CiberLab
Logotipo Ciência Embarcada Ciência Embarcada

Ransomware

Anatomia da Extorsão Digital, Cadeia de Ataque e Engenharia de Resiliência

Sumário

  1. 1.Introdução: da criptografia à extorsão industrializada
  2. 2.Evolução histórica e marcos do ransomware
  3. 3.O modelo de negócio: Ransomware como Serviço (RaaS)
  4. 4.A cadeia de ataque, do acesso inicial à criptografia
  5. 5.A mecânica da criptografia e por que ela não é quebrada
  6. 6.Extorsão dupla, tripla e os sites de vazamento
  7. 7.Prevenção: os controles que interrompem a cadeia
  8. 8.Backup resiliente: a última linha de defesa
  9. 9.Detecção precoce e sinais de alerta
  10. 10.Resposta a incidentes de ransomware
  11. 11.Conclusão
  12. Glossário
  13. Referências
  14. Apêndice A, checklist de prontidão contra ransomware

1. Introdução: da criptografia à extorsão industrializada

Ransomware é o software malicioso que torna os dados ou os sistemas de uma vítima inacessíveis e cobra um resgate para devolvê-los. A definição cabe em uma linha, mas o fenômeno mudou de natureza na última década. O que começou como um vírus que trancava a tela de um computador doméstico tornou-se uma operação criminosa organizada, com divisão de tarefas, metas de faturamento e atendimento ao cliente, capaz de parar hospitais, prefeituras, indústrias e redes de distribuição de combustível.

Três fatores explicam essa escalada. O primeiro é técnico: a criptografia moderna, quando bem implementada, é impossível de reverter sem a chave, e o atacante é o único que a possui. O segundo é financeiro: criptoativos permitem receber pagamentos internacionais sem passar pelo sistema bancário tradicional. O terceiro é organizacional: o crime passou a funcionar como uma cadeia de fornecedores especializados, o que reduziu a barreira de entrada para quem executa os ataques.

O ransomware raramente é o começo do ataque. A criptografia é o último ato de uma invasão que costuma durar dias ou semanas, e cada etapa anterior é uma oportunidade de interrompê-la.

1.1 Para quem é esta cartilha

O documento foi escrito para profissionais de TI, analistas de segurança, gestores de infraestrutura e responsáveis por continuidade de negócios. O objetivo não é ensinar a operar uma ferramenta específica, e sim explicar como o ataque funciona de ponta a ponta, para que cada controle de defesa seja entendido pelo que ele interrompe e não apenas cumprido como item de auditoria.

1.2 O percurso

As seções 2 e 3 apresentam a história e o modelo de negócio do ransomware. As seções 4, 5 e 6 descrevem o ataque em si: a cadeia de invasão, a criptografia e a extorsão. As seções 7, 8 e 9 tratam da defesa, da prevenção ao backup e à detecção. A seção 10 organiza a resposta ao incidente, incluindo a decisão sobre pagar ou não o resgate. O Apêndice A reúne um checklist de prontidão.

2. Evolução histórica e marcos do ransomware

Conhecer a linha do tempo ajuda a entender por que as defesas recomendadas hoje são diferentes das de dez anos atrás. Cada geração do ransomware respondeu a uma defesa que passou a funcionar: quando os backups tornaram o resgate dispensável, os criminosos passaram a roubar os dados antes de criptografá-los; quando as empresas passaram a se recuperar sozinhas, os ataques passaram a mirar os próprios backups.

