Outubro é, desde 2004, o mês internacional de conscientização em cibersegurança — uma campanha criada nos Estados Unidos pela National Cybersecurity Alliance com o Departamento de Segurança Interna e hoje conduzida em conjunto com a CISA, a agência de segurança cibernética daquele país. Em 2026 é a 23ª edição.
O problema das campanhas de conscientização é que elas costumam terminar em cartaz. Este texto é o contrário: quatro semanas, quatro perguntas, e uma verificação concreta em cada uma. Nenhuma delas exige contratar nada para começar.
Uma escolha de tom, antes de continuar: não vai haver estatística de terror aqui. Empresa de segurança que vende pelo susto é justamente a que o comprador experiente aprendeu a desconfiar. O que existe abaixo é o que dá para conferir.
Semana 1 — "Quando foi a última vez que alguém restaurou o backup?"
Não "o backup está rodando". A pergunta é sobre restauração, e a resposta certa tem data e duração.
A diferença é a mais cara que existe em infraestrutura. Gerar a cópia é a parte fácil, e o relatório diz "concluído com sucesso" todos os dias. Se aquilo volta é outra pergunta, e ela só tem resposta se alguém tiver tentado.
A verificação da semana: escolha um arquivo ou um banco de dados, peça a restauração dele em ambiente separado e cronometre. Duas informações saem daí: se volta, e em quanto tempo. A segunda costuma surpreender mais que a primeira.
E confira três atributos da cópia: existe uma fora do local? Ela está protegida contra exclusão, inclusive por quem tem senha de administrador? Qual a data da mais antiga que ainda dá para recuperar?
Semana 2 — "Quantas contas de acesso existem, e de quem são?"
Esta é a semana mais desconfortável e a mais barata de resolver.
Peça a lista de todas as contas ativas — sistema, e-mail, acesso remoto, painel do site, nuvem — e confira contra a folha de pagamento atual. É comum encontrar conta de gente que saiu há um ano, conta genérica que várias pessoas usam, e acesso de fornecedor que fez um serviço em 2023.
Nada disso é má-fé. É ausência de processo de saída: demitir tira o crachá e quase nunca tira o acesso, porque ninguém abre chamado por acesso que continua funcionando.
A verificação da semana: a lista de contas ativas ao lado da lista de funcionários. Toda linha que sobrar de um lado é uma decisão a tomar.
Semana 3 — "O segundo fator está ligado onde importa?"
Senha sozinha protege pouco, e há muito tempo. O segundo fator — o código que chega no celular ou no aplicativo autenticador — é a medida de maior efeito por unidade de esforço que existe hoje, e está entre as recomendações explícitas dos órgãos de segurança.
O ponto não é ligá-lo em tudo: é ligá-lo onde a perda dói. E-mail de quem tem poder de assinar, acesso remoto vindo de fora, painel administrativo do site, conta de nuvem, banco.
Vale saber o caminho de entrada mais comum, porque ele orienta a prioridade: o FBI e a CISA apontam mensagem fraudulenta e tentativa de força bruta contra acesso remoto exposto como os dois vetores iniciais mais frequentes. Os dois são muito atenuados por segundo fator.
A verificação da semana: liste os acessos que chegam de fora da empresa e marque quais já exigem segundo fator. Comece pelos que faltam.
Semana 4 — "Quanto tempo até alguém saber?"
A última pergunta é a que amarra as outras três, e quase ninguém consegue responder.
Se algo parar às três da manhã de um domingo, quanto tempo até alguém saber? Não até consertar — até saber. Nenhuma outra contagem começa antes dessa.
Aqui vale registrar um alerta público que é diretamente aplicável: em agosto de 2021, o FBI e a CISA publicaram comunicado conjunto registrando aumento de ataques de ransomware de alto impacto em feriados e fins de semana, quando os escritórios estão fechados. A recomendação deles é organizacional antes de ser técnica: monitoramento contínuo nesses períodos e plantão definido, com responsável identificado.
A verificação da semana: pegue o último incidente que a empresa teve e responda com honestidade: souberam por monitoramento, ou souberam porque um cliente reclamou? A resposta define se existe monitoramento ou apenas atendimento.
