra ransomware não é uma compra, é uma sequência. E ela está escrita, em português, por quem trata incidentes no Brasil: o CERT.br publica um guia com oito controles essenciais que, se implementados, barram ou detectam grande parte dos ataques. Este texto percorre esses oito controles traduzidos para a realidade de uma empresa de trinta a trezentas pessoas, e termina com o que dá para conferir amanhã de manhã, sem contratar ninguém.
Por onde o ransomware entra de verdade
O imaginário popular diz que o ataque começa num anexo de e-mail. Às vezes começa. Mas os três caminhos que aparecem com mais frequência em incidentes documentados são outros, e todos eles são portas que a própria empresa deixou abertas por um bom motivo:
- Acesso remoto exposto na internet. Aquela área de trabalho remota liberada às pressas numa emergência, que virou permanente porque funcionava.
- Equipamento de borda desatualizado. Roteador, firewall ou concentrador de VPN que não recebe mais correção do fabricante. A CISA, agência de cibersegurança americana, emitiu em fevereiro de 2026 uma diretriz obrigando as agências federais a inventariar e substituir exatamente esses equipamentos — e recomenda publicamente o mesmo a qualquer organização.
- Credencial válida usada por quem não devia. Senha reaproveitada, senha vazada, conta de quem já saiu da empresa e continua funcionando.
Repare no que os três têm em comum: nenhum deles é sofisticado. São falhas de processo, e é por isso que processo é a defesa que funciona.
Os oito controles do CERT.br, traduzidos
1. Autenticação em duas etapas, começando pelo acesso remoto
O CERT.br recomenda o segundo fator especialmente para acesso remoto à rede — VPN e área de trabalho remota — e para contas administrativas. É a medida com melhor relação entre custo e resultado que existe: senha roubada deixa de ser suficiente. Se a sua empresa fizer só uma coisa desta lista, faça esta.
2. Manter o que está exposto atualizado
Não é atualizar tudo: é priorizar o que está exposto à internet e as falhas que estão sendo exploradas agora. O servidor de arquivos interno pode esperar a janela de manutenção; o que responde na porta da rua, não.
3. Conscientizar quem trabalha
Treinar a equipe a reconhecer tentativa de golpe e — o detalhe que mais funciona — combinar qual é o canal oficial de suporte. Boa parte dos incidentes começa com alguém legítimo sendo convencido a ajudar. Sem julgamento: o golpe moderno é bem-feito, e cair nele não é sinal de burrice.
4. Ferramentas de proteção, com alguém olhando
Proteção contra código malicioso nas estações, filtro de tentativa de golpe no e-mail e monitoramento do tráfego de rede. A parte esquecida é a última: a ferramenta gera alerta, e alerta que ninguém lê não protege.
5. Backup protegido — e testado
Aqui está a linha que decide se o ataque vira um dia ruim ou uma catástrofe. O CERT.br é explícito: fazer backups regularmente, manter backups offline para evitar destruição e testar a restauração periodicamente para verificar se os dados estão íntegros.
Vale insistir no ponto: o ransomware moderno procura o backup primeiro. Se a cópia está na mesma rede, no mesmo domínio e acessível com a mesma senha de administrador, ela é alvo junto com o servidor. Backup em disco externo conectado o tempo todo é um disco a mais para criptografar. O detalhe completo está em backup automatizado: por que testar a restauração.
6. Reduzir a superfície de ataque
Superfície de ataque é tudo aquilo que um estranho consegue alcançar a partir de fora. O CERT.br recomenda desativar serviços desnecessários e evitar expor área de trabalho remota e compartilhamentos de arquivo diretamente na internet. Na prática: se um serviço precisa ser acessado de fora, ele entra por VPN com segundo fator, e não publicado direto.
7. Gerenciar identidades e acessos
O princípio se chama menor privilégio: cada pessoa com o acesso necessário para o trabalho dela, e nada além. Some-se a revisão periódica — porque acesso se acumula. Quem entra herdando as permissões de um colega mais antigo vira, em dois anos, administrador de coisas que ninguém lembra de ter concedido.
E há o lado da saída, que quase nunca tem processo: demitir tira o crachá e quase nunca tira o acesso. E-mail, VPN, sistema de gestão, nuvem de arquivos, senha do Wi-Fi compartilhada, grupo de mensagens. É uma falha silenciosa — ninguém abre chamado por acesso que continua funcionando.
8. Segmentar a rede
O controle que mais limita o estrago. O CERT.br descreve assim: dividir a rede e separar serviços críticos, equipamentos de usuários e sistemas legados. É o que impede que um computador comprometido na recepção alcance o servidor, as câmeras e a impressora no mesmo minuto.