Tabela 1 · Marcos da evolução do ransomware
Período Marco O que mudou
1989 AIDS Trojan, distribuído em disquetes Primeiro caso documentado de extorsão por software; usava criptografia fraca e reversível
2013 CryptoLocker Popularizou a criptografia assimétrica forte e o pagamento em bitcoin, tornando a recuperação sem chave inviável
2017 WannaCry Propagação automática como worm pela falha EternalBlue no protocolo SMB, atingindo milhares de organizações em horas
2017 NotPetya Disfarçado de ransomware, destruía os dados sem possibilidade de recuperação; mostrou o uso do formato como arma de sabotagem
2019 Maze e a dupla extorsão Os dados passaram a ser roubados antes da criptografia e ameaçados de publicação
2021 Ataque ao Colonial Pipeline Um ataque a sistemas de TI levou à paralisação preventiva de um oleoduto e trouxe o ransomware para a pauta de infraestrutura crítica
2024 Operação Cronos contra o LockBit Ação policial internacional tomou a infraestrutura de um dos maiores grupos de RaaS, mostrando o efeito e o limite das ações de repressão

A lição da tabela é que o ransomware não é um tipo de vírus, e sim um modelo de crime que se adapta. Por isso as defesas eficazes não dependem de reconhecer uma família específica, mas de dificultar comportamentos que todas compartilham: entrar, se mover, roubar e destruir.

Ransomware e wiper

Nem todo ataque com tela de resgate quer dinheiro. Casos como o NotPetya usam a aparência de ransomware para esconder um wiper, programa cujo objetivo é apagar dados de forma irreversível. Na resposta, isso significa que o pagamento pode não trazer nada de volta, e que a restauração a partir de backups é a única saída confiável.

3. O modelo de negócio: Ransomware como Serviço (RaaS)

O Ransomware como Serviço (RaaS, Ransomware as a Service) é o arranjo em que um grupo desenvolve e mantém o software e a infraestrutura de extorsão, e aluga essa estrutura para afiliados que executam os ataques. A receita do resgate é dividida entre as partes, em percentuais combinados. O modelo reproduz a lógica de uma franquia: quem tem a marca e a tecnologia não precisa invadir ninguém, e quem invade não precisa saber programar criptografia.

3.1 Os papéis do ecossistema

Operadores (desenvolvedores do RaaS)
Escrevem o ransomware, mantêm os painéis de controle, o site de vazamento e o portal de negociação. Selecionam afiliados e ficam com uma parte de cada resgate pago. Ao concentrar a tecnologia, conseguem atualizar o código rapidamente para escapar de antivírus.
Afiliados
Executam a invasão, o movimento lateral e a implantação do ransomware em cada vítima. Costumam ficar com a maior fatia do resgate. Como um mesmo afiliado pode trabalhar para vários operadores, as técnicas de invasão se repetem mesmo quando a família de ransomware muda.
Corretores de acesso inicial (IAB, Initial Access Brokers)
Invadem redes e vendem o acesso já pronto, na forma de credenciais de VPN, sessões de área de trabalho remota ou máquinas comprometidas. Separam o trabalho de entrar do trabalho de extorquir, e são a razão pela qual uma credencial vazada hoje pode se transformar em ransomware meses depois.
Negociadores e lavadores
Conduzem a conversa com a vítima, ajustam o valor do resgate conforme o faturamento da empresa e movimentam os criptoativos por serviços de mistura e corretoras pouco reguladas para dificultar o rastreamento.
O ataque começa antes do ransomware

Como o acesso é frequentemente comprado de um corretor, a pergunta útil na resposta não é apenas "qual ransomware nos atingiu", mas "desde quando alguém tinha acesso à nossa rede". Sem essa resposta, a restauração pode devolver o ambiente ao mesmo invasor.

3.2 Por que o modelo importa para a defesa

A especialização aumenta a escala: dezenas de afiliados atacando em paralelo produzem muito mais vítimas do que um grupo único. Ela também padroniza as técnicas. Na prática, os afiliados usam as mesmas ferramentas legítimas de administração, os mesmos vetores de entrada e os mesmos atalhos para desativar backups. Isso é uma boa notícia para quem defende, porque controles voltados a esses comportamentos comuns protegem contra muitas famílias ao mesmo tempo.

4. A cadeia de ataque, do acesso inicial à criptografia

Um ataque de ransomware moderno é uma invasão completa de rede, com a criptografia no final. As etapas abaixo seguem a organização do MITRE ATT&CK, a base de conhecimento pública que cataloga táticas e técnicas observadas em ataques reais.

