Backup imutável é a única proteção contra ransomware que sobrevive a um ataque sofisticado. A proteção via backup imutável funciona porque o malware não consegue modificar, sobrescrever ou deletar dados com imutabilidade ativada na camada de armazenamento — mesmo com credenciais administrativas comprometidas. Além disso, com 93% dos ataques cibernéticos mirando a infraestrutura de backup segundo a Veeam, qualquer backup alcançável pela rede não é proteção real. Por isso, backup imutável deixou de ser diferencial e passou a ser requisito mínimo para dados corporativos.
Por que o ransomware destrói backups antes de cifrar
Os grupos de ransomware seguem um protocolo sistemático antes de iniciar a cifragem dos dados de produção. Além disso, esse protocolo tem como objetivo eliminar todas as alternativas de recuperação para forçar o pagamento do resgate.
Shadow Copies e VSS: o primeiro alvo é o Volume Shadow Copy Service. O ransomware executa vssadmin delete shadows /all /quiet e elimina todos os snapshots locais em segundos. Portanto, backups que dependem exclusivamente do VSS não sobrevivem ao ataque.
Agentes de backup em execução: o ransomware identifica e encerra processos de backup — Veeam, Acronis, Commvault e Windows Server Backup. Além disso, alguns grupos modificam credenciais das contas de serviço para impedir que o agente reinicie.
Repositórios acessíveis na rede: qualquer pasta de backup mapeada via SMB está ao alcance do ransomware assim que ele obtém credenciais administrativas. Por isso, repositórios na mesma rede que os servidores de produção são tão vulneráveis quanto os dados originais. Para situações onde o backup já foi comprometido, veja como funciona a recuperação de ransomware sem pagar o resgate.
O que é backup imutável de verdade
Imutabilidade real significa que os dados não podem ser modificados, sobrescritos ou deletados por nenhum processo ou usuário durante o período de retenção configurado — nem mesmo pelo administrador. Além disso, a imutabilidade precisa ser implementada na camada de armazenamento, não apenas na aplicação de backup.
Object Lock (S3 API): o padrão de mercado para imutabilidade em nuvem. Disponível no Amazon S3, Wasabi, Cloudflare R2 e equivalentes, o Object Lock em modo Compliance impede a exclusão de objetos mesmo por root. Portanto, backups em bucket com Object Lock ativado são imunes ao ransomware mesmo com credenciais AWS comprometidas.
WORM (Write Once Read Many): padrão em storage físico — fitas LTO com WORM ativado e storages com WORM em hardware. Além disso, alguns fabricantes de NAS e storage empresarial oferecem WORM em software — contudo, apenas a implementação em hardware garante imutabilidade real contra atacantes com acesso administrativo.
Fita offsite: a forma mais resiliente de backup imutável. Sem conexão de rede, não pode ser alcançada por nenhum ataque remoto. Além disso, fitas LTO-8 e LTO-9 com WORM garantem que os dados gravados não podem ser sobrescritos.
A estratégia 3-2-1 atualizada para a proteção contra ransomware
A regra clássica — 3 cópias, 2 mídias diferentes, 1 offsite — precisou de atualização para o cenário atual de ransomware.
3-2-1-1-0: três cópias, duas mídias diferentes, uma offsite, uma imutável e zero erros de restauração verificados. O “1 imutável” e o “0 erros verificados” são os acréscimos que tornam a estratégia eficaz contra backup imutável proteção ransomware moderna.
Implementação prática:
- Backup primário: repositório local — rápido para restauração
- Backup secundário: nuvem com Object Lock — proteção imutável
- Backup terciário: fita offsite mensal — proteção física
Separação de credenciais: as chaves de acesso ao bucket S3 com Object Lock devem ter permissão apenas de escrita — nunca de deleção. Além disso, essas credenciais não devem estar nas mesmas contas que administram os servidores de produção. Para ambientes em São Paulo, a Crowdertech pode auxiliar na estratégia — veja recuperação de dados urgente.
Quanto tempo de retenção configurar
O período de retenção do Object Lock deve ser maior do que o tempo médio entre a infecção inicial e a detecção do ataque. Além disso, pesquisas do setor apontam média de 21 dias de permanência de atacantes em redes corporativas antes da cifragem.
Por isso, o mínimo recomendado é 30 dias de retenção imutável — e 90 dias para ambientes com dados regulatórios como LGPD e PCI-DSS. Portanto, backups diários com retenção de 30 dias garantem pelo menos um ponto de restauração anterior ao comprometimento.
O que fazer quando o backup imutável é a única cópia que restou
Quando o ransomware destrói todos os backups alcançáveis e a única cópia é o backup imutável, o processo de restauração pode ser lento — especialmente em nuvem com egress alto. Além disso, a restauração de terabytes pode levar dias dependendo da velocidade de conexão.
Por isso, a Crowdertech frequentemente atua em paralelo com a restauração: enquanto o departamento de TI restaura os dados do backup imutável, a Crowdertech extrai dados adicionais por forense dos servidores afetados — acelerando o retorno à operação quando o backup está desatualizado.
Perguntas frequentes
Backup no NAS local com Hyper Backup do Synology é imutável? Não por padrão. O Hyper Backup armazena snapshots no NAS, acessível na rede. Portanto, o ransomware com acesso administrativo consegue alcançá-los. A proteção real exige Object Lock em nuvem ou fita offsite.
Object Lock em modo Governance é suficiente? Não. O modo Governance permite que usuários com permissão especial deletem os objetos. Apenas o modo Compliance garante backup imutável proteção ransomware real. Portanto, use sempre Object Lock em modo Compliance.
Backup imutável substitui a recuperação forense? Não completamente. O backup imutável é a melhor proteção preventiva. Contudo, quando o backup está desatualizado ou incompleto, a recuperação forense complementa o retorno à operação.
Conclusão
Backup imutável é a única proteção contra ransomware que o malware moderno não consegue destruir. Além disso, a implementação correta exige separação de credenciais, retenção adequada e testes regulares de restauração. Em resumo, revise a estratégia de backup antes do ataque — não depois. Sofreu ataque e o backup também foi cifrado? A Crowdertech recupera por forense em paralelo com a restauração — (11) 99630-0675.
Fontes: Veeam Ransomware Trends Report · AWS S3 Object Lock · CERT.br.