Início›Guias›PRD e PCN

PRD e PCN

O que fazer após um ataque cibernético?

Após um ataque cibernético, a primeira ação útil é conter a propagação, e não reinstalar tudo o mais rápido possível. Isolam-se os sistemas atingidos, preservam-se os vestígios, identifica-se uma cópia anterior à intrusão e só se reconecta a produção quando o caminho usado pelo atacante estiver compreendido, ao menos em linhas gerais.

Atualizado em outubro de 20264 min de leitura5 fontes citadas

O essencial

  • Corte as conexões de rede das máquinas atingidas sem desligá-las: o Cybermalveillance.gouv.fr, plataforma pública francesa de assistência às vítimas de ataques cibernéticos, lembra que a memória contém provas.
  • Não pague o resgate: a recuperação não é garantida e o pagamento financia o atacante.
  • Com um seguro cibernético, a queixa deve ser registrada em até 72 horas para haver indenização (lei francesa de 24 de janeiro de 2023).
  • Se dados pessoais forem afetados, notificação à CNIL, autoridade francesa de proteção de dados, em até 72 horas quando a violação representar um risco.
  • Restaure a última cópia anterior à intrusão, em uma rede limpa, e não a mais recente na rede infectada.

As primeiras horas

Esta página é um roteiro de decisão. Ela não substitui um prestador de resposta a incidentes nem, conforme a gravidade, as comunicações à seguradora, à polícia e à CNIL.

  1. Designar um responsável pela decisão. Uma pessoa, e não uma conversa com vinte participantes. É ela quem autoriza os desligamentos. A ANSSI, agência nacional francesa de segurança cibernética, recomenda abrir desde o início um diário de bordo: quem fez o quê, e a que horas.
  2. Isolar sem apagar tudo. Cortar o acesso à Internet da rede atacada e, em seguida, desconectar da rede as máquinas suspeitas (cabo, Wi-Fi, VPN). Desligar não é o reflexo certo por padrão: a memória pode conter elementos úteis à análise. Por outro lado, deixar um servidor criptografar o restante da rede é pior. Também não religue as máquinas poupadas que estavam desligadas.
  3. Não pagar na urgência. O Cybermalveillance.gouv.fr desaconselha o pagamento: o resgate não garante nem a chave, nem que o atacante não tenha guardado uma cópia dos dados, nem que ele não volte, e ainda financia novos ataques.
  4. Avisar: diretoria, prestador de TI, seguradora e o responsável jurídico para a CNIL, se houver dados pessoais envolvidos.
  5. Manter um registro: hora da descoberta, o que foi desconectado, capturas de tela, mensagem de resgate, logs. Não formatar os discos atingidos enquanto uma cópia íntegra não estiver confirmada e enquanto a seguradora ou a investigação não tiver indicado se os originais devem ser preservados.

Os prazos que estão correndo

ProvidênciaPrazoQuem
Registro de queixa (se houver seguro cibernético)72 horas após a ciência do ataque, para haver indenizaçãoDelegacia de polícia, gendarmaria ou Ministério Público
Comunicação de sinistroConforme o contrato, muitas vezes muito curtoSeguradora
Notificação de violação de dados pessoaisNo máximo 72 horas, se a violação representar um riscoCNIL
Informação às pessoas afetadasO mais breve possível, se o risco for elevadoClientes e colaboradores afetados
Inscrição no registro de violaçõesSempreInterno

A queixa deve ser registrada antes da reinstalação das máquinas, para que as provas técnicas ainda estejam disponíveis. Para assistência imediata, o Cybermalveillance.gouv.fr encaminha ao serviço francês 17Cyber.

Recuperar um estado íntegro

  • Procurar o último backup anterior à atividade anormal, e não necessariamente o mais recente. O mais recente muitas vezes já está contaminado ou criptografado.
  • Verificar se esse backup está fora da rede atacada e se uma conta do atacante não consegue mais apagá-lo. É nesse momento que a imutabilidade se justifica.
  • Não restaurar nas máquinas ainda conectadas à rede comprometida. A restauração é feita em uma rede limpa, ou em instâncias de contingência isoladas, depois de trocar as senhas e remover os acessos suspeitos.

