Ransomware numa PME: o que fazer nas primeiras quatro horas

·

Ilustración: un candado cerrado junto a un reloj que marca las primeras cuatro horas

Se está a ler isto com uma cifragem a decorrer, vá direito ao primeiro ponto. Se o lê com calma numa terça-feira qualquer, melhor: isto prepara-se antes, não durante.

Hora 0: conter

  • Desligue da rede os equipamentos afetados. Cabo fora ou Wi-Fi desligada. Não os desligue por completo, se puder evitá-lo: há informação útil na memória.
  • Isole as cópias de segurança antes de mais. Se o ransomware chegar a elas, acabou-se a conversa.
  • Corte o acesso remoto: VPN, ambiente de trabalho remoto, acessos de fornecedores. Por onde entrou pode voltar a entrar.

Hora 1: avaliar o alcance

Antes de mexer em mais alguma coisa, é preciso saber o que está cifrado e o que não está: postos de trabalho, servidores, pastas partilhadas, cópias de segurança, e se há indícios de que tenham levado dados além de os cifrarem. Este último ponto muda as obrigações legais.

Aqui também é altura de decidir quem manda: uma pessoa coordena e comunica. Numa crise, cinco pessoas a tomar decisões em paralelo fazem mais estragos do que o próprio incidente.

Hora 2: obrigações

Se há dados pessoais comprometidos, o RGPD dá 72 horas para notificar a autoridade de controlo. Não é opcional e não espera que tenha recuperado o serviço. Convém ter identificado de antemão quem redige essa notificação.

Nunca se paga o resgate sem ter esgotado a via do restauro. E mesmo esgotando-a, pagar não garante recuperar seja o que for.

Horas 3 e 4: recuperar pela ordem certa

A tentação é restaurar tudo ao mesmo tempo. É um erro: restaura-se primeiro o que sustenta o negócio, e só em equipamentos que já foram limpos ou reinstalados.

  • Diretório e autenticação primeiro: sem identidade não funciona mais nada.
  • Depois, o sistema que fatura ou produz. Aquilo que, se estiver em baixo, para a empresa.
  • Correio eletrónico e ficheiros partilhados a seguir.
  • Postos de trabalho no fim, reinstalados a partir de uma imagem limpa.

O que evita 90% destes dias

Cópias imutáveis, duplo fator em todos os acessos remotos, segmentação de rede para que um equipamento infetado não chegue ao servidor, e utilizadores sem permissões de administrador na sua própria máquina. Não é glamoroso, mas é o que funciona.


Surgiu-lhe alguma dúvida sobre a sua própria infraestrutura?

Marque 30 minutos com um técnico da MagicBoxDesk. Sem compromisso.

Marcar reunião