1 2 3 4 5 6 Acesso inicial Execução e persistência Credenciais e privilégios Movimento lateral Exfiltração de dados Criptografia e extorsão Etapas 1 a 5: dias ou semanas de invasão silenciosa. Etapa 6: horas.
Figura 1 · A cadeia de ataque de ransomware; a criptografia é o último elo.

4.1 Acesso inicial

É o ponto de entrada na rede. Os vetores mais frequentes são poucos e conhecidos, o que torna a prevenção desta etapa a de melhor custo-benefício.

Tabela 2 · Vetores de acesso inicial mais explorados
Vetor Como é explorado Controle que interrompe
Área de trabalho remota exposta (RDP) Força bruta e senhas vazadas contra serviços publicados diretamente na Internet Nunca publicar RDP; acesso apenas via VPN ou gateway com MFA
VPN e dispositivos de borda vulneráveis Exploração de falhas conhecidas em firewalls, VPNs e gateways antes da aplicação de correções Inventário de ativos expostos e correção prioritária da borda
Credenciais válidas vazadas Senhas roubadas por infostealers ou reutilizadas de outros vazamentos MFA resistente a phishing e monitoramento de credenciais expostas
Phishing Anexos e links que instalam um carregador (loader) ou roubam a sessão Filtragem de e-mail, bloqueio de macros e treinamento contínuo
Aplicações públicas vulneráveis Exploração de falhas em servidores web, de arquivos ou de gestão remota Gestão de vulnerabilidades com prazo por criticidade

4.2 Execução, persistência, credenciais e privilégios

Uma vez dentro, o invasor garante que não perderá o acesso, instalando ferramentas de acesso remoto, tarefas agendadas ou contas novas. Em seguida busca credenciais com mais poder, extraindo senhas da memória de servidores, explorando configurações frágeis do Active Directory ou encontrando senhas em scripts e compartilhamentos. O objetivo desta fase é chegar a uma conta de administrador de domínio, que permite executar código em qualquer máquina da rede.

4.3 Movimento lateral e descoberta

Com privilégios elevados, o atacante mapeia a rede: onde estão os servidores de arquivos, os bancos de dados, os hipervisores e, principalmente, os backups. É comum o uso de ferramentas legítimas de administração, como PowerShell, PsExec e clientes de acesso remoto comerciais. Essa técnica, conhecida como viver da terra (living off the land), dificulta a detecção, porque as ferramentas também são usadas pela equipe de TI no dia a dia.

4.4 Exfiltração e criptografia

Antes de criptografar, o atacante copia dados sensíveis para fora da rede, muitas vezes com ferramentas de sincronização com a nuvem. Só então desativa proteções, apaga cópias de sombra e backups acessíveis e dispara o ransomware em massa, frequentemente em horário noturno ou em feriados, quando a equipe de plantão é menor. Em ambientes virtualizados, criptografar os discos das máquinas virtuais diretamente no hipervisor derruba dezenas de servidores de uma só vez.

5. A mecânica da criptografia e por que ela não é quebrada

O ransomware moderno usa criptografia híbrida, a mesma combinação que protege conexões seguras na web. Entender o esquema explica por que a recuperação sem a chave do atacante é, na prática, impossível, e por que os raros casos de sucesso dependem de erros de implementação.

5.1 O esquema híbrido

Criptografia simétrica dos arquivos
Cada arquivo, ou cada vítima, recebe uma chave simétrica gerada na hora, usada com algoritmos rápidos como AES (Advanced Encryption Standard) ou ChaCha20. A velocidade é essencial para o atacante, que precisa criptografar terabytes antes de ser percebido.
Proteção da chave com criptografia assimétrica
A chave simétrica é então cifrada com a chave pública do atacante, usando RSA ou criptografia de curvas elípticas. Apenas a chave privada correspondente, que nunca sai do servidor do criminoso, consegue recuperá-la. Mesmo que a vítima encontre o arquivo com a chave cifrada, não tem como usá-lo.
Criptografia intermitente
Muitas famílias criptografam apenas blocos alternados de cada arquivo. O arquivo fica igualmente inutilizável e o processo termina muito mais rápido, reduzindo a janela em que ferramentas de detecção conseguiriam reagir.
Consulte o No More Ransom antes de desistir dos dados

