Você tem um backup. Ótimo — mas essa não é mais a pergunta certa. A pergunta é: onde ele está guardado, e o que acontece se o mesmo ataque que criptografa seus servidores também alcançar o repositório de backup?
Para a maioria das empresas atingidas por ransomware, essa não é uma hipótese remota: é o primeiro passo do ataque. Neste artigo, mostramos como identificar se o seu backup está exposto ao mesmo risco da sua produção — e o que muda com uma arquitetura de backup imutável.
O mito do “eu tenho backup, estou seguro”
Ter uma rotina de backup rodando todas as noites passa a sensação de que o problema está resolvido. Na prática, isso responde só à metade da pergunta: garante que o dado existe em algum lugar, mas não garante que esse “algum lugar” vai sobreviver ao mesmo ataque que atingiu a produção.
É esse o ponto cego mais comum que encontramos em empresas que já foram atacadas: o backup existia, rodava certinho havia meses, aparecia como “concluído com sucesso” todos os dias — e mesmo assim virou refém junto com o resto da rede. O motivo quase sempre é o mesmo: o backup vive na mesma rede, no mesmo domínio e com as mesmas credenciais da produção. Para o invasor, ele não é uma segunda linha de defesa. É só mais um servidor na lista.
Como o ransomware moderno caça e destrói backups primeiro
Ransomware não é mais um evento único de “criptografar e pedir resgate”. Segundo o Veeam Data Protection Trends Report, a maioria dos ataques modernos inclui uma etapa deliberada de localizar e neutralizar os repositórios de backup antes de criptografar os dados de produção — exatamente para eliminar a saída mais óbvia da vítima: restaurar e seguir em frente sem pagar.
Na prática, esse mapeamento costuma seguir um roteiro parecido:
- O invasor entra na rede (phishing, credencial vazada, RDP exposto) e passa dias ou semanas mapeando o ambiente antes de agir.
- Ele localiza consoles de backup, agentes e repositórios — muitas vezes usando as mesmas credenciais de administrador que dão acesso à produção.
- Backups são apagados, criptografados ou têm as políticas de retenção alteradas horas antes do ataque principal.
- Só então a criptografia da produção é disparada — quando a rota de fuga (o backup) já foi cortada.
Se o seu backup está numa pasta compartilhada, num storage acessível pela mesma conta de administrador de domínio, ou numa nuvem sem trava de retenção, ele está exposto exatamente a esse roteiro.
Solicitar diagnóