Pular para o conteúdo

Segurança

Ransomware: as camadas de proteção que realmente reduzem o risco

Antivírus sozinho não resolve. Conheça as camadas que, combinadas, tornam um ataque de sequestro de dados improvável e recuperável.

Por Marina Rocha · Coordenadora de Segurança da Informação · · 8 min de leitura

Nos incidentes de ransomware que acompanhamos, o padrão se repete: acesso obtido por credencial exposta ou serviço publicado sem proteção, movimentação lateral por dias, exclusão dos backups e só então a criptografia. Cada uma dessas etapas oferece uma oportunidade de defesa. Este artigo percorre as camadas na ordem em que o atacante as encontra.

Reduzir a superfície exposta

A porta de entrada mais frequente continua sendo o acesso remoto publicado diretamente na internet, com senha e sem segundo fator. Retirar esses serviços da exposição pública e colocá-los atrás de VPN elimina a maior parte das tentativas automatizadas.

O mesmo vale para painéis administrativos, bancos de dados e serviços de gerenciamento. Nenhum deles deveria ser acessível de qualquer endereço da internet.

Autenticação forte e menor privilégio

Autenticação em dois fatores em todos os acessos administrativos e remotos é a medida com melhor relação entre custo e efeito. Combinada com o princípio do menor privilégio — cada conta com exatamente as permissões que precisa — dificulta enormemente a movimentação lateral.

Contas administrativas de domínio não devem ser usadas para tarefas cotidianas, e credenciais de serviço precisam ser específicas, com escopo limitado e senha longa.

  • Segundo fator obrigatório em acessos remotos e administrativos
  • Contas administrativas separadas das contas de uso diário
  • Revisão periódica de permissões e remoção de acessos órfãos
  • Segmentação de rede entre estações, servidores e gestão
  • Bloqueio de execução de binários em diretórios temporários

Backup imutável: o último recurso que precisa funcionar

Atacantes procuram o repositório de backup antes de criptografar. Se as credenciais do domínio conseguem apagar as cópias, elas serão apagadas. A defesa é manter pelo menos uma cópia imutável, com retenção travada e credenciais completamente separadas do ambiente de produção.

Essa cópia é o que transforma um desastre em um transtorno: com ela, a empresa restaura e retoma; sem ela, resta negociar com criminosos, sem qualquer garantia.

Detecção e resposta

Entre a invasão e a criptografia costumam se passar dias. Monitoramento de comportamento anômalo — criação de contas administrativas, varreduras internas, volume atípico de escrita em disco — permite interromper o ataque antes do estágio final.

Ter um plano de resposta escrito, com responsáveis definidos e contatos atualizados, reduz drasticamente o tempo entre a detecção e a contenção.

Conclusão

Não existe camada única que elimine o risco de ransomware. A combinação de superfície reduzida, autenticação forte, segmentação, backup imutável e monitoramento torna o ataque improvável e, quando ocorre, recuperável. É esse conjunto que aplicamos nos ambientes sob nossa gestão.

Pronto para tirar sua infraestrutura do improviso?

Converse com um especialista da MasterCloud. Avaliamos seu ambiente atual e apresentamos um plano com dimensionamento, prazos e custos antes de qualquer contratação.