Algumas famílias tiveram falhas de implementação, e outras tiveram as chaves apreendidas por operações policiais. O projeto No More Ransom, mantido por forças policiais e empresas de segurança, publica ferramentas de descriptografia gratuitas e um identificador de variantes a partir de uma amostra de arquivo e da nota de resgate.

5.2 A destruição das cópias de recuperação

Antes de criptografar, o ransomware tenta eliminar tudo que permitiria restaurar os dados sem pagar. No Windows, isso inclui apagar as cópias de sombra do Serviço de Cópias de Sombra de Volume (VSS, Volume Shadow Copy Service), desativar a recuperação automática e excluir catálogos de backup. Por isso, um backup que pode ser apagado a partir da rede de produção, com credenciais de produção, não é considerado proteção contra ransomware.

6. Extorsão dupla, tripla e os sites de vazamento

Quando as organizações passaram a restaurar seus sistemas a partir de backups, o resgate deixou de ser necessário, e os criminosos mudaram a estratégia. Hoje, a criptografia é apenas uma das formas de pressão. O roubo prévio dos dados transforma o ataque em um problema de confidencialidade, de conformidade legal e de reputação, mesmo para quem se recupera sem pagar.

Extorsão simples

Os dados são criptografados e o resgate é cobrado pela chave. Backups íntegros resolvem o problema operacional.

Dupla extorsão

Os dados são copiados antes da criptografia e o grupo ameaça publicá-los em um site de vazamento se o resgate não for pago.

Tripla extorsão

À ameaça de vazamento somam-se ataques de negação de serviço contra a vítima e contato direto com clientes, pacientes ou parceiros cujos dados foram roubados.

Alguns grupos abandonaram a criptografia e passaram a praticar apenas o roubo e a extorsão de dados. Esse formato é mais rápido e mais discreto, porque não causa indisponibilidade que chame atenção. Para a defesa, significa que monitorar a saída de dados da rede é tão importante quanto proteger os arquivos contra criptografia.

Pagar não apaga os dados roubados

Não há como verificar se o criminoso apagou a cópia exfiltrada. Há registros de dados publicados ou revendidos mesmo após o pagamento. Do ponto de vista legal, o vazamento de dados pessoais continua sendo um incidente de segurança, com obrigações de comunicação, independentemente do resgate.

7. Prevenção: os controles que interrompem a cadeia

Não existe um produto que impeça o ransomware. Existe um conjunto pequeno de controles, cada um atacando uma etapa da cadeia da Figura 1. A escolha tecnicamente correta é priorizar os controles que fecham as portas mais usadas e que limitam o estrago quando uma porta falha.

Tabela 3 · Controles essenciais e a etapa da cadeia que cada um interrompe
Controle Etapa interrompida Por que funciona
MFA resistente a phishing em acessos remotos, e-mail e contas privilegiadas Acesso inicial e credenciais Uma senha vazada deixa de ser suficiente para entrar
Correção prioritária de dispositivos de borda e aplicações expostas Acesso inicial Remove as falhas mais exploradas antes que sejam usadas em massa
Eliminação de RDP e SMB expostos à Internet Acesso inicial Tira do alcance os serviços mais atacados por força bruta
Privilégio mínimo e contas administrativas separadas Credenciais e privilégios O comprometimento de um usuário comum não entrega a rede
Endurecimento do Active Directory e da autenticação Credenciais e movimento lateral Dificulta a obtenção de administrador de domínio
Segmentação de rede e bloqueio de SMB e RDP entre estações Movimento lateral Limita quantas máquinas o atacante alcança a partir de uma
EDR (Endpoint Detection and Response) com monitoramento contínuo Execução, movimento lateral e criptografia Detecta e bloqueia comportamentos, não apenas assinaturas
Controle de saída de dados e de ferramentas de sincronização Exfiltração Reduz a matéria-prima da dupla extorsão

7.1 A ordem importa

Organizações com recursos limitados devem começar pelos três primeiros itens, porque atacam os vetores responsáveis pela maior parte das invasões, e pelo backup imutável descrito na seção 8, porque garante a recuperação quando tudo o mais falha. Controles sofisticados de detecção entregam pouco em um ambiente em que o RDP está publicado na Internet sem MFA.

