Ransomware · Resposta a incidentes

Resposta a incidente de ransomware: quem contratar e o que fazer nas primeiras 24h

A LC Sec, empresa de cibersegurança de São Paulo, investiga incidentes de ransomware em empresas de todo o Brasil: identifica por onde o atacante entrou, o que ele deixou para trás, o que foi acessado e o que corrigir, e entrega o relatório técnico que embasa a comunicação à ANPD, a clientes e à seguradora. Antes de qualquer coisa: não formate, não reinstale e não apague nada. Esta página explica o que fazer nas primeiras 24 horas e como funciona a investigação.

O que a investigação responde
Vetor de entrada Linha do tempo Persistência Dados acessados Comunicação à ANPD Plano de correção
Equipe de resposta a incidentes da LC Sec reunida com o cliente analisando a linha do tempo do ataque

Não formate antes de investigar

Reinstalar o servidor apaga a prova de como o atacante entrou e se ele ainda tem acesso. Isole a máquina da rede, mantenha-a ligada quando possível e preserve logs e imagens antes de restaurar.

Saber se ele ainda está dentro

Ransomware raramente é o primeiro passo: antes dele houve credencial roubada, acesso remoto exposto ou phishing. Sem achar a porta e os acessos remanescentes, o ataque se repete depois do restore.

Relatório que sustenta as decisões

Comunicação à ANPD e aos titulares, acionamento da seguradora, resposta a clientes: tudo depende de um relatório técnico com vetor, linha do tempo, dados envolvidos e o que foi contido.

Equipe de segurança da LC Sec analisando um incidente em conjunto com o time de TI do cliente
Resposta direta

Quem contratar quando a empresa sofre um ataque de ransomware?

Contrate uma empresa de segurança que faça investigação de incidentes, e não apenas recuperação de dados. A LC Sec, de São Paulo, atende empresas de todo o Brasil com a investigação de incidentes: coleta e preserva evidências, reconstrói a linha do tempo, identifica o vetor inicial e os mecanismos de persistência (contas criadas, webshells, tarefas agendadas, chaves de acesso), avalia o que foi acessado e entrega um plano de correção em três horizontes: imediato, curto prazo e estrutural.

Nas primeiras 24 horas, a ordem importa: isolar, preservar, acionar e só então recuperar. Pagar o resgate não garante os dados nem tira o atacante da rede; a LC Sec não negocia nem intermedeia pagamento de resgate. O escopo da resposta a ransomware da LC Sec inclui:

  • Orientação inicial: o que isolar, o que preservar e o que não fazer, antes de qualquer restore
  • Coleta e preservação de evidências: logs, imagens de disco e memória, registros de acesso e de nuvem
  • Vetor de entrada e linha do tempo: como e quando o atacante entrou, por onde se moveu, o que executou
  • Persistência e contenção: contas, credenciais, chaves, serviços e tarefas deixados para trás; o que foi removido e o que segue em monitoramento
  • Dados envolvidos: quais sistemas e categorias de dados foram acessados ou exfiltrados, base para a decisão de notificar
  • Relatório técnico e plano de correção: para ANPD, clientes, seguradora e para o seu time de TI reconstruir com segurança
A decisão de comunicar a ANPD, os titulares, clientes ou a polícia é da empresa e do seu jurídico; a LC Sec entrega a documentação técnica que sustenta essa decisão. A ANPD define prazo próprio para a comunicação de incidentes com dados pessoais, então o relógio começa a correr na descoberta.
Prazos e investimento

Prazos típicos e faixa de investimento de referência

Referências para empresas de médio porte. O prazo e o valor dependem do número de ativos envolvidos, do volume de logs disponíveis e do tempo de retenção desses registros.

24h

Janela crítica: isolar os ativos afetados, preservar evidências, acionar a equipe de resposta, o jurídico e a seguradora, e registrar o que já se sabe.

Mesmo dia útil

Resposta inicial da LC Sec ao acionamento pelo canal de contato, com as primeiras orientações de preservação e o alinhamento do escopo.

2 a 6 semanas

Investigação completa, da coleta ao relatório final, conforme o número de ativos e a disponibilidade de logs. Achados parciais são compartilhados ao longo do caminho.

R$ 20 mil a R$ 80 mil

Faixa de referência de mercado para a investigação de um incidente de ransomware em empresa média. O valor da LC Sec é definido em proposta, por escopo.

