Se está a ler isto com uma cifragem a decorrer, vá direito ao primeiro ponto. Se o lê com calma numa terça-feira qualquer, melhor: isto prepara-se antes, não durante.
Hora 0: conter
- Desligue da rede os equipamentos afetados. Cabo fora ou Wi-Fi desligada. Não os desligue por completo, se puder evitá-lo: há informação útil na memória.
- Isole as cópias de segurança antes de mais. Se o ransomware chegar a elas, acabou-se a conversa.
- Corte o acesso remoto: VPN, ambiente de trabalho remoto, acessos de fornecedores. Por onde entrou pode voltar a entrar.
Hora 1: avaliar o alcance
Antes de mexer em mais alguma coisa, é preciso saber o que está cifrado e o que não está: postos de trabalho, servidores, pastas partilhadas, cópias de segurança, e se há indícios de que tenham levado dados além de os cifrarem. Este último ponto muda as obrigações legais.
Aqui também é altura de decidir quem manda: uma pessoa coordena e comunica. Numa crise, cinco pessoas a tomar decisões em paralelo fazem mais estragos do que o próprio incidente.
Hora 2: obrigações
Se há dados pessoais comprometidos, o RGPD dá 72 horas para notificar a autoridade de controlo. Não é opcional e não espera que tenha recuperado o serviço. Convém ter identificado de antemão quem redige essa notificação.
Nunca se paga o resgate sem ter esgotado a via do restauro. E mesmo esgotando-a, pagar não garante recuperar seja o que for.
Horas 3 e 4: recuperar pela ordem certa
A tentação é restaurar tudo ao mesmo tempo. É um erro: restaura-se primeiro o que sustenta o negócio, e só em equipamentos que já foram limpos ou reinstalados.
- Diretório e autenticação primeiro: sem identidade não funciona mais nada.
- Depois, o sistema que fatura ou produz. Aquilo que, se estiver em baixo, para a empresa.
- Correio eletrónico e ficheiros partilhados a seguir.
- Postos de trabalho no fim, reinstalados a partir de uma imagem limpa.
O que evita 90% destes dias
Cópias imutáveis, duplo fator em todos os acessos remotos, segmentação de rede para que um equipamento infetado não chegue ao servidor, e utilizadores sem permissões de administrador na sua própria máquina. Não é glamoroso, mas é o que funciona.



