Nos incidentes de ransomware que acompanhamos, o padrão se repete: acesso obtido por credencial exposta ou serviço publicado sem proteção, movimentação lateral por dias, exclusão dos backups e só então a criptografia. Cada uma dessas etapas oferece uma oportunidade de defesa. Este artigo percorre as camadas na ordem em que o atacante as encontra.
Reduzir a superfície exposta
A porta de entrada mais frequente continua sendo o acesso remoto publicado diretamente na internet, com senha e sem segundo fator. Retirar esses serviços da exposição pública e colocá-los atrás de VPN elimina a maior parte das tentativas automatizadas.
O mesmo vale para painéis administrativos, bancos de dados e serviços de gerenciamento. Nenhum deles deveria ser acessível de qualquer endereço da internet.
Autenticação forte e menor privilégio
Autenticação em dois fatores em todos os acessos administrativos e remotos é a medida com melhor relação entre custo e efeito. Combinada com o princípio do menor privilégio — cada conta com exatamente as permissões que precisa — dificulta enormemente a movimentação lateral.
Contas administrativas de domínio não devem ser usadas para tarefas cotidianas, e credenciais de serviço precisam ser específicas, com escopo limitado e senha longa.
- Segundo fator obrigatório em acessos remotos e administrativos
- Contas administrativas separadas das contas de uso diário
- Revisão periódica de permissões e remoção de acessos órfãos
- Segmentação de rede entre estações, servidores e gestão
- Bloqueio de execução de binários em diretórios temporários
Backup imutável: o último recurso que precisa funcionar
Atacantes procuram o repositório de backup antes de criptografar. Se as credenciais do domínio conseguem apagar as cópias, elas serão apagadas. A defesa é manter pelo menos uma cópia imutável, com retenção travada e credenciais completamente separadas do ambiente de produção.
Essa cópia é o que transforma um desastre em um transtorno: com ela, a empresa restaura e retoma; sem ela, resta negociar com criminosos, sem qualquer garantia.
Detecção e resposta
Entre a invasão e a criptografia costumam se passar dias. Monitoramento de comportamento anômalo — criação de contas administrativas, varreduras internas, volume atípico de escrita em disco — permite interromper o ataque antes do estágio final.
Ter um plano de resposta escrito, com responsáveis definidos e contatos atualizados, reduz drasticamente o tempo entre a detecção e a contenção.
Conclusão
Não existe camada única que elimine o risco de ransomware. A combinação de superfície reduzida, autenticação forte, segmentação, backup imutável e monitoramento torna o ataque improvável e, quando ocorre, recuperável. É esse conjunto que aplicamos nos ambientes sob nossa gestão.