Ransomware em empresa grande já é ruim. Em PME costuma ser pior, por dois motivos bem específicos.
O primeiro: o grupo que ataca uma corporação grande, na maioria das vezes, é um nome conhecido, com histórico, negociador dedicado e até reputação de “cumprir a palavra” depois do pagamento (por interesse próprio, não por ética). Quem ataca a padaria, a clínica ou a distribuidora do bairro é, com frequência, um afiliado novo de RaaS, ransomware-as-a-service, sem reputação nenhuma pra perder. Vale separar os termos aqui: isso não é bem um “APT” no sentido técnico do termo, que costuma descrever grupo patrocinado por estado com objetivo de espionagem de longo prazo. É crime organizado oportunista, muitas vezes recém-formado, e isso torna a negociação mais imprevisível e a reversão do ambiente mais incerta, porque não existe histórico de que o decriptador prometido funcione.
O segundo motivo é ainda mais decisivo: pequena empresa quase nunca tem alguém preparado pra tocar a resposta. Levantamento da VikingCloud com PMEs em 2026 mostra que 84% delas resolvem a própria segurança sozinhas, sem equipe dedicada, e 28% admitem que a pessoa responsável não tem treinamento suficiente pra isso. Quando o ataque acontece, a destruição de dados e a parada de operação viram quase certeza, não exceção.
Não dá pra virar especialista da noite pro dia. Mas dá pra sair do zero. As dez ações abaixo são baseadas no CIS Controls, um framework de segurança mantido por uma organização sem fins lucrativos, o Center for Internet Security, e servem pra isso: começar um processo real, não prometer blindagem completa.
De onde vêm essas ações
O CIS Controls organiza suas recomendações em três Implementation Groups, faixas de maturidade pensadas pro tamanho e pra capacidade técnica de cada organização. O IG1, chamado de “higiene cibernética essencial”, foi desenhado pra empresa pequena, com recurso técnico limitado, que precisa de proteção contra ataque genérico e não tem estrutura pra implementar um programa de segurança complexo.
As ações a seguir seguem essa lógica. Nenhuma exige contratar um SOC terceirizado ou comprar ferramenta cara. Exigem disciplina e um fim de semana de trabalho pra sair do papel.
As 10 ações
- Inventário de dispositivos. Liste todo computador, servidor e dispositivo móvel que acessa a rede da empresa. Parece óbvio, mas a maioria das PMEs não tem essa lista atualizada, e não dá pra proteger o que você não sabe que existe.
- Inventário de software. Levante o que está instalado em cada máquina e remova o que ninguém usa mais. Cada programa esquecido é uma porta que ninguém está vigiando.
- Backup testado e isolado da rede. Essa é a ação mais importante da lista. Backup que fica na mesma rede, o ataque criptografa junto com o resto. Backup que nunca foi restaurado num teste real pode não funcionar na hora que mais importa.
- Configuração seguindo um padrão de segurança. Troque toda senha padrão de fábrica, desligue serviço que não está em uso e aplique uma linha de base de configuração em servidor e estação de trabalho, em vez de usar o que veio pronto.
- Uma conta por pessoa, sem login compartilhado. Conta genérica de administrador usada por três pessoas diferentes torna impossível saber quem fez o quê depois de um incidente, e multiplica o risco de credencial vazada.
- Autenticação multifator em tudo que for possível. O relatório State of Ransomware 2026 da Sophos aponta que 79% dos ataques do último ano começaram com identidade comprometida. E-mail, VPN e qualquer painel administrativo precisam de MFA, sem exceção.
- Atualização de sistema em dia. Vulnerabilidade conhecida e não corrigida continua sendo porta de entrada clássica, em especial em sistema exposto à internet.
- Filtro de e-mail e treinamento básico contra phishing. Metade dos incidentes do relatório da Sophos começou por e-mail malicioso ou phishing. Um filtro decente e cinco minutos treinando a equipe a desconfiar de anexo e link reduzem boa parte desse risco.
- Proteção de endpoint atualizada, não só antivírus tradicional. Ferramenta de detecção comportamental (EDR) identifica processo malicioso que um antivírus baseado só em assinatura deixa passar.
- Um plano mínimo de resposta a incidente, escrito antes do ataque. Defina agora quem você chama, como isolar a rede infectada e qual especialista externo aciona, antes de precisar descobrir tudo isso em pânico, às três da manhã, com o sistema fora do ar.
Isso não te deixa imune, mas te tira do zero
O próprio CIS é claro sobre isso: IG1 é “higiene essencial”, um piso mínimo, não uma armadura completa. Nenhuma dessas dez ações impede um ataque bem planejado e financiado. O que elas fazem é eliminar o cenário mais comum, o ataque genérico e oportunista que hoje representa a maior parte dos casos batendo em pequena empresa.
Se, mesmo assim, o pior acontecer: isole a rede afetada sem demora, não pague nada antes de avaliar as opções com um especialista, e acione o plano de resposta que você já deixou escrito no item 10. Recuperação custa, em média, US$ 1,7 milhão segundo a Sophos, mesmo quando o resgate é pago. Backup testado continua sendo, de longe, o caminho mais barato de volta ao ar.
Glossário de siglas
| Sigla | Significado |
|---|---|
| PME | Pequena e Média Empresa |
| CIS | Center for Internet Security |
| IG1 | Implementation Group 1 |
| RaaS | Ransomware as a Service |
| APT | Advanced Persistent Threat |
| MFA | Multi-Factor Authentication |
| EDR | Endpoint Detection and Response |
| SOC | Security Operations Center |
Conclusão: por onde começar amanhã
Se você só puder fazer duas coisas dessa lista essa semana, faça o backup isolado (item 3) e o MFA (item 6). Juntos, eles cobrem os dois pontos que mais aparecem quando um ataque termina em desastre total: nenhuma cópia de dado recuperável, e uma credencial comprometida escancarando a porta de entrada. O resto da lista você implementa em etapas, mas comece por aí.
Se quiser trocar ideia sobre como priorizar isso na sua realidade específica, a comunidade da Hackers Hive no Discord tem gente lidando com esse tipo de decisão todo dia: discord.com/invite/6h6D9W7DFj.
Referências
- CIS: Implementation Group 1 (IG1)
- Sophos: State of Ransomware 2026
- VikingCloud: 2026 SMB Threat Landscape Report


Seja o primeiro a comentar