O que fazer nas primeiras 24 horas depois de um ataque informático
Um ecrã com uma mensagem a pedir pagamento, ficheiros que deixaram de abrir, clientes a receber emails estranhos em nome da empresa. Quando um ataque acontece, a tentação é agir depressa. O problema é que as primeiras decisões, tomadas em pânico, são muitas vezes as que tornam o prejuízo maior.
Isto não substitui ajuda especializada, mas dá-lhe a ordem certa para as primeiras horas.
1. Isole, não desligue
Retire da rede os computadores e servidores afetados: desligue o cabo ou o Wi-Fi. Isso impede que o ataque se espalhe a outras máquinas. Evite desligá-los da corrente, porque parte das provas do que aconteceu vive na memória e perde-se quando o equipamento se desliga.
2. Não pague o resgate à pressa
Pagar não garante que recupera os dados e marca a empresa como um alvo que paga. Antes de pensar nisso, confirme o que os seus backups conseguem recuperar.
3. Troque as passwords a partir de um equipamento limpo
Comece pelo email, pelo banco e pelos acessos aos servidores. Faça-o num computador ou telemóvel que não esteve ligado à rede afetada. Caso contrário, quem entrou pode estar a ver o que escreve.
4. Guarde tudo o que possa servir de prova
Fotografe as mensagens no ecrã, anote a hora a que notou cada problema e não apague emails suspeitos. Tudo isto ajuda quem vai investigar e dá força a uma queixa.
5. Avise quem tem de ser avisado
- Polícia Judiciária: é quem investiga os crimes informáticos. Apresente queixa, mesmo que o prejuízo pareça pequeno.
- CNPD: se houver dados pessoais de clientes ou funcionários envolvidos, o RGPD prevê a notificação à Comissão Nacional de Proteção de Dados até 72 horas depois de tomar conhecimento.
- CNCS: o Centro Nacional de Cibersegurança recebe notificações de incidentes e pode orientar os passos seguintes.
- Clientes: se os dados deles estiverem em risco, é melhor saberem por si do que por outra via.
6. Recupere a partir de uma cópia limpa
Só volte a pôr os sistemas a funcionar depois de perceber por onde o ataque entrou. Restaurar os dados numa máquina que continua comprometida é abrir a mesma porta outra vez. É neste momento que se descobre se os backups foram feitos e testados a sério.
Se está a ler isto antes de acontecer, melhor ainda: passe pela checklist de segurança digital para PMEs e confirme se os seus backups seguem a regra 3-2-1. Para uma avaliação completa, veja a nossa auditoria de segurança.
Prefere estar preparado antes de acontecer?
Fazemos uma auditoria de segurança à sua empresa e entregamos um plano claro para fechar as portas mais expostas.