O que fazer após um ciberataque?
Após um ciberataque, a primeira ação útil é travar a propagação, não reinstalar o mais depressa possível. Isolam-se os sistemas afetados, conservam-se os vestígios, identifica-se uma cópia anterior à intrusão, e só se volta a ligar a produção quando o caminho utilizado pelo atacante estiver compreendido, pelo menos nas suas linhas gerais.
Atualizado em outubro de 20264 min de leitura5 fontes citadas
O essencial
- Corte as ligações de rede das máquinas afetadas sem as desligar: a memória contém provas úteis à investigação.
- Não pague o resgate: a recuperação não está garantida e o pagamento financia o atacante.
- Com um seguro cibernético, verifique os prazos de queixa e de participação do seu contrato: variam consoante o país e a seguradora.
- Se forem afetados dados pessoais, notificação à autoridade de proteção de dados do seu país no prazo de 72 horas quando a violação representar um risco (RGPD, artigo 33.º; por exemplo, a APD na Bélgica, a CNPD no Luxemburgo, a CNIL em França).
- Restaure a última cópia anterior à intrusão, numa rede limpa, e não a mais recente na rede infetada.
As primeiras horas
Esta página é um quadro de decisão. Não substitui um prestador de resposta a incidentes nem, consoante a gravidade, as comunicações à seguradora, à polícia e à autoridade de proteção de dados.
- Nomear um decisor. Uma pessoa, não uma conversa de grupo com vinte participantes. É ela que autoriza os cortes. A ANSSI, agência nacional francesa de cibersegurança, recomenda abrir desde o início um registo de ocorrências: quem fez o quê, a que horas.
- Isolar sem apagar tudo. Cortar o acesso à Internet da rede atacada e, depois, desligar da rede as máquinas suspeitas (cabo, Wi-Fi, VPN). Desligar a máquina não é o reflexo certo por defeito: a memória pode conter elementos úteis à análise. Em contrapartida, deixar um servidor cifrar o resto da rede é pior. Também não volte a ligar as máquinas poupadas que estavam desligadas.
- Não pagar sob pressão. As autoridades europeias e o No More Ransom (Europol e parceiros) desaconselham o pagamento: o resgate não garante nem a chave, nem que o atacante não guarde cópia dos dados, nem que não volte, e financia novos ataques.
- Avisar: direção, prestador informático, seguradora e o contacto jurídico para a autoridade de proteção de dados, se estiverem em causa dados pessoais.
- Manter um registo: hora da descoberta, o que foi desligado, capturas de ecrã, mensagem de resgate, registos (logs). Não reformatar os discos afetados enquanto não estiver confirmada uma cópia sã e enquanto a seguradora ou a investigação não indicarem se os originais devem ser preservados.
Os prazos que estão a correr
| Diligência | Prazo | Quem |
|---|---|---|
| Apresentação de queixa (se houver seguro cibernético) | Consoante o contrato e o país: verifique-o sem demora | Polícia do seu país |
| Participação do sinistro | Consoante o contrato, muitas vezes muito curto | Seguradora |
| Notificação de violação de dados pessoais | 72 horas no máximo, se a violação representar um risco | Autoridade de proteção de dados |
| Informação às pessoas afetadas | Sem demora injustificada, se o risco for elevado | Clientes e colaboradores afetados |
| Inscrição no registo de violações | Sistemática | Interno |
A queixa deve ser apresentada antes da reinstalação das máquinas, para que as provas técnicas ainda estejam disponíveis. Para ser orientado rapidamente, contacte a CSIRT nacional do seu país (lista mantida pela rede de CSIRT da UE).
Recuperar um estado são
- Procurar a última cópia de segurança anterior à atividade anómala, não necessariamente a mais recente. A mais recente está muitas vezes já contaminada ou cifrada.
- Verificar que essa cópia de segurança está fora da rede atacada e que uma conta do atacante já não a pode apagar. É neste momento que a imutabilidade se justifica.
- Não restaurar nas máquinas ainda ligadas à rede comprometida. Restaura-se numa rede limpa, ou em instâncias de recurso isoladas, depois de alterar as palavras-passe e retirar os acessos duvidosos.
A ANSSI descreve a remediação em quatro fases: contenção, expulsão do atacante, erradicação e, por fim, reconstrução. Restaurar antes da expulsão é devolver ao atacante um sistema novo. O detalhe do reinício técnico está em Como reiniciar o sistema informático após um ransomware?. A lista de gestos imediatos está em Um ransomware acaba de ser ativado.