A ANSSI descreve a remediação em quatro etapas: contenção, expulsão do atacante, erradicação e, por fim, reconstrução. Restaurar antes da expulsão é entregar ao atacante um sistema novo. O detalhe da retomada técnica está em Como retomar a TI após um ransomware?. A lista de ações imediatas está em Um ransomware acabou de ser acionado.

O que não se deve acreditar

  • “O antivírus removeu tudo, podemos reabrir.” Talvez ele tenha detectado a criptografia, mas não as contas criadas três semanas antes.
  • “O backup de ontem basta.” Não se a intrusão ocorreu há três semanas.
  • “O PCN fez a virada, então estamos salvos.” Se o ambiente de contingência recebeu os mesmos arquivos criptografados, ele está no mesmo estado. É preciso uma versão histórica.
  • “Em dois dias, tudo estará funcionando de novo.” A ANSSI lembra que, após um incidente grave, a remediação pode durar várias semanas ou até vários meses. Planeje um modo degradado para esse período.

Depois

Relatório do incidente, troca de senhas e segredos, correção do ponto de entrada (conta sem segundo fator, backup que podia ser apagado, ausência de alerta), novo teste de restauração. Um ataque sem mudança de práticas se repete.

Na WeDoBack

As cópias são armazenadas em servidores dedicados ao backup, separados da produção e fora da rede do cliente. Se a oferta IMUTÁVEL estiver ativa no período em questão, essas cópias não podem ter sido alteradas nem excluídas pelo atacante. O PRD permite reiniciar os servidores em instâncias de contingência a partir de uma versão escolhida, o que evita restaurar na rede ainda suspeita; o acionamento em caso de sinistro é cobrado por dia. A chave de criptografia é mantida pelo cliente: ela precisa estar disponível para restaurar. O suporte atende pelo +33 9 72 50 78 28 ou pelo [email protected], das 9h às 13h e das 14h às 17h30 (horário de Paris). A WeDoBack restaura os sistemas protegidos por backup. Ela não realiza, sozinha, a investigação da intrusão nem a notificação à CNIL: essas funções devem ser previstas em outro lugar.

Perguntas frequentes

É preciso desligar os computadores após um ataque cibernético?

Em regra, não: desconecte-os da rede (cabo, Wi-Fi) sem desligá-los, para preservar na memória os elementos úteis à investigação. O Cybermalveillance.gouv.fr, plataforma pública francesa de assistência às vítimas de ataques cibernéticos, admite uma exceção: se a criptografia ainda estiver em andamento e não puder ser interrompida de outra forma, o desligamento pode se tornar necessário.

Em que prazo registrar a queixa?

O quanto antes, antes de reinstalar as máquinas. Se a sua empresa tem um seguro que cobre o risco cibernético, a lei francesa exige o registro da queixa em até 72 horas após a ciência do ataque para que haja indenização. Na França, a queixa é registrada em uma delegacia de polícia, na gendarmaria ou por escrito junto ao Ministério Público (procureur de la République).

Um ataque de ransomware é uma violação de dados a ser comunicada à CNIL?

Muitas vezes, sim: a CNIL, autoridade francesa de proteção de dados, define a violação como a destruição, a perda, a alteração ou a divulgação não autorizada de dados pessoais. Arquivos de clientes ou de colaboradores criptografados por um ransomware entram nesse enquadramento, e o Cybermalveillance.gouv.fr recomenda notificar a CNIL nesse caso. Toda violação deve ser inscrita no registro interno; ela é notificada à CNIL em até 72 horas sempre que representar um risco para as pessoas, e as pessoas são informadas se o risco for elevado.

Quanto tempo leva o retorno à normalidade?

Em um incidente grave, a ANSSI, agência nacional francesa de segurança cibernética, indica que a remediação pode se estender por várias semanas ou até vários meses. Os serviços mais críticos podem ser retomados antes, em uma infraestrutura limpa ou de contingência, enquanto o restante é reconstruído.

Um projeto de backup, PRD ou PCN?

Mais de 20 anos de experiência na proteção de dados empresariais.

Solicitar um orçamento+33 9 72 50 78 28

Proteja seus dados com a WeDoBack

Backup criptografado externo, armazenamento imutável, PRD e PCN: descreva seus servidores e indicaremos a combinação mais adequada.