7.2 O fator humano

O treinamento de usuários reduz o sucesso do phishing, mas não o elimina, e não deve ser tratado como a principal barreira. O objetivo é que as pessoas reconheçam mensagens suspeitas e, sobretudo, que reportem rapidamente quando clicaram em algo, sem medo de punição. Um aviso nos primeiros minutos vale mais que um treinamento perfeito que ninguém usa quando o erro acontece.

8. Backup resiliente: a última linha de defesa

Backup é a diferença entre um incidente grave e uma catástrofe. Mas, diante de um atacante que passa dias dentro da rede procurando justamente os backups, apenas copiar os dados não basta. O backup precisa sobreviver a um administrador de domínio mal-intencionado.

8.1 A regra 3-2-1-1-0

3 cópias dos dados
A original e mais duas, para que a falha de uma cópia não deixe a organização sem alternativa.
2 mídias ou tecnologias diferentes
Disco e fita, ou armazenamento local e objeto em nuvem, para que uma única falha de tecnologia não atinja todas as cópias.
1 cópia fora do local
Protege contra incêndio, inundação e perda física do datacenter principal.
1 cópia imutável ou desconectada (offline)
Uma cópia que não pode ser alterada nem apagada durante o período de retenção, nem mesmo por um administrador. É o item que protege contra ransomware, porque resiste a quem já controla a rede.
0 erros na verificação de restauração
Backups são testados com restaurações reais e periódicas. Um backup nunca restaurado é uma hipótese, não uma garantia.
Credenciais do backup não podem estar no domínio de produção

Se o console de backup usa a mesma autenticação do Active Directory de produção, o atacante que conquistou o domínio conquista também o backup e apaga as cópias antes de criptografar. Contas de administração do backup devem ser separadas, com MFA, e o sistema de backup deve estar em segmento de rede próprio.

8.2 Tempo de recuperação

Ter os dados não significa conseguir voltar a operar a tempo. Restaurar centenas de servidores pode levar dias. O plano de continuidade precisa definir o objetivo de tempo de recuperação (RTO, Recovery Time Objective) e o objetivo de ponto de recuperação (RPO, Recovery Point Objective) de cada sistema, e os testes precisam medir se esses objetivos são atingíveis. A ordem de restauração, começando por identidade, rede e sistemas críticos, deve estar escrita antes do incidente.

9. Detecção precoce e sinais de alerta

Como a criptografia é o último ato, cada etapa anterior deixa rastros. Detectar o atacante durante o movimento lateral ou a exfiltração é o que separa um incidente contido de uma paralisação completa. Os sinais abaixo raramente têm explicação legítima e devem gerar investigação imediata.

Ferramentas de acesso remoto inesperadas

Instalação de clientes de acesso remoto comerciais em servidores onde a TI não os utiliza, ou execução de PsExec a partir de estações de usuários.

Destruição de cópias de sombra

Comandos como vssadmin delete shadows ou alterações nas opções de recuperação do Windows são um dos indícios mais fortes de ransomware iminente.

Desativação de proteções

Serviços de antivírus ou EDR parados, exclusões adicionadas em massa e logs de eventos apagados.

Novas contas privilegiadas

Contas criadas ou adicionadas a grupos administrativos fora dos processos de mudança.

Saída anômala de dados

Grandes volumes enviados a serviços de armazenamento em nuvem ou a destinos incomuns, principalmente fora do horário comercial.

