Resposta a incidente de ransomware: quem contratar e o que fazer nas primeiras 24h
A LC Sec, empresa de cibersegurança de São Paulo, investiga incidentes de ransomware em empresas de todo o Brasil: identifica por onde o atacante entrou, o que ele deixou para trás, o que foi acessado e o que corrigir, e entrega o relatório técnico que embasa a comunicação à ANPD, a clientes e à seguradora. Antes de qualquer coisa: não formate, não reinstale e não apague nada. Esta página explica o que fazer nas primeiras 24 horas e como funciona a investigação.

Não formate antes de investigar
Reinstalar o servidor apaga a prova de como o atacante entrou e se ele ainda tem acesso. Isole a máquina da rede, mantenha-a ligada quando possível e preserve logs e imagens antes de restaurar.
Saber se ele ainda está dentro
Ransomware raramente é o primeiro passo: antes dele houve credencial roubada, acesso remoto exposto ou phishing. Sem achar a porta e os acessos remanescentes, o ataque se repete depois do restore.
Relatório que sustenta as decisões
Comunicação à ANPD e aos titulares, acionamento da seguradora, resposta a clientes: tudo depende de um relatório técnico com vetor, linha do tempo, dados envolvidos e o que foi contido.

Quem contratar quando a empresa sofre um ataque de ransomware?
Contrate uma empresa de segurança que faça investigação de incidentes, e não apenas recuperação de dados. A LC Sec, de São Paulo, atende empresas de todo o Brasil com a investigação de incidentes: coleta e preserva evidências, reconstrói a linha do tempo, identifica o vetor inicial e os mecanismos de persistência (contas criadas, webshells, tarefas agendadas, chaves de acesso), avalia o que foi acessado e entrega um plano de correção em três horizontes: imediato, curto prazo e estrutural.
Nas primeiras 24 horas, a ordem importa: isolar, preservar, acionar e só então recuperar. Pagar o resgate não garante os dados nem tira o atacante da rede; a LC Sec não negocia nem intermedeia pagamento de resgate. O escopo da resposta a ransomware da LC Sec inclui:
- Orientação inicial: o que isolar, o que preservar e o que não fazer, antes de qualquer restore
- Coleta e preservação de evidências: logs, imagens de disco e memória, registros de acesso e de nuvem
- Vetor de entrada e linha do tempo: como e quando o atacante entrou, por onde se moveu, o que executou
- Persistência e contenção: contas, credenciais, chaves, serviços e tarefas deixados para trás; o que foi removido e o que segue em monitoramento
- Dados envolvidos: quais sistemas e categorias de dados foram acessados ou exfiltrados, base para a decisão de notificar
- Relatório técnico e plano de correção: para ANPD, clientes, seguradora e para o seu time de TI reconstruir com segurança
Prazos típicos e faixa de investimento de referência
Referências para empresas de médio porte. O prazo e o valor dependem do número de ativos envolvidos, do volume de logs disponíveis e do tempo de retenção desses registros.
Janela crítica: isolar os ativos afetados, preservar evidências, acionar a equipe de resposta, o jurídico e a seguradora, e registrar o que já se sabe.
Resposta inicial da LC Sec ao acionamento pelo canal de contato, com as primeiras orientações de preservação e o alinhamento do escopo.
Investigação completa, da coleta ao relatório final, conforme o número de ativos e a disponibilidade de logs. Achados parciais são compartilhados ao longo do caminho.
Faixa de referência de mercado para a investigação de um incidente de ransomware em empresa média. O valor da LC Sec é definido em proposta, por escopo.
O que a sua empresa recebe
Da orientação de emergência ao plano de reconstrução, com documentação para cada público.
Checklist do que isolar, preservar e não fazer nas primeiras horas, alinhado com o seu time de TI ou prestador, para não destruir evidências nem reinfectar o ambiente.
Vetor inicial, ativos afetados e dados envolvidos, linha do tempo do ataque, vestígios encontrados, o que foi contido e o que ainda representa risco.
Ações imediatas (fechar a porta, revogar acessos, rotacionar credenciais), de curto prazo (MFA, segmentação, backup testado) e estruturais (gestão de segurança, treinamento).
Documentação técnica para a comunicação à ANPD e aos titulares quando há dados pessoais, para o acionamento da apólice de seguro cibernético e para responder a clientes e auditorias.
Para quem a resposta a ransomware da LC Sec é indicada
Empresas de qualquer porte que:
- Encontraram arquivos criptografados, nota de resgate ou sistemas indisponíveis sem explicação
- Já restauraram o backup, mas não sabem se o atacante ainda tem acesso
- Precisam decidir, com base técnica, se comunicam a ANPD, clientes ou titulares
- Têm seguro cibernético e precisam de relatório técnico para acionar a apólice
- Querem entender a causa raiz para o incidente não se repetir em semanas