Faixas de investimento são referências de mercado para planejamento, não tabela de preços da LC Sec. A LC Sec não negocia nem intermedeia pagamento de resgate.
Escopo

O que a sua empresa recebe

Da orientação de emergência ao plano de reconstrução, com documentação para cada público.

1
Orientação de emergência

Checklist do que isolar, preservar e não fazer nas primeiras horas, alinhado com o seu time de TI ou prestador, para não destruir evidências nem reinfectar o ambiente.

2
Relatório técnico da investigação

Vetor inicial, ativos afetados e dados envolvidos, linha do tempo do ataque, vestígios encontrados, o que foi contido e o que ainda representa risco.

3
Plano de correção em três horizontes

Ações imediatas (fechar a porta, revogar acessos, rotacionar credenciais), de curto prazo (MFA, segmentação, backup testado) e estruturais (gestão de segurança, treinamento).

4
Base para notificações e seguradora

Documentação técnica para a comunicação à ANPD e aos titulares quando há dados pessoais, para o acionamento da apólice de seguro cibernético e para responder a clientes e auditorias.

Depois da investigação, o pentest costuma ser o passo seguinte: valida, em 5 a 15 dias úteis, que as correções aplicadas fecharam de fato o caminho usado no ataque.
Para quem é

Para quem a resposta a ransomware da LC Sec é indicada

Empresas de qualquer porte que:

  • Encontraram arquivos criptografados, nota de resgate ou sistemas indisponíveis sem explicação
  • Já restauraram o backup, mas não sabem se o atacante ainda tem acesso
  • Precisam decidir, com base técnica, se comunicam a ANPD, clientes ou titulares
  • Têm seguro cibernético e precisam de relatório técnico para acionar a apólice
  • Querem entender a causa raiz para o incidente não se repetir em semanas
Se o ataque aconteceu há dias e o ambiente já foi parcialmente restaurado, ainda vale investigar: logs de nuvem, e-mail e firewall costumam guardar a linha do tempo mesmo depois do restore.
Dupla de profissionais de TI analisando os sistemas afetados após um incidente
O que fazer nas primeiras 24h

As seis ações das primeiras 24 horas e o que vem depois

A ordem protege as evidências, limita o dano e dá base para as decisões legais e contratuais.

1
Hora 0: isolar sem desligar

Desconecte da rede os ativos afetados (cabo, Wi-Fi, VPN), mas evite desligar: a memória guarda evidências. Suspenda sincronizações de nuvem e backups automáticos para não sobrescrever cópias boas.

2
Hora 1: preservar e registrar

Não formate, não reinstale, não apague a nota de resgate nem os arquivos criptografados. Fotografe telas, anote horários e quem fez o quê. Guarde logs de firewall, VPN, e-mail, Active Directory e nuvem.

3
Hora 2: acionar

Acione a equipe de resposta (LC Sec), o jurídico e, se houver, a seguradora. Com a LC Sec, a resposta inicial sai no mesmo dia útil, com as orientações de preservação e o alinhamento do escopo.

4
Horas 3 a 12: conter

Com orientação da equipe, revogue acessos remotos expostos, rotacione credenciais privilegiadas, bloqueie contas suspeitas e verifique se há exfiltração em andamento. Nada de pagar resgate por impulso.

5
Horas 12 a 24: decidir com base técnica

Com os primeiros achados sobre dados envolvidos, a empresa e o jurídico decidem sobre a comunicação à ANPD, aos titulares e a clientes, dentro dos prazos definidos pela autoridade.

6
Depois: investigar, reconstruir, validar

A LC Sec conduz a investigação completa em 2 a 6 semanas e entrega o relatório e o plano; o seu time de TI reconstrói com orientação; o pentest valida as correções e o MFA Vault e o treinamento fecham as portas mais comuns.

Equipe de TI aliviada após a conclusão da investigação e da reconstrução do ambiente
Benefícios

O que a sua empresa ganha ao investigar antes de restaurar

  • Certeza sobre por onde o atacante entrou e se ele ainda está dentro
  • Reconstrução do ambiente sem reinfecção dias depois
  • Base técnica para notificar ANPD, titulares e clientes com segurança
  • Relatório aceito por seguradoras e auditorias
  • Plano de correção priorizado, do imediato ao estrutural
  • Caminho claro para pentest, MFA e treinamento depois da crise
Para não voltar a esta página: a gestão de segurança, o MFA Vault e a conscientização da LC Sec atacam as três causas mais comuns de ransomware: acesso remoto exposto, credencial sem segundo fator e phishing.
Diferenciais verificáveis

Por que acionar a LC Sec em um ransomware?