É especialmente importante para equipamentos que rodam software antigo e não podem ser atualizados — aparelho de laboratório, catraca, automação industrial. Eles não vão ser corrigidos; podem, porém, ficar sozinhos numa rede que não conversa com o resto. Quem faz valer essa separação é o firewall, com regra escrita.
A hora seguinte — a parte de que quase ninguém fala
Todo material sobre ransomware fala do ataque. Quase nenhum fala da hora seguinte, que é onde a empresa realmente ganha ou perde:
- Quem percebeu, e quanto tempo depois? Se a criptografia começou às 2h de domingo e alguém só viu às 8h de segunda, foram trinta horas de estrago sem oposição.
- Dá para isolar sem desligar tudo? Rede segmentada permite cortar um pedaço; rede única obriga a derrubar a empresa inteira.
- O backup está intacto — e alguém sabe restaurá-lo sob pressão? Restauração nunca ensaiada, feita às 3h com a diretoria por perto, é onde o plano falha.
- Existe registro do que aconteceu? Sem histórico de firewall e de servidor, não há como saber por onde entraram, e a mesma porta continua aberta depois.
É por isso que tempo de detecção é o número que mais importa nessa conversa — mais até que a marca do antivírus.
O que a nossa operação mede
Entre 24 de abril e 15 de agosto de 2026, o nosso centro de operações tratou 6.898 alertas em 88 equipamentos monitorados de 10 ambientes de cliente. Foram 99,86% resolvidos, metade em até 10 minutos e 6 em cada 10 em até 15 minutos. São números medidos no nosso próprio centro de operações, com a janela à vista — não uma promessa de disponibilidade, e não uma garantia de que nada acontece.
Essa é a régua honesta desta conversa: nenhuma medida elimina o risco de um ataque. O que dá para reduzir é a chance de ele entrar, o alcance que ele tem depois de entrar e o tempo entre o primeiro sinal e alguém agir. Quem promete risco zero em segurança está vendendo outra coisa.
O que dá para conferir amanhã de manhã, de graça
- O e-mail do último funcionário que saiu ainda abre? Teste. Leva um minuto.
- A área de trabalho remota está publicada na internet? Se sim, tire hoje e coloque atrás de VPN com segundo fator.
- O backup é alcançável a partir da rede dos usuários? Se for, ele é alvo junto.
- Qual a data de fim de suporte do firewall e do roteador da borda? Pergunte ao fornecedor e peça por escrito.
- Quando foi a última restauração testada? Se ninguém souber a data, ela não aconteceu.
Por onde começar
Somos especialistas em cibersegurança e trabalhamos essa proteção como defesa em camadas: segmentação de rede, política de firewall escrita, acesso com menor privilégio, backup imutável com restauração conferida e monitoramento com tempo de detecção medido. Cada camada é barata perto do que ela evita, e nenhuma delas sozinha resolve.
A gente faz um diagnóstico da sua rede sem custo — uma conversa de quinze minutos que responde, com o seu ambiente na frente, quais dessas oito portas estão abertas hoje. Sem proposta anexada.
Perguntas frequentes
Por onde o ransomware entra numa empresa?
Com mais frequência por acesso remoto exposto na internet, por equipamento de borda que não recebe mais atualização do fabricante e por credencial válida usada por quem não devia. Nenhum desses caminhos é sofisticado — todos são falhas de processo.
Quais são os controles essenciais contra ransomware?
O CERT.br lista oito: autenticação em duas etapas, gestão de vulnerabilidades, conscientização das pessoas, ferramentas de proteção com monitoramento, backup protegido e testado, redução da superfície de ataque, gestão de identidades e acessos, e segmentação da rede.
O backup protege contra ransomware?
Protege se estiver fora do alcance do ataque. O ransomware moderno procura o backup antes de criptografar o servidor. É preciso credencial separada, uma cópia que não possa ser apagada dentro do prazo de retenção e um destino que a rede dos usuários não alcance.
Pagar o resgate resolve?
Não há garantia de recuperação, o pagamento financia a operação criminosa e a mesma porta continua aberta depois. O caminho que funciona é ter backup testado e saber em quanto tempo a operação volta.
Como saber se a minha empresa está exposta hoje?
Cinco verificações que você faz sem contratar ninguém: o e-mail de quem saiu ainda abre? A área de trabalho remota está publicada na internet? O backup é alcançável a partir da rede dos usuários? Qual a data de fim de suporte do firewall? Quando foi a última restauração testada?
