Como retomar a TI após um ransomware?
A retomada de um sistema de informação após um ransomware se faz restaurando uma cópia anterior à intrusão em máquinas novas ou reconstruídas, depois de remover os acessos do atacante. Não se descriptografa no local para ganhar tempo enquanto a rede e as contas não estiverem saneadas: o objetivo é um serviço limpo, e não o retorno mais rápido ao estado infectado.
Atualizado em outubro de 20263 min de leitura5 fontes citadas
O essencial
- Troque as senhas privilegiadas a partir de uma máquina íntegra, antes de religar qualquer coisa.
- Escolha uma cópia mais antiga que o primeiro sinal de intrusão; em caso de dúvida, mais antiga ainda.
- Ordem: rede de administração, identidade, backups, dados e aplicações, estações de trabalho, e-mail, usuários.
- A ANSSI, agência nacional francesa de segurança cibernética, alerta: um núcleo de confiança (diretório) mal reconstruído gera um ciclo de comprometimento que pode durar meses.
- Só se desliga o ambiente de contingência após um backup bem-sucedido do novo estado.
Antes de religar qualquer coisa
- A rede de produção comprometida permanece isolada.
- As senhas das contas privilegiadas, das VPNs, do e-mail, do backup e dos firewalls são trocadas a partir de uma máquina íntegra, e não de uma estação ainda suspeita.
- Identifica-se a data provável do início da atividade anormal (contas criadas, tarefas agendadas, volume de criptografia). A cópia a restaurar é mais antiga que essa data. Em caso de dúvida, escolhe-se uma mais antiga, mesmo que isso signifique perder mais lançamentos.
- Confirma-se que essa cópia abre: um arquivo, depois uma base de dados, antes de iniciar a restauração geral.
- A queixa é registrada antes da reinstalação das máquinas, como recomenda o Cybermalveillance.gouv.fr, plataforma pública francesa de assistência às vítimas de ataques cibernéticos, para que as provas técnicas continuem disponíveis.
Pagar o resgate para obter um descriptografador não dispensa nenhuma dessas etapas. O descriptografador, quando funciona, não remove os acessos deixados pelo atacante.
As quatro etapas da remediação
A ANSSI divide a saída da crise em quatro fases, resumidas na sigla francesa “E3R”:
| Fase | Objetivo | Exemplo de ação |
|---|---|---|
| Contenção | Interromper a propagação | Cortar a Internet, isolar os segmentos atingidos |
| Expulsão | Remover o atacante | Revogar contas e sessões, trocar todos os segredos |
| Erradicação | Eliminar suas ferramentas e backdoors | Reinstalar em vez de limpar |
| Reconstrução | Recolocar em serviço uma TI íntegra | Restaurar os dados sobre uma base limpa |
A restauração dos backups pertence à última fase. Fazê-la antes muitas vezes significa restaurar para o atacante.
A ordem de reconstrução
- Uma rede de administração nova, separada, a partir da qual se trabalha.
- A identidade: diretório ou contas locais reconstruídos, e não uma cópia do diretório tal como está, se ela puder conter contas criadas pelo atacante. É um ponto a decidir com o prestador de resposta a incidentes. A ANSSI ressalta que a falha na reconstrução desse núcleo de confiança leva a um ciclo de comprometimento e remediação que pode se estender por meses.
- Os próprios backups: verificar se continuam inacessíveis a contas antigas.
- Os dados e as aplicações de negócio, na ordem das dependências (base de dados antes da aplicação). A ANSSI pede que essa ordem de restauração seja definida com antecedência, levando em conta os serviços de infraestrutura (DNS, NTP, diretório) e a criticidade das aplicações.
- As estações de trabalho, reinstaladas em vez de “limpas” quando não há certeza. Reconectar uma estação ainda infectada reinicia o ataque.
- O e-mail, muitas vezes à parte (Microsoft 365 ou Google Workspace). Para uma conta comprometida, a Microsoft recomenda redefinir a senha, revogar todas as sessões abertas, excluir as regras de caixa de correio e os encaminhamentos suspeitos e, em seguida, exigir a autenticação multifator.
