O seu backup existe – mas ele sobrevive a um atacante com direitos de Domain Admin? Essa é a pergunta pela qual o backup moderno é medido. Pois os grupos de ransomware há muito não criptografam apenas os sistemas produtivos: eles procuram primeiro os backups, os apagam ou criptografam – e negociam então com uma empresa que já não tem opção de recuo.
Os números são inequívocos. Segundo o Veeam Ransomware Trends Report 2025, os atacantes atacaram de forma direcionada os repositórios de backup em 89% das empresas afetadas. Ao mesmo tempo, apenas 32% dos entrevistados usavam repositórios imutáveis (immutable). A lacuna entre esses dois números é o verdadeiro risco.
O que acontece quando o backup cai
O mesmo relatório traça um quadro sóbrio da recuperação: 69% das organizações entrevistadas foram atacadas no ano anterior. Das afetadas, apenas 10% conseguiram recuperar mais de 90% dos seus dados – 57% recuperaram menos da metade.
O relatório da Sophos „State of Ransomware 2025“ complementa a consequência incômoda: 49% das empresas cujos dados foram criptografados pagaram o resgate, e a recuperação a partir de backups ficou no nível mais baixo em seis anos. Quem paga raramente o faz por convicção – mas porque o backup, no momento decisivo, já não estava lá ou não funcionava.
De 3-2-1 para 3-2-1-1-0
A clássica regra 3-2-1 – três cópias, dois tipos de mídia, uma cópia fora de casa – provém de uma época em que o cenário de ameaça se chamava falha de hardware ou incêndio. Contra um atacante que está na rede com direitos de administrador roubados, ela só ajuda de forma limitada: ele alcança todas as três cópias se elas estiverem online e administráveis com os mesmos direitos.
A Veeam formula, por isso, a regra ampliada 3-2-1-1-0:
- 3 cópias dos dados,
- em 2 mídias diferentes,
- 1 cópia fora de casa (offsite),
- 1 cópia imutável ou separada por air gap,
- 0 erros após verificação automatizada de recuperação.
Os dois últimos dígitos fazem a diferença. O „1“ adicional significa: ao menos uma cópia não pode ser apagada nem alterada, mesmo com direitos plenos de administrador. O „0“ significa: você não confia que o backup funcione – você o verifica de forma automatizada.
Imutabilidade na prática: dois caminhos consagrados
Para a implementação com o Veeam Backup & Replication há dois mecanismos estabelecidos:
Hardened Repository
Um servidor Linux como repositório endurecido, no qual o Veeam armazena os arquivos de backup protegidos contra escrita por um período definido, por meio do atributo de imutabilidade do sistema de arquivos – recomendado em XFS, que adicionalmente possibilita backups completos sintéticos rápidos. Mesmo uma conta Veeam ou Domain Admin comprometida não consegue apagar os backups dentro do prazo de proteção. Importante é o endurecimento limpo do próprio sistema: o repositório não deve ser membro do domínio cujo comprometimento ele deve sobreviver.
S3 Object Lock
Alternativa ou complemento: armazenamento de objetos com S3 Object Lock, on-premises ou na nuvem. O Veeam grava então os backups com um bloqueio de retenção que nem mesmo o administrador do provedor de armazenamento pode suspender antecipadamente. Um obstáculo prático: na maioria dos provedores, o Object Lock deve ser ativado já ao criar o bucket – a AWS só permite habilitá-lo posteriormente em buckets existentes desde o fim de 2023.
Ambos os caminhos coincidem com o que o BSI recomenda no catálogo de medidas contra ransomware: manter ao menos uma cópia de backup offline, verificar regularmente que uma conta de administrador a partir da rede não consegue acessar essa cópia, e efetivamente treinar as recuperações.
O „0“: testes de restore como rotina, não como evento
Um backup que nunca foi restaurado é uma promessa sem comprovação. O zero em 3-2-1-1-0 exige verificação automatizada de recuperação: os backups são regularmente iniciados ou montados de forma experimental e verificados quanto à consistência – não uma vez por ano manualmente, mas como parte fixa da operação de backup.
Isso está entretanto também ancorado na regulação. A diretiva NIS-2 conta, no art. 21, n.º 2, alínea c, a gestão de backup, a business continuity e a gestão de crises expressamente entre as medidas mínimas. Para empresas financeiras, o DORA exige no art. 12 políticas de backup documentadas e testes de recuperação periódicos – expressamente em sistemas separados do sistema produtivo. Quem monta os testes de restore de forma limpa resolve técnica e comprovação de compliance em um só passo.
O plano de emergência compacto: quem liga para quem quando o e-mail some?
O melhor backup pouco adianta se, na emergência, ninguém souber o que fazer. Um incidente de ransomware atinge tipicamente também os canais de comunicação: e-mail, central telefônica e repositório de documentos podem falhar simultaneamente. Um plano de emergência útil para o mercado médio não precisa, por isso, ser um manual de cem páginas – mas ele deve estar disponível offline e responder, no mínimo:
- Quem decide? Comitê de crise com nomes e substitutos, incluindo a decisão sobre o desligamento de sistemas.
- Quem liga para quem – e por qual meio? Lista de contatos em papel ou em um dispositivo independente: direção, TI, prestador de serviços, seguradora, se for o caso, órgãos de notificação.
- O que é restaurado primeiro? Lista priorizada dos processos de negócio e dos sistemas por trás deles.
- Onde estão as credenciais para a emergência? Separadas do serviço de diretório passível de comprometimento.
Quem quiser construir isso de forma metodicamente fundamentada encontra, com o padrão BSI 200-4, um quadro para gestão de continuidade de negócios expressamente escalável também para organizações menores; ele substitui o antigo padrão 100-4 e é compatível com a ISO 22301:2019, o padrão certificável de BCMS. Para a maioria das empresas do mercado médio, a ordem pragmática é: primeiro a cópia imutável e o restore treinado, depois a construção estruturada de BCM sobre isso.
Como a sector7 apoia
Concebemos e operamos ambientes de backup em prática Veeam efetivamente vivida – do Hardened Repository, passando por destinos de armazenamento com Object Lock, até a verificação automatizada de recuperação, monitorados pelo nosso NOC o tempo todo. Como casa de gestão própria com prática de engenharia certificada por fabricantes (Juniper, Cisco, HPE, F5, Fortinet, Palo Alto Networks), combinamos isso com planejamento de emergência e consultoria de compliance sobre ISO 27001, NIS-2 e DORA. Operação e acompanhamento você recebe a preços mensais fixos e planejáveis.
Fontes
- https://www.veeam.com/blog/321-backup-rule.html
- https://www.computerweekly.com/news/366628213/Data-resilience-critical-as-ransomware-attacks-target-backups
- https://www.veeam.com/company/press-release/veeam-report-finds-close-to-70-percent-of-organizations-still-under-cyber-attack-despite-improved-defenses.html
- https://www.sophos.com/en-us/blog/the-state-of-ransomware-2025
- https://helpcenter.veeam.com/docs/vbr/userguide/hardened_repository.html
- https://helpcenter.veeam.com/docs/vbr/userguide/immutability_object_storage_repositories.html
- https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Cyber-Sicherheit/Themen/Ransomware_Massnahmenkatalog.pdf?__blob=publicationFile&v=2
- https://www.bsi.bund.de/DE/Service-Navi/Presse/Pressemitteilungen/Presse2023/230614_Standard200-4.html
- https://www.iso.org/standard/75106.html
- https://eur-lex.europa.eu/eli/dir/2022/2555/oj
- https://eur-lex.europa.eu/eli/reg/2022/2554/oj