Emergência de TI: primeiro estabilizar, depois avisar.
Ransomware, acessos comprometidos, um ataque em andamento: os primeiros minutos são decisivos. Execute as cinco medidas imediatas e depois avise o incidente pela via prioritária abaixo.
Cinco medidas imediatas
- 01
Desconecte da rede – não desligue
Desconecte da rede os sistemas afetados (retire o cabo, desative o Wi-Fi), mas não os desligue: enquanto estão em funcionamento, preservam-se vestígios importantes para a análise e a recuperação.
- 02
Proteja os backups
Não mexa agora nos backups: nenhuma tentativa de restauração, nenhuma sobrescrita. Desconecte da rede os destinos de backup acessíveis para que não sejam também criptografados.
- 03
Não pague, não negocie
Não entre em contato com os extorsionários nem faça qualquer pagamento sem orientação. Ambos costumam piorar a sua posição em vez de melhorá-la.
- 04
Registre uma linha do tempo
Anote o que foi notado e quando – a primeira anomalia, os sistemas afetados, as medidas tomadas. Essa linha do tempo acelera qualquer análise e é necessária para as obrigações de notificação.
- 05
Proteja os acessos a partir de um dispositivo limpo
Altere as senhas das contas críticas (administração, e-mail, banco) exclusivamente a partir de um dispositivo não afetado – caso contrário, os atacantes leem de imediato as novas credenciais.
Notificar um incidente
Tratamos com prioridade os avisos de emergência por e-mail – o assunto “IT-NOTFALL” é processado de forma prioritária do nosso lado. O botão abre uma mensagem preparada com os dados de que precisamos para uma primeira avaliação rápida. Por telefone, você pode falar conosco em horário comercial pelo +49 212 240915 0.
Para os clientes existentes com contrato de serviço, aplicam-se as vias de escalonamento acordadas – o nosso NOC monitora os ambientes gerenciados 24 horas por dia e, em geral, detectamos ali primeiro os eventos anômalos.
Depois da emergência vem a prevenção:backups testados e planos de contingência ·autoavaliação em doze perguntas