- O retorno dos usuários, por grupos, com uma verificação funcional de negócio. O Cybermalveillance.gouv.fr recomenda uma retomada progressiva, sob monitoramento, aplicando as atualizações de segurança antes da reconexão.
Onde religar
Três possibilidades, da mais lenta à mais preparada:
- reinstalar servidores novos nas instalações da empresa e, depois, restaurar as cópias: RTO longo, depende do hardware;
- iniciar instâncias de contingência a partir das imagens copiadas (PRD): trabalha-se fora do local durante a reconstrução, a partir de uma versão escolhida;
- alternar para um PCN já em funcionamento: somente se esse ambiente de contingência não tiver replicado a criptografia. Se tiver, volta-se ao PRD e a uma versão mais antiga.
O retorno à normalidade
Quando as instalações estiverem prontas, os dados são transferidos do ambiente de contingência de volta para a produção, incluindo o que foi lançado durante esse período. Um ciclo de backup é retomado no mesmo dia. Só se desliga a contingência após um backup bem-sucedido do novo estado. Depois, corrige-se a porta de entrada e faz-se um novo teste de restauração: veja Como proteger seus backups contra um ransomware?.
Na WeDoBack
O PRD atende exatamente a essa retomada: escolha da versão, reinicialização dos servidores em instâncias de contingência, endereços IP públicos (0,54 € sem impostos por endereço e por mês) caso serviços precisem ser acessados de fora, acionamento em caso de sinistro cobrado por dia. A restauração pode abranger o servidor completo, a partir de uma imagem do sistema, ou apenas os arquivos. A chave de criptografia é mantida pelo cliente e precisa estar disponível: sem ela, as cópias permanecem ilegíveis, sejam imutáveis ou não. A oferta IMUTÁVEL garante que a versão escolhida ainda existe. Ela não escolhe, no lugar da equipe, qual data é anterior à intrusão. O suporte atende pelo +33 9 72 50 78 28, das 9h às 13h e das 14h às 17h30 (horário de Paris).
Perguntas frequentes
Basta restaurar o backup de ontem?
Raramente. Uma intrusão muitas vezes antecede a criptografia em vários dias ou semanas. O backup de ontem pode conter as contas, as tarefas agendadas ou as ferramentas deixadas pelo atacante. É preciso primeiro datar o início da atividade anormal e, depois, restaurar uma cópia anterior em um ambiente saneado.
O Active Directory deve ser restaurado a partir do backup?
É uma decisão a ser tomada com o prestador de resposta a incidentes. Uma cópia do diretório pode conter contas ou permissões criadas pelo atacante. A ANSSI, agência nacional francesa de segurança cibernética, dedica um guia inteiro à reconstrução desse “núcleo de confiança”, porque uma falha nessa etapa reinicia o comprometimento.
Quanto tempo leva a retomada completa?
Os serviços críticos podem voltar a funcionar em poucos dias em um ambiente limpo ou de contingência. A remediação completa, segundo a ANSSI, pode se estender por várias semanas ou até vários meses após um incidente grave. Por isso, o plano deve prever um modo degradado duradouro.
Fontes
Documentos consultados em outubro de 2026.
- Ataques cibernéticos e remediação: as chaves para a decisão (v1.0, dezembro de 2023, em francês) — ANSSI
- Ransomware: o que fazer se a sua organização for vítima de um ataque? (em francês) — Cybermalveillance.gouv.fr
- Backup dos sistemas de informação: os fundamentos (ANSSI-BP-100, v1.1, 27 de novembro de 2025, em francês) — ANSSI
- Responder a uma conta de e-mail na nuvem comprometida (em inglês) — Microsoft Learn
- Oferta PRD: retomada das atividades após um desastre — WeDoBack
Um projeto de backup, PRD ou PCN?
Mais de 20 anos de experiência na proteção de dados empresariais.
Solicitar um orçamento+33 9 72 50 78 28Proteja seus dados com a WeDoBack
Backup criptografado externo, armazenamento imutável, PRD e PCN: descreva seus servidores e indicaremos a combinação mais adequada.