O que essas quatro perguntas têm em comum
Todas medem a mesma coisa por ângulos diferentes: o tempo entre o problema acontecer e a operação voltar.
A restauração testada mede quanto tempo leva para recuperar. A lista de contas mede quantas portas existem sem dono. O segundo fator mede o esforço de quem tenta entrar por uma delas. E o tempo até alguém saber mede o pedaço que costuma ser o maior de todos — e o único que quase nunca é cronometrado.
Repare que nenhuma delas pergunta qual antivírus a empresa usa, nem qual marca de equipamento está instalada. Não é desdém pela ferramenta: é que ferramenta bem configurada e nunca verificada produz exatamente a mesma sensação de segurança que ferramenta nenhuma — e a diferença só aparece no dia do problema.
O que fazer com as quatro respostas
Não tente resolver as quatro em outubro. É a forma mais confiável de não resolver nenhuma.
Escolha uma, a de maior consequência para a sua operação — na maioria dos casos é a restauração testada —, e combine um prazo com quem cuida da TI. As outras três viram pauta dos trimestres seguintes.
E documente as respostas, mesmo as ruins. O valor de outubro não está em ter tudo resolvido no dia 31; está em terminar o mês sabendo onde a empresa está, o que hoje quase nenhuma sabe.
Uma ressalva que a honestidade exige
Nada disso elimina risco. Não existe empresa imune, não existe configuração definitiva e desconfie de quem prometer isso. O que essas quatro perguntas fazem é reduzir a chance de o problema acontecer e, principalmente, reduzir o tempo até a operação voltar quando ele acontecer.
Em segurança, tempo de recuperação é o que separa um transtorno de uma crise.
O que a Ragnatela faz nesse ponto
Operamos monitoramento 24 horas por dia com alerta que sai para quem pode agir, cópia de segurança com uma cópia fora do local e protegida contra exclusão — restaurada e conferida, não apenas gerada —, controle de acesso individual com registro de quem acessou o quê, e a separação de rede que impede que um equipamento antigo vire a porta de entrada do resto do ambiente.
Se você quiser começar por uma só das quatro perguntas, comece pela primeira. A gente testa a restauração do seu backup e te diz, com data e duração, o que encontrou.
Perguntas frequentes
Por que outubro?
Porque desde 2004 outubro é o mês internacional de conscientização em cibersegurança, campanha criada nos Estados Unidos pela National Cybersecurity Alliance com o Departamento de Segurança Interna e hoje conduzida junto à CISA. A data em si não muda nada na sua empresa — serve como prazo, que é do que a maioria das pautas de segurança precisa.
Por onde começar se só der para fazer uma coisa?
Pela restauração testada. É a de maior consequência, é objetiva de verificar e arrasta as outras junto: para testar uma restauração é preciso saber o que existe, quem tem acesso e o que mudou. Peça a data e a duração da última — se não houver resposta com data, essa é a primeira tarefa.
Segundo fator não atrapalha o dia a dia da equipe?
Atrapalha um pouco, e por isso a recomendação não é ligar em tudo: é ligar onde a perda dói. E-mail de quem assina, acesso vindo de fora, painel administrativo e conta de nuvem. Nesses pontos o incômodo de alguns segundos compensa, porque são justamente os caminhos de entrada mais usados.
Vocês garantem que a empresa fica protegida?
Não, e ninguém sério garante. Não existe empresa imune nem configuração definitiva. O que dá para fazer é reduzir a chance de o problema acontecer e reduzir o tempo até a operação voltar quando ele acontecer — e é esse segundo número que separa um transtorno de uma crise.
Fontes
- National Cybersecurity Alliance e CISA · Cybersecurity Awareness Month — campanha internacional de conscientização criada em outubro de 2004 e conduzida anualmente
- FBI e CISA · Comunicado conjunto AA21-243A, "Ransomware Awareness for Holidays and Weekends", 31/08/2021 — aumento de ataques em feriados e fins de semana; mensagem fraudulenta e força bruta contra acesso remoto exposto como vetores iniciais mais comuns
- CERT.br · Cartilha de Segurança para Internet — cópia de segurança, autenticação em duas etapas e gestão de contas