Modificação massiva de arquivos

Milhares de arquivos renomeados com uma extensão nova em poucos minutos e notas de resgate criadas em várias pastas.

9.1 Arquivos isca (canary files)

Arquivos isca são documentos falsos espalhados em compartilhamentos, que ninguém deveria abrir ou alterar. Qualquer modificação neles gera um alerta de alta confiança. São baratos de implantar e úteis porque o ransomware, ao percorrer as pastas, não distingue a isca dos arquivos reais.

10. Resposta a incidentes de ransomware

A resposta segue as fases clássicas de tratamento de incidentes, preparação, detecção, contenção, erradicação, recuperação e lições aprendidas, mas com particularidades que precisam estar decididas antes do ataque. Improvisar a primeira hora costuma custar dias de recuperação.

10.1 Roteiro das primeiras horas

  1. Isolar, não desligar indiscriminadamente: desconectar da rede as máquinas afetadas e bloquear a comunicação entre segmentos. Desligar tudo apaga evidências da memória que ajudam a identificar como o atacante entrou.
  2. Acionar o plano e a equipe de resposta: incluir TI, segurança, jurídico, comunicação e a liderança executiva, usando canais fora da rede comprometida.
  3. Proteger os backups: confirmar que as cópias imutáveis estão íntegras e cortar qualquer acesso da rede afetada ao sistema de backup.
  4. Preservar evidências: guardar a nota de resgate, amostras de arquivos criptografados, logs e imagens de memória das máquinas-chave.
  5. Identificar a variante e o escopo: descobrir qual ransomware foi usado, quais sistemas foram atingidos e se houve exfiltração.
  6. Revogar credenciais: redefinir senhas de contas privilegiadas e de serviço, incluindo a conta de serviço de tickets do Kerberos (krbtgt), a partir de estações sabidamente limpas.
  7. Erradicar antes de restaurar: remover persistências e fechar o vetor de entrada, para não devolver o ambiente ao invasor.
  8. Restaurar por prioridade: identidade e rede primeiro, depois os sistemas críticos de negócio.

10.2 Obrigações de comunicação

Quando há dados pessoais envolvidos, a Lei Geral de Proteção de Dados Pessoais (LGPD) exige que o controlador comunique à Autoridade Nacional de Proteção de Dados (ANPD) e aos titulares os incidentes que possam acarretar risco ou dano relevante. Setores regulados, como o financeiro e o de saúde, têm regras próprias adicionais. Registrar boletim de ocorrência e comunicar os centros de tratamento de incidentes, como o CERT.br, também contribui para a investigação.

Confirme os prazos vigentes

O regulamento de comunicação de incidentes da ANPD estabelece prazo curto, contado em dias úteis a partir do conhecimento do incidente. Prazos e formulários mudam; confirme a regra vigente no site da ANPD e com o jurídico ao montar o plano de resposta, e não durante a crise.

10.3 Pagar ou não pagar

A posição técnica e a recomendação das autoridades são de não pagar. O pagamento não garante a entrega de uma chave funcional, não garante a exclusão dos dados roubados, financia novos ataques e marca a organização como alvo disposto a pagar. Além disso, pagamentos a grupos sancionados podem gerar responsabilidade legal. A decisão, quando discutida, deve envolver a liderança, o jurídico e as autoridades, e nunca substituir a restauração a partir de backups íntegros.

Mesmo com a chave, a recuperação é lenta

Descriptografadores fornecidos por criminosos costumam ser lentos, falhar em arquivos grandes e corromper dados. Organizações que pagaram frequentemente precisaram restaurar parte do ambiente a partir de backups de qualquer forma.

11. Conclusão

O ransomware deixou de ser um problema de antivírus para se tornar um problema de arquitetura, de gestão de identidades e de continuidade de negócios. A cadeia de ataque apresentada nesta cartilha mostra que a criptografia é o fim de um processo longo, e que cada etapa anterior oferece uma chance de interrupção: impedir a entrada com MFA e correções na borda, conter a expansão com privilégio mínimo e segmentação, perceber o invasor com monitoramento de comportamentos e, por fim, garantir a recuperação com backups que sobrevivem a quem já domina a rede.

