A maioria dos guias de segurança da informação se concentra nos ransomware clássicos, aqueles que criptografam seus arquivos e exigem um resgate. O cenário mudou. O Panorama da Ameaça 2025 publicado pela ANSSI documenta uma tendência clara: cada vez mais grupos criminosos abandonam a criptografia em favor do roubo de dados seguido de extorsão.
Seus backups permanecem intactos, mas seus arquivos de clientes, contratos ou dados pessoais já estão circulando em fóruns de revenda. Reforçar a segurança da informação exige repensar as proteções levando em conta essa mudança.
Exfiltração de dados: a ameaça que os backups não cobrem
O reflexo clássico diante dos ransomware consiste em manter backups regulares em um suporte desconectado. Essa medida continua útil, mas não protege mais contra o cenário dominante. Quando o atacante copia seus dados antes de qualquer ação visível, a restauração a partir de um backup não muda o problema: a informação já saiu da sua rede.
As análises de mercado de ciberseguro publicadas em 2025-2026 confirmam a alta das exfiltrações enquanto o volume global de incidentes permanece estável. O modelo econômico dos atacantes se adaptou: ameaçar divulgar publicamente dados sensíveis gera uma pressão comparável à da criptografia, com um esforço técnico menor.
Para responder a isso, a proteção da rede deve integrar uma vigilância dos fluxos de saída. Detectar uma cópia massiva de arquivos para um servidor externo pressupõe monitorar o tráfego da rede continuamente, não apenas verificar a integridade das estações. As soluções do tipo DLP (Data Loss Prevention) ou os sistemas de detecção de anomalias de rede ganham relevância diante dessa evolução. Os recursos dedicados à segurança da informação no Cyber Huge detalham várias abordagens complementares para estruturar essa vigilância.

Autenticação resistente a phishing: além do código SMS
Ativar a autenticação de dois fatores figura na quase totalidade dos guias de cibersegurança. O conselho continua válido, mas a natureza do segundo fator conta tanto quanto sua existência.
Várias autoridades e reguladores europeus agora consideram que, para acessos sensíveis, o simples código SMS não constitui mais o estado da arte. A CNIL esclareceu em 2024-2025 que os serviços que envolvem operações financeiras ou tratam de dados muito sensíveis devem priorizar fatores resistentes a phishing. Concretamente, isso se refere às chaves físicas FIDO2, às passkeys ou qualquer método de autenticação ligado criptograficamente ao domínio do serviço.
A diferença é técnica, mas decisiva. Um código SMS pode ser interceptado por SIM swapping ou inserido pelo usuário em um site falso. Uma chave FIDO2 verifica automaticamente se o domínio corresponde ao serviço legítimo. O usuário não pode transmitir suas credenciais a um site fraudulento, mesmo que inadvertidamente.
Priorizar o desdobramento conforme os acessos
Proteger todas as contas com uma chave física não é realista para a maioria das estruturas. O desdobramento deve primeiro focar nas contas com privilégios elevados:
- Contas de administração de sistema e rede, que dão acesso a toda a infraestrutura
- Mensagens dos dirigentes e responsáveis financeiros, alvos prioritários das campanhas de spear phishing
- Acesso a bancos de dados contendo informações pessoais ou segredos comerciais
Para as outras contas, um aplicativo de autenticação (TOTP) continua sendo preferível ao SMS sozinho. O objetivo é reduzir a superfície de ataque nos pontos de entrada mais críticos.
Vulnerabilidades de fornecedores e conformidade regulatória
A segurança de um sistema de informação não se limita ao perímetro da organização. Os dados confiados a fornecedores, hospedagens ou prestadores de serviços SaaS constituem um vetor de exposição frequentemente subestimado nas práticas comuns.
A Lei de Ciberresiliência europeia, da qual a Comissão Europeia publicou novas orientações para acompanhar sua implementação, impõe aos fabricantes de produtos digitais exigências de segurança desde a concepção. Essa regulamentação modifica a relação com os fornecedores: torna-se legítimo exigir provas de conformidade antes de integrar um software ou equipamento em seu ambiente.
No que diz respeito à proteção de dados pessoais, o RGPD já impõe verificar se os subcontratados oferecem garantias suficientes. Os retornos de campo divergem nesse ponto: algumas organizações realmente auditam seus prestadores, outras se contentam com cláusulas contratuais nunca verificadas.
Pontos de verificação de fornecedores
- Localização efetiva dos dados hospedados e quadro jurídico aplicável às transferências
- Política de notificação em caso de incidente de segurança, com prazos precisos e compromissos contratuais
- Resultados de auditorias de segurança recentes ou certificações reconhecidas (ISO 27001, SOC 2)
- Procedimento de restituição e exclusão dos dados ao final do contrato

Formação e detecção: o fator humano diante das ameaças direcionadas
As campanhas de phishing continuam sendo o principal vetor de intrusão nos sistemas de informação. Os dados disponíveis não permitem concluir que uma formação pontual é suficiente para reduzir duradouramente o risco. Por outro lado, os programas que combinam conscientização regular e simulações de ataques mostram resultados mais consistentes.
A formação deve ir além do simples lembrete das regras gerais. Aprender a identificar um email fraudulento só é útil se o exercício se basear em exemplos próximos ao contexto real da organização. Um escritório de contabilidade não recebe as mesmas tentativas que um serviço hospitalar.
No que diz respeito à detecção, a segmentação da rede limita a propagação de um atacante que ultrapassou o primeiro perímetro. Isolar os sistemas críticos das estações de trabalho desacelera consideravelmente a progressão lateral, seja o objetivo a criptografia ou a exfiltração.
A proteção dos dados repousa sobre um equilíbrio entre medidas técnicas e vigilância humana. As ameaças evoluem para modelos de extorsão que contornam as defesas tradicionais, e as exigências regulatórias europeias reforçam as obrigações de cada elo da cadeia. Adaptar suas práticas a essas realidades, em vez de a uma lista de conselhos fixa há dez anos, constitui a primeira linha de defesa realmente eficaz.



