Segurança

Outubro: quatro semanas, quatro perguntas que a sua empresa deveria saber responder

Outubro é o mês internacional de conscientização em cibersegurança desde 2004. Este é um roteiro de quatro semanas para sair dele sabendo coisas que hoje ninguém na empresa sabe responder.

Equipe Ragnatela IoT Solutions Publicado em 01/10/2026

Porta metálica perfurada de rack fechado, com marcas de uso e reflexo da iluminação da sala técnica

Outubro é, desde 2004, o mês internacional de conscientização em cibersegurança — uma campanha criada nos Estados Unidos pela National Cybersecurity Alliance com o Departamento de Segurança Interna e hoje conduzida em conjunto com a CISA, a agência de segurança cibernética daquele país. Em 2026 é a 23ª edição.

O problema das campanhas de conscientização é que elas costumam terminar em cartaz. Este texto é o contrário: quatro semanas, quatro perguntas, e uma verificação concreta em cada uma. Nenhuma delas exige contratar nada para começar.

Uma escolha de tom, antes de continuar: não vai haver estatística de terror aqui. Empresa de segurança que vende pelo susto é justamente a que o comprador experiente aprendeu a desconfiar. O que existe abaixo é o que dá para conferir.

Semana 1 — "Quando foi a última vez que alguém restaurou o backup?"

Não "o backup está rodando". A pergunta é sobre restauração, e a resposta certa tem data e duração.

A diferença é a mais cara que existe em infraestrutura. Gerar a cópia é a parte fácil, e o relatório diz "concluído com sucesso" todos os dias. Se aquilo volta é outra pergunta, e ela só tem resposta se alguém tiver tentado.

A verificação da semana: escolha um arquivo ou um banco de dados, peça a restauração dele em ambiente separado e cronometre. Duas informações saem daí: se volta, e em quanto tempo. A segunda costuma surpreender mais que a primeira.

E confira três atributos da cópia: existe uma fora do local? Ela está protegida contra exclusão, inclusive por quem tem senha de administrador? Qual a data da mais antiga que ainda dá para recuperar?

Semana 2 — "Quantas contas de acesso existem, e de quem são?"

Esta é a semana mais desconfortável e a mais barata de resolver.

Peça a lista de todas as contas ativas — sistema, e-mail, acesso remoto, painel do site, nuvem — e confira contra a folha de pagamento atual. É comum encontrar conta de gente que saiu há um ano, conta genérica que várias pessoas usam, e acesso de fornecedor que fez um serviço em 2023.

Nada disso é má-fé. É ausência de processo de saída: demitir tira o crachá e quase nunca tira o acesso, porque ninguém abre chamado por acesso que continua funcionando.

A verificação da semana: a lista de contas ativas ao lado da lista de funcionários. Toda linha que sobrar de um lado é uma decisão a tomar.

Semana 3 — "O segundo fator está ligado onde importa?"

Senha sozinha protege pouco, e há muito tempo. O segundo fator — o código que chega no celular ou no aplicativo autenticador — é a medida de maior efeito por unidade de esforço que existe hoje, e está entre as recomendações explícitas dos órgãos de segurança.

O ponto não é ligá-lo em tudo: é ligá-lo onde a perda dói. E-mail de quem tem poder de assinar, acesso remoto vindo de fora, painel administrativo do site, conta de nuvem, banco.

Vale saber o caminho de entrada mais comum, porque ele orienta a prioridade: o FBI e a CISA apontam mensagem fraudulenta e tentativa de força bruta contra acesso remoto exposto como os dois vetores iniciais mais frequentes. Os dois são muito atenuados por segundo fator.

A verificação da semana: liste os acessos que chegam de fora da empresa e marque quais já exigem segundo fator. Comece pelos que faltam.

Semana 4 — "Quanto tempo até alguém saber?"

A última pergunta é a que amarra as outras três, e quase ninguém consegue responder.

Se algo parar às três da manhã de um domingo, quanto tempo até alguém saber? Não até consertar — até saber. Nenhuma outra contagem começa antes dessa.

Aqui vale registrar um alerta público que é diretamente aplicável: em agosto de 2021, o FBI e a CISA publicaram comunicado conjunto registrando aumento de ataques de ransomware de alto impacto em feriados e fins de semana, quando os escritórios estão fechados. A recomendação deles é organizacional antes de ser técnica: monitoramento contínuo nesses períodos e plantão definido, com responsável identificado.

A verificação da semana: pegue o último incidente que a empresa teve e responda com honestidade: souberam por monitoramento, ou souberam porque um cliente reclamou? A resposta define se existe monitoramento ou apenas atendimento.

