O que fazer nas primeiras 24 horas depois de um ataque informático

2 min de leitura

Um ecrã com uma mensagem a pedir pagamento, ficheiros que deixaram de abrir, clientes a receber emails estranhos em nome da empresa. Quando um ataque acontece, a tentação é agir depressa. O problema é que as primeiras decisões, tomadas em pânico, são muitas vezes as que tornam o prejuízo maior.

Isto não substitui ajuda especializada, mas dá-lhe a ordem certa para as primeiras horas.

1. Isole, não desligue

Retire da rede os computadores e servidores afetados: desligue o cabo ou o Wi-Fi. Isso impede que o ataque se espalhe a outras máquinas. Evite desligá-los da corrente, porque parte das provas do que aconteceu vive na memória e perde-se quando o equipamento se desliga.

2. Não pague o resgate à pressa

Pagar não garante que recupera os dados e marca a empresa como um alvo que paga. Antes de pensar nisso, confirme o que os seus backups conseguem recuperar.

3. Troque as passwords a partir de um equipamento limpo

Comece pelo email, pelo banco e pelos acessos aos servidores. Faça-o num computador ou telemóvel que não esteve ligado à rede afetada. Caso contrário, quem entrou pode estar a ver o que escreve.

4. Guarde tudo o que possa servir de prova

Fotografe as mensagens no ecrã, anote a hora a que notou cada problema e não apague emails suspeitos. Tudo isto ajuda quem vai investigar e dá força a uma queixa.

5. Avise quem tem de ser avisado

  • Polícia Judiciária: é quem investiga os crimes informáticos. Apresente queixa, mesmo que o prejuízo pareça pequeno.
  • CNPD: se houver dados pessoais de clientes ou funcionários envolvidos, o RGPD prevê a notificação à Comissão Nacional de Proteção de Dados até 72 horas depois de tomar conhecimento.
  • CNCS: o Centro Nacional de Cibersegurança recebe notificações de incidentes e pode orientar os passos seguintes.
  • Clientes: se os dados deles estiverem em risco, é melhor saberem por si do que por outra via.

6. Recupere a partir de uma cópia limpa

Só volte a pôr os sistemas a funcionar depois de perceber por onde o ataque entrou. Restaurar os dados numa máquina que continua comprometida é abrir a mesma porta outra vez. É neste momento que se descobre se os backups foram feitos e testados a sério.

Se está a ler isto antes de acontecer, melhor ainda: passe pela checklist de segurança digital para PMEs e confirme se os seus backups seguem a regra 3-2-1. Para uma avaliação completa, veja a nossa auditoria de segurança.

Prefere estar preparado antes de acontecer?

Fazemos uma auditoria de segurança à sua empresa e entregamos um plano claro para fechar as portas mais expostas.