Nenhum desses controles é exótico, e nenhum sozinho é suficiente. A organização que os combina, testa a restauração e ensaia a resposta antes da crise transforma um evento potencialmente fatal em um incidente grave, porém recuperável.

Glossário

Ransomware
Software malicioso que bloqueia o acesso a dados ou sistemas, normalmente por criptografia, e exige pagamento para restaurá-lo.
RaaS (Ransomware as a Service)
Modelo em que operadores alugam o ransomware e sua infraestrutura a afiliados, dividindo os resgates.
IAB (Initial Access Broker)
Criminoso especializado em invadir redes e vender o acesso a terceiros, como afiliados de ransomware.
Dupla extorsão
Tática que combina a criptografia dos dados com a ameaça de publicar informações previamente roubadas.
Site de vazamento (leak site)
Página mantida pelo grupo criminoso para expor vítimas e publicar dados de quem não pagou.
Wiper
Programa destinado a apagar dados de forma irreversível, às vezes disfarçado de ransomware.
Criptografia híbrida
Uso de criptografia simétrica, rápida, para os dados, e de criptografia assimétrica para proteger a chave simétrica.
Cópias de sombra (VSS)
Instantâneos de volume do Windows que permitem restaurar versões anteriores de arquivos; alvo prioritário do ransomware.
Viver da terra (living off the land)
Uso de ferramentas legítimas do sistema e de administração para realizar o ataque sem introduzir programas suspeitos.
EDR (Endpoint Detection and Response)
Solução que monitora continuamente o comportamento de estações e servidores, detecta atividades maliciosas e permite resposta remota.
Backup imutável
Cópia que não pode ser alterada nem apagada durante o período de retenção configurado, nem mesmo por administradores.
RTO e RPO
Objetivos de tempo e de ponto de recuperação: quanto tempo um sistema pode ficar parado e quanto dado se aceita perder.
Arquivo isca (canary file)
Arquivo falso monitorado cuja modificação indica atividade maliciosa com alta confiança.

Referências

Apêndice A, checklist de prontidão contra ransomware

O checklist a seguir resume os controles desta cartilha em itens verificáveis. Recomenda-se revisá-lo ao menos a cada seis meses e após qualquer mudança relevante na infraestrutura.

Tabela 4 · Checklist de prontidão contra ransomware
Domínio Requisito Critério de conformidade Status
1. Superfície exposta Inventário dos serviços publicados na Internet Nenhum RDP ou SMB exposto; borda com correções em dia [   ]
2. Autenticação MFA resistente a phishing em VPN, e-mail, nuvem e contas privilegiadas Cobertura de 100% das contas administrativas [   ]
3. Privilégios Contas administrativas separadas e revisão periódica de grupos Nenhum usuário com privilégio administrativo na conta do dia a dia [   ]
4. Segmentação Bloqueio de SMB e RDP entre estações e isolamento de servidores críticos Regras de firewall interno documentadas e testadas [   ]
5. Endpoints EDR em todas as estações e servidores, com monitoramento contínuo Alertas tratados por equipe própria ou serviço gerenciado [   ]
6. Backup imutável Regra 3-2-1-1-0 com credenciais fora do domínio de produção Cópia imutável ou offline confirmada [   ]
7. Teste de restauração Restauração real dos sistemas críticos RTO e RPO medidos no último teste [   ]
8. Detecção Alertas para exclusão de cópias de sombra, novas contas administrativas e saída anômala de dados Casos de uso ativos e testados [   ]
9. Plano de resposta Plano escrito com papéis, contatos fora de banda e ordem de restauração Exercício simulado realizado no último ano [   ]
10. Comunicação Procedimento de comunicação à ANPD, titulares e reguladores Modelos de comunicação revisados pelo jurídico [   ]

Cartilha CiberLab · Ciência Embarcada · Lucas Rayan Guerra