O que essas quatro perguntas têm em comum

Todas medem a mesma coisa por ângulos diferentes: o tempo entre o problema acontecer e a operação voltar.

A restauração testada mede quanto tempo leva para recuperar. A lista de contas mede quantas portas existem sem dono. O segundo fator mede o esforço de quem tenta entrar por uma delas. E o tempo até alguém saber mede o pedaço que costuma ser o maior de todos — e o único que quase nunca é cronometrado.

Repare que nenhuma delas pergunta qual antivírus a empresa usa, nem qual marca de equipamento está instalada. Não é desdém pela ferramenta: é que ferramenta bem configurada e nunca verificada produz exatamente a mesma sensação de segurança que ferramenta nenhuma — e a diferença só aparece no dia do problema.

O que fazer com as quatro respostas

Não tente resolver as quatro em outubro. É a forma mais confiável de não resolver nenhuma.

Escolha uma, a de maior consequência para a sua operação — na maioria dos casos é a restauração testada —, e combine um prazo com quem cuida da TI. As outras três viram pauta dos trimestres seguintes.

E documente as respostas, mesmo as ruins. O valor de outubro não está em ter tudo resolvido no dia 31; está em terminar o mês sabendo onde a empresa está, o que hoje quase nenhuma sabe.

Uma ressalva que a honestidade exige

Nada disso elimina risco. Não existe empresa imune, não existe configuração definitiva e desconfie de quem prometer isso. O que essas quatro perguntas fazem é reduzir a chance de o problema acontecer e, principalmente, reduzir o tempo até a operação voltar quando ele acontecer.

Em segurança, tempo de recuperação é o que separa um transtorno de uma crise.

O que a Ragnatela faz nesse ponto

Operamos monitoramento 24 horas por dia com alerta que sai para quem pode agir, cópia de segurança com uma cópia fora do local e protegida contra exclusão — restaurada e conferida, não apenas gerada —, controle de acesso individual com registro de quem acessou o quê, e a separação de rede que impede que um equipamento antigo vire a porta de entrada do resto do ambiente.

Se você quiser começar por uma só das quatro perguntas, comece pela primeira. A gente testa a restauração do seu backup e te diz, com data e duração, o que encontrou.

Perguntas frequentes

Por que outubro?

Porque desde 2004 outubro é o mês internacional de conscientização em cibersegurança, campanha criada nos Estados Unidos pela National Cybersecurity Alliance com o Departamento de Segurança Interna e hoje conduzida junto à CISA. A data em si não muda nada na sua empresa — serve como prazo, que é do que a maioria das pautas de segurança precisa.

Por onde começar se só der para fazer uma coisa?

Pela restauração testada. É a de maior consequência, é objetiva de verificar e arrasta as outras junto: para testar uma restauração é preciso saber o que existe, quem tem acesso e o que mudou. Peça a data e a duração da última — se não houver resposta com data, essa é a primeira tarefa.

Segundo fator não atrapalha o dia a dia da equipe?

Atrapalha um pouco, e por isso a recomendação não é ligar em tudo: é ligar onde a perda dói. E-mail de quem assina, acesso vindo de fora, painel administrativo e conta de nuvem. Nesses pontos o incômodo de alguns segundos compensa, porque são justamente os caminhos de entrada mais usados.

Vocês garantem que a empresa fica protegida?

Não, e ninguém sério garante. Não existe empresa imune nem configuração definitiva. O que dá para fazer é reduzir a chance de o problema acontecer e reduzir o tempo até a operação voltar quando ele acontecer — e é esse segundo número que separa um transtorno de uma crise.

Fontes

  1. National Cybersecurity Alliance e CISA · Cybersecurity Awareness Month — campanha internacional de conscientização criada em outubro de 2004 e conduzida anualmente
  2. FBI e CISA · Comunicado conjunto AA21-243A, "Ransomware Awareness for Holidays and Weekends", 31/08/2021 — aumento de ataques em feriados e fins de semana; mensagem fraudulenta e força bruta contra acesso remoto exposto como vetores iniciais mais comuns
  3. CERT.br · Cartilha de Segurança para Internet — cópia de segurança, autenticação em duas etapas e gestão de contas

Se isso descreve o que acontece na sua operação, manda para quem cuida da TI aí.

WhatsApp LinkedIn

Acompanhe também no Instagram e no LinkedIn.

Quer saber se isso já acontece na sua empresa?

A gente olha a sua rede e te diz o que encontrou. Sem custo e sem compromisso — uma conversa de quinze minutos costuma bastar para separar o que é da operadora do que nasceu dentro de casa.