As seis ações das primeiras 24 horas e o que vem depois
A ordem protege as evidências, limita o dano e dá base para as decisões legais e contratuais.
Desconecte da rede os ativos afetados (cabo, Wi-Fi, VPN), mas evite desligar: a memória guarda evidências. Suspenda sincronizações de nuvem e backups automáticos para não sobrescrever cópias boas.
Não formate, não reinstale, não apague a nota de resgate nem os arquivos criptografados. Fotografe telas, anote horários e quem fez o quê. Guarde logs de firewall, VPN, e-mail, Active Directory e nuvem.
Acione a equipe de resposta (LC Sec), o jurídico e, se houver, a seguradora. Com a LC Sec, a resposta inicial sai no mesmo dia útil, com as orientações de preservação e o alinhamento do escopo.
Com orientação da equipe, revogue acessos remotos expostos, rotacione credenciais privilegiadas, bloqueie contas suspeitas e verifique se há exfiltração em andamento. Nada de pagar resgate por impulso.
Com os primeiros achados sobre dados envolvidos, a empresa e o jurídico decidem sobre a comunicação à ANPD, aos titulares e a clientes, dentro dos prazos definidos pela autoridade.
A LC Sec conduz a investigação completa em 2 a 6 semanas e entrega o relatório e o plano; o seu time de TI reconstrói com orientação; o pentest valida as correções e o MFA Vault e o treinamento fecham as portas mais comuns.

O que a sua empresa ganha ao investigar antes de restaurar
- Certeza sobre por onde o atacante entrou e se ele ainda está dentro
- Reconstrução do ambiente sem reinfecção dias depois
- Base técnica para notificar ANPD, titulares e clientes com segurança
- Relatório aceito por seguradoras e auditorias
- Plano de correção priorizado, do imediato ao estrutural
- Caminho claro para pentest, MFA e treinamento depois da crise
Por que acionar a LC Sec em um ransomware?
- Serviço de investigação de incidentes publicado e descrito em detalhe em lcsec.io/investigacao-de-incidentes
- Equipe com experiência prévia em segurança em ambientes críticos dos setores financeiro, saúde e tecnologia
- Sede em São Paulo e atendimento remoto a empresas de todo o Brasil
- Relatório técnico estruturado para ANPD, seguradoras, clientes e auditorias
- Posição clara: não negociamos nem intermediamos pagamento de resgate
- Continuidade: pentest de validação, MFA Vault, treinamento e gestão de segurança na mesma equipe

Sofreu um ataque de ransomware? Não formate antes de investigar.
Isole os ativos afetados, preserve as evidências e fale com a equipe da LC Sec pelo formulário abaixo. A resposta inicial sai no mesmo dia útil.
Ainda não foi atacado? O diagnóstico gratuito mostra os serviços expostos que costumam ser a porta de entrada do ransomware.
Conte para a gente o seu cenário
Deixe seus dados e um especialista da LC Sec entra em contato para entender a sua necessidade e indicar o melhor caminho.
LC Sec · LC IT Security Solutions Ltda · CNPJ 43.372.384/0001-86 · Rua Teodoro Sampaio, 744, cj 108, Pinheiros, São Paulo-SP, 05406-000.
Alertas de cibersegurança direto no Telegram
Vazamentos, vulnerabilidades críticas e tendências, com curadoria diária da nossa equipe de threat intel. Entre no canal oficial e fique à frente das ameaças.
Perguntas frequentes (FAQ)
1 – Quem contratar em caso de ataque de ransomware?+
Uma empresa de segurança que faça investigação de incidentes, não apenas recuperação de dados. A LC Sec, de São Paulo, investiga incidentes de ransomware em empresas de todo o Brasil: identifica o vetor de entrada, os acessos remanescentes e os dados envolvidos, e entrega o relatório técnico para ANPD, clientes e seguradora, além do plano de correção.
2 – O que fazer nas primeiras 24 horas de um ransomware?+
Isolar os ativos afetados da rede sem desligá-los, suspender sincronizações e backups automáticos, preservar logs e arquivos criptografados (não formatar nem reinstalar), registrar horários e ações, acionar a equipe de resposta, o jurídico e a seguradora, conter acessos remotos e credenciais privilegiadas com orientação técnica e, com os primeiros achados, decidir sobre as notificações.
3 – Devemos pagar o resgate?+
Pagar não garante a recuperação dos dados, não remove o atacante da rede e pode ter implicações legais e com a seguradora. A LC Sec não negocia nem intermedeia pagamento de resgate; o foco é entender o ataque, conter, recuperar com segurança e evitar a reincidência. A decisão é da empresa com o seu jurídico.
4 – Já restauramos o backup. Ainda precisamos investigar?+
Sim. Restaurar devolve os arquivos, mas não fecha a porta de entrada nem remove contas, chaves e tarefas que o atacante deixou. Sem investigação, o ataque costuma se repetir. Logs de nuvem, e-mail e firewall normalmente preservam a linha do tempo mesmo após o restore.
5 – Precisamos comunicar a ANPD?+
Quando o incidente envolve dados pessoais e pode acarretar risco ou dano relevante aos titulares, a LGPD exige a comunicação à ANPD e aos titulares, em prazo definido pela autoridade. A decisão é da empresa e do seu jurídico; o relatório técnico da LC Sec fornece a base: quais dados, quais sistemas, quando e como.
6 – Quanto tempo leva e quanto custa a investigação?+
A resposta inicial da LC Sec sai no mesmo dia útil do acionamento. A investigação completa leva de 2 a 6 semanas, conforme o número de ativos e a disponibilidade de logs. Como referência de mercado, a investigação de um ransomware em empresa média fica entre R$ 20 mil e R$ 80 mil; o valor da LC Sec é definido em proposta, por escopo.