O que não se deve pensar
- «O antivírus eliminou tudo, podemos reabrir.» Talvez tenha detetado a cifragem, mas não as contas criadas três semanas antes.
- «A cópia de segurança de ontem basta.» Não, se a intrusão tiver três semanas.
- «O PCN entrou em funcionamento, por isso estamos salvos.» Se o sistema de recurso recebeu os mesmos ficheiros cifrados, está no mesmo estado. É necessária uma versão histórica.
- «Daqui a dois dias, tudo estará a funcionar.» A ANSSI recorda que, após um incidente grave, a remediação pode durar várias semanas, ou mesmo vários meses. Preveja um modo degradado para esse período.
Depois
Relatório, alteração dos segredos, correção do ponto de entrada (conta sem segundo fator, cópia de segurança que podia ser apagada, ausência de alerta), novo teste de restauro. Um ataque sem mudança de práticas repete-se.
Na WeDoBack
As cópias são armazenadas em servidores dedicados à cópia de segurança, distintos da produção e fora da rede do cliente. Se a oferta IMUTÁVEL estiver ativa no período em causa, essas cópias não podem ter sido alteradas nem eliminadas pelo atacante. O PRD permite reiniciar os servidores em instâncias de recurso a partir de uma versão escolhida, o que evita restaurar na rede ainda duvidosa; a ativação em caso de sinistro é faturada ao dia. A chave de cifragem é detida pelo cliente: tem de estar disponível para restaurar. A assistência está disponível pelo +33 9 72 50 78 28 ou através de [email protected], das 9h00 às 13h00 e das 14h00 às 17h30 (hora de Paris). A WeDoBack restaura os sistemas salvaguardados. Não realiza, por si só, a investigação da intrusão nem a notificação à autoridade de proteção de dados: estas funções devem ser previstas noutro lugar.
Perguntas frequentes
Devem desligar-se os computadores após um ciberataque?
Regra geral, não: desligue-os da rede (cabo, Wi-Fi) sem os desligar da corrente, para preservar em memória os elementos úteis à investigação. Existe uma exceção: se a cifragem ainda estiver em curso e não puder ser travada de outra forma, o encerramento pode tornar-se necessário.
Em que prazo se deve apresentar queixa?
O mais cedo possível, antes de reinstalar as máquinas. Se tiver um seguro que cubra o risco cibernético, verifique no seu contrato os prazos de participação e de apresentação de queixa: variam consoante o país e a seguradora. A queixa é apresentada junto da polícia do seu país, online sempre que possível.
Um ataque de ransomware é uma violação de dados a notificar à autoridade de proteção de dados?
Muitas vezes, sim: o RGPD define a violação como a destruição, a perda, a alteração ou a divulgação não autorizada de dados pessoais. Ficheiros de clientes ou de colaboradores cifrados por um ransomware enquadram-se nesta definição, e o RGPD (artigo 33.º) impõe então a notificação à autoridade de proteção de dados. Qualquer violação é inscrita no registo interno; é notificada a essa autoridade no prazo de 72 horas sempre que represente um risco para as pessoas, e as pessoas são informadas se o risco for elevado.
Quanto tempo demora o regresso à normalidade?
Para um incidente grave, a ANSSI, agência nacional francesa de cibersegurança, indica que a remediação pode prolongar-se por várias semanas, ou mesmo vários meses. Os serviços mais críticos podem reiniciar mais cedo, numa infraestrutura limpa ou de recurso, enquanto o resto é reconstruído.
Fontes
Documentos consultados em outubro de 2026.
- No More Ransom: conselhos e ferramentas contra o ransomware — Europol e parceiros
- Diretrizes 9/2022 sobre a notificação de violações de dados pessoais — CEPD
- Crise cibernética: as chaves de uma gestão operacional e estratégica (dezembro de 2021) — ANSSI (agência francesa)
- Ciberataques e remediação: as chaves de decisão (v1.0, dezembro de 2023) — ANSSI (agência francesa)
- Oferta PRD: recuperação da atividade após um sinistro — WeDoBack
Um projeto de cópia de segurança, PRD ou PCN?
Mais de 20 anos de experiência na proteção dos dados das empresas.
Pedir um orçamento+33 9 72 50 78 28Proteja os seus dados com a WeDoBack
Cópia de segurança encriptada fora das instalações, armazenamento imutável, PRD e PCN: descreva-nos os seus servidores e propomos-lhe a combinação adequada.