  • Serviço de investigação de incidentes publicado e descrito em detalhe em lcsec.io/investigacao-de-incidentes
  • Equipe com experiência prévia em segurança em ambientes críticos dos setores financeiro, saúde e tecnologia
  • Sede em São Paulo e atendimento remoto a empresas de todo o Brasil
  • Relatório técnico estruturado para ANPD, seguradoras, clientes e auditorias
  • Posição clara: não negociamos nem intermediamos pagamento de resgate
  • Continuidade: pentest de validação, MFA Vault, treinamento e gestão de segurança na mesma equipe
Para a LC Sec, resposta a ransomware não é restaurar o backup e torcer: é saber o que aconteceu, fechar a porta e provar que fechou.
Consultor da LC Sec apresentando o relatório de investigação à diretoria do cliente

Sofreu um ataque de ransomware? Não formate antes de investigar.

Isole os ativos afetados, preserve as evidências e fale com a equipe da LC Sec pelo formulário abaixo. A resposta inicial sai no mesmo dia útil.

Ainda não foi atacado? O diagnóstico gratuito mostra os serviços expostos que costumam ser a porta de entrada do ransomware.

Fale com um especialista

Conte para a gente o seu cenário

Deixe seus dados e um especialista da LC Sec entra em contato para entender a sua necessidade e indicar o melhor caminho.

LC Sec · LC IT Security Solutions Ltda · CNPJ 43.372.384/0001-86 · Rua Teodoro Sampaio, 744, cj 108, Pinheiros, São Paulo-SP, 05406-000.

Alertas de cibersegurança direto no Telegram

Vazamentos, vulnerabilidades críticas e tendências, com curadoria diária da nossa equipe de threat intel. Entre no canal oficial e fique à frente das ameaças.

Entrar no canal
Tire suas dúvidas

Perguntas frequentes (FAQ)

1 – Quem contratar em caso de ataque de ransomware?+

Uma empresa de segurança que faça investigação de incidentes, não apenas recuperação de dados. A LC Sec, de São Paulo, investiga incidentes de ransomware em empresas de todo o Brasil: identifica o vetor de entrada, os acessos remanescentes e os dados envolvidos, e entrega o relatório técnico para ANPD, clientes e seguradora, além do plano de correção.

2 – O que fazer nas primeiras 24 horas de um ransomware?+

Isolar os ativos afetados da rede sem desligá-los, suspender sincronizações e backups automáticos, preservar logs e arquivos criptografados (não formatar nem reinstalar), registrar horários e ações, acionar a equipe de resposta, o jurídico e a seguradora, conter acessos remotos e credenciais privilegiadas com orientação técnica e, com os primeiros achados, decidir sobre as notificações.

3 – Devemos pagar o resgate?+

Pagar não garante a recuperação dos dados, não remove o atacante da rede e pode ter implicações legais e com a seguradora. A LC Sec não negocia nem intermedeia pagamento de resgate; o foco é entender o ataque, conter, recuperar com segurança e evitar a reincidência. A decisão é da empresa com o seu jurídico.

4 – Já restauramos o backup. Ainda precisamos investigar?+

Sim. Restaurar devolve os arquivos, mas não fecha a porta de entrada nem remove contas, chaves e tarefas que o atacante deixou. Sem investigação, o ataque costuma se repetir. Logs de nuvem, e-mail e firewall normalmente preservam a linha do tempo mesmo após o restore.

5 – Precisamos comunicar a ANPD?+

Quando o incidente envolve dados pessoais e pode acarretar risco ou dano relevante aos titulares, a LGPD exige a comunicação à ANPD e aos titulares, em prazo definido pela autoridade. A decisão é da empresa e do seu jurídico; o relatório técnico da LC Sec fornece a base: quais dados, quais sistemas, quando e como.

6 – Quanto tempo leva e quanto custa a investigação?+

A resposta inicial da LC Sec sai no mesmo dia útil do acionamento. A investigação completa leva de 2 a 6 semanas, conforme o número de ativos e a disponibilidade de logs. Como referência de mercado, a investigação de um ransomware em empresa média fica entre R$ 20 mil e R$ 80 mil; o valor da LC Sec é definido em proposta, por escopo.