S.Labs

Ninguém testa a recuperação até precisar dela

Imutabilidade, deteção, remediação e resposta especializada raramente são testadas em conjunto, até um incidente obrigar a isso.

Por Carlos Caldeira, Cybersecurity Manager e CISO, Oramix . 07/10/2026

Ninguém testa a recuperação até precisar dela
Carlos Caldeira, Cybersecurity Manager e CISO, Oramix

Enquanto CISO, defendo há anos que a resiliência digital assenta em quatro pilares: imutabilidade de dados, deteção e resposta avançada através de XDR, capacidades de remediação e rollback, e serviços especializados de resposta a incidentes (CSIRT as a Service). As ameaças atuais já não se limitam à indisponibilidade dos sistemas: impactam dados, operações e a confiança de clientes e parceiros. Um estudo da Omdia, de junho de 2026, mostra que 83% das organizações sofreram um ataque de ransomware bem-sucedido nos últimos 24 meses, e menos de quatro em cada dez recuperaram a maior parte dos dados depois do ataque. O que separa estes dois grupos raramente é a tecnologia. É se, algum dia, testaram os quatro pilares em conjunto. Recentemente, apoiámos uma organização que só descobriu a resposta durante o próprio incidente.

Imutabilidade de dados

Um backup verdadeiramente imutável não pode ser apagado, nem por um administrador com acesso total, nem por um atacante que lhe roube as credenciais. É essa separação de privilégios que o transforma na última linha de defesa. Nesta organização, a solução de backup estava integrada no Active Directory, partilhando a cadeia de autenticação que sustentava o resto do ambiente. Não havia imutabilidade real; quando as credenciais de administração foram comprometidas, os atacantes eliminaram também os backups, e com eles, a única via de recuperação sem reconstrução total.

Deteção e resposta avançada através de XDR

Uma plataforma XDR combina políticas definidas com aprendizagem contínua, através de IA, sobre o comportamento real do ambiente. É essa combinação que permite identificar, numa fase precoce, um movimento lateral antes que se torne um incidente maior. Nesta organização, essa visibilidade não existia: os atacantes permaneceram dentro da infraestrutura durante um período prolongado sem serem identificados.

Capacidades de remediação e rollback

Para remediar um incidente é necessário isolar o equipamento comprometido, eliminar artefactos maliciosos e bloquear contas afetadas antes que o ataque se propague, mantendo a custódia da prova. Já o rollback permite reverter os sistemas atingidos para o último estado operacional seguro. As duas capacidades reduzem drasticamente o tempo de recuperação, mas só se existir um estado seguro para onde reverter. Nesta organização, sem mecanismos de contenção nem um backup limpo, não havia isolamento possível nem estado seguro a que voltar. O incidente alastrou-se antes de a recuperação sequer poder começar.

CSIRT as a Service

Mesmo com deteção e remediação a funcionar, a decisão sobre o que conter, isolar, investigar e comunicar durante um incidente real exige competências que a maioria das equipas internas nunca desenvolveu. Foi essa capacidade que também faltou a esta organização: sem uma equipa especializada de CSIRT as a Service, a resposta ficou entregue a quem nunca tinha gerido um incidente desta escala. A recuperação prolongou-se por semanas, entre reconstrução de sistemas e recuperação manual de informação, com forte impacto operacional e financeiro.

Resilência mede-se na recuperação, não na prevenção

Este caso não é excecional: é o que acontece quando os quatro pilares nunca foram testados em conjunto e a resposta a um incidente fica entregue a quem não tem experiência real num cenário de crise. Nas avaliações de maturidade que a Oramix realiza, a falha mais comum nunca está numa destas tecnologias isoladamente. Está no momento em que têm de funcionar juntas, sob pressão. E é aí que se decide se uma organização volta à operação em dias, ou continua, semanas depois, a explicar a clientes e parceiros porquê, com o custo que isso tem. Na maioria das organizações, é ainda a área de segurança que tem de insistir nesse teste junto da gestão de topo, antes que seja um incidente a fazê-lo.

* Estudo da Omdia, "Recovery Without Compromise: The Data-Backed Case for Backup Storage with Absolute Immutability", junho de 2026.

 

Conteúdo co-produzido pela MediaNext e pela Oramix


RECOMENDADO PELOS LEITORES

REVISTA DIGITAL

IT SECURITY Nº32 OUTUBRO 2026

IT SECURITY Nº32 OUTUBRO 2026

NEWSLETTER

Receba todas as novidades na sua caixa de correio!

O nosso website usa cookies para garantir uma melhor experiência de utilização.