Pular para o conteúdo
    Geral

    Plano de resposta a ransomware: o que fazer nas primeiras 72 horas

    29/09/20262 min de leituraPor Rodrigo Nunes

    Quando um ransomware é detectado, a prioridade é conter a propagação sem destruir evidências: isolar as máquinas afetadas da rede, preservar logs, acionar a equipe de resposta e a diretoria e só então planejar a recuperação a partir de backups confiáveis. Um plano ensaiado antes do incidente é o que evita decisões improvisadas sob pressão. Veja o contexto em ransomware: guia para empresas.

    Primeira hora: conter

    • Isolar da rede as máquinas e servidores afetados (sem desligar, se possível).
    • Bloquear contas suspeitas e revogar sessões e credenciais privilegiadas.
    • Proteger os backups: desconectar ou confirmar que estão imutáveis e fora do alcance do atacante.
    • Acionar o SOC ou a equipe de resposta e abrir o registro do incidente.

    Primeiras 24 horas: entender

    • Identificar o acesso inicial, as contas usadas e o alcance do ataque.
    • Verificar se houve exfiltração de dados.
    • Montar o comitê de crise: TI, segurança, diretoria, jurídico, comunicação e privacidade.
    • Avaliar obrigações de comunicação (ANPD e titulares, reguladores setoriais, seguradora, parceiros).

    Até 72 horas: recuperar

    • Erradicar a presença do atacante antes de restaurar: remover persistências e trocar credenciais.
    • Restaurar por prioridade de negócio, a partir de backups verificados como limpos.
    • Monitorar de perto para detectar tentativa de retorno.
    • Manter comunicação com clientes, colaboradores e parceiros com mensagens aprovadas pelo comitê.

    O que deixar pronto antes do incidente

    1. Plano escrito com papéis, contatos e critérios de decisão.
    2. Lista de sistemas críticos e ordem de recuperação.
    3. Backup imutável com teste de restauração recente.
    4. Contratos e contatos de resposta a incidentes, jurídico e seguradora.
    5. Exercício de mesa (tabletop) pelo menos uma vez por ano.

    Erros comuns

    • Desligar tudo e perder evidências voláteis.
    • Restaurar backups sem antes remover o atacante.
    • Comunicar de forma improvisada e contraditória.
    • Descobrir na hora que o backup também foi criptografado.

    Com o SOC 24x7 CyberWatch, a detecção e a contenção acontecem a qualquer hora. Para continuidade, veja o plano de continuidade de negócios e a recuperação de dados.

    Soluções Tripla relacionadas a este conteúdo

    Tags:

    Continue lendo

    Conte com a gente

    Para evoluir tecnologia, segurança ou compliance com previsibilidade e responsabilidade.

    Falar com expert