Saltar para o conteúdo principal

Incidentes

Recuperação após um ataque de ransomware

O que fazer quando os sistemas estão cifrados: conter, avaliar o impacto, recuperar a partir de cópias de segurança fiáveis e reconstruir um ambiente que não volte a ser comprometido pela mesma via.

O ponto de partida

Após a cifragem dos sistemas, a prioridade é recuperar a atividade sem reintroduzir o problema. Restaurar à pressa no mesmo ambiente comprometido costuma resultar num segundo incidente ao fim de poucos dias.

O que encontramos habitualmente

  • Não se sabe que sistemas estão afetados nem desde quando.
  • As cópias de segurança podem estar ligadas ao mesmo domínio comprometido.
  • Pressão para voltar a faturar o mais rapidamente possível.
  • Obrigações de notificação e de registo do ocorrido.

Para que empresas é adequada

Empresas que sofreram uma cifragem ou que querem definir antecipadamente como atuariam se isso acontecesse.

Se têm um incidente em curso, liguem para o número de contacto; se querem preparar-se, revemos as cópias de segurança e os acessos.

Contactar a equipa técnica

O que inclui a solução

  • Contenção

    Isolamento de equipamentos e interrupção de comunicações para travar a propagação.

  • Avaliação do alcance

    Que sistemas e dados estão afetados e que cópias de segurança são fiáveis.

  • Recuperação ordenada

    Reconstrução de servidores e restauro por prioridade de negócio num ambiente limpo.

  • Reforço posterior

    Revisão de acessos, autenticação de dois fatores, segmentação, cópias de segurança imutáveis e monitorização contínua.

Como é implementada

  1. 1Primeira intervenção e contenção.
  2. 2Inventário dos danos e das cópias de segurança disponíveis.
  3. 3Plano de recuperação por ordem de criticidade.
  4. 4Restauro e validação com os responsáveis de cada área.
  5. 5Relatório e plano de reforço para evitar a repetição.

Cenários reais

Primeiras horas após detetar a cifragem

A primeira medida é conter: isolar os equipamentos afetados da rede, preservar as evidências e evitar desligar máquinas se isso destruir informação útil para a análise. Em paralelo verifica-se o estado das cópias de segurança e define-se a ordem de recuperação. As decisões precipitadas nesta fase são as que prolongam a paragem.

Reposição do serviço por prioridades

A recuperação não é simultânea. Restauram-se primeiro a identidade e a rede, depois a aplicação que suporta a atividade principal e por último as restantes, verificando em cada passo que o ambiente recuperado está livre de ameaças antes de o voltar a ligar à rede. A lista de prioridades é acordada com a empresa antes do incidente, não durante.

O que faz a Seintec durante e após o incidente

Durante o incidente, a Seintec contém a ameaça, avalia o estado das cópias de segurança, planeia a recuperação por prioridades e executa-a, verificando que o ambiente restaurado está livre de ameaças antes de o repor em produção. Depois entrega um relatório técnico com a cronologia, o que foi restaurado e as medidas corretivas com data definida. A análise forense aprofundada e a avaliação jurídica exigem perfis específicos: se o caso o exigir, essa necessidade é comunicada desde o início e o trabalho é coordenado com as entidades competentes em vez de se assumir um âmbito de atuação que não é possível assegurar.

O que fica em risco se não for abordado

  • Restaurar num ambiente comprometido

    Repor os dados numa rede onde o atacante mantém o acesso leva a uma segunda cifragem poucos dias depois.

  • Cópias de segurança afetadas pelo ataque

    As cópias de segurança acessíveis com credenciais do domínio são um alvo prioritário. A cópia deve estar fora do alcance das contas comprometidas.

  • Falta de um contacto de emergência

    Sem saber a quem ligar e com que autorização, perdem-se horas na fase em que são mais valiosas.

Perguntas frequentes

¿É sempre possível recuperar todos os dados?
Não é possível garantir. O resultado depende do alcance da cifragem e da qualidade e antiguidade das cópias de segurança disponíveis.
¿Recomendam pagar o resgate?
Não. Pagar não garante a recuperação e alimenta a atividade criminosa; a abordagem é recuperar a partir de cópias de segurança fiáveis.
¿Existe obrigação de notificar?
Pode existir consoante o tipo de dados e o setor. É uma avaliação legal que deve ser feita pelo assessor jurídico da empresa.
¿Quanto tempo demora a retomar a atividade?
Depende do volume, do estado das cópias de segurança e do número de sistemas. Dá-se prioridade ao que sustenta a faturação.
¿Deve pagar-se o resgate?
Pagar não garante a recuperação da informação nem que os dados não sejam publicados, e alimenta o modelo de negócio do atacante. A recomendação geral das autoridades competentes é não pagar e apresentar queixa. A decisão cabe à direção da empresa, de preferência com aconselhamento jurídico e após avaliar o estado real das cópias de segurança.
¿É necessário notificar o incidente?
Se forem afetados dados pessoais existem obrigações de notificação com prazos definidos, e em muitos casos é também aconselhável apresentar queixa. A Seintec fornece a informação técnica sobre o incidente e os detalhes do que foi restaurado; a avaliação jurídica e a notificação cabem à empresa e aos seus assessores jurídicos.
¿Como evitar que volte a acontecer?
Com as medidas que costumam faltar nos casos reais: autenticação de dois fatores em todos os acessos remotos, cópias de segurança fora do alcance do domínio, segmentação da rede, revisão das permissões de administrador, atualizações em dia e monitorização dos alertas. Após o incidente documenta-se o que falhou e agenda-se cada correção com uma data definida.
¿É possível contratar a recuperação sem ser cliente?
Sim, embora a resposta seja sempre melhor quando o ambiente já é conhecido. Num caso novo, a primeira fase consiste em mapear os sistemas e avaliar o estado real das cópias de segurança, pois é isso que determina o que se pode recuperar e em que prazo. Esse diagnóstico é entregue antes de se assumir um compromisso com um plano.

Contactar a equipa técnica

Se têm um incidente em curso, liguem para o número de contacto; se querem preparar-se, revemos as cópias de segurança e os acessos.

Contactar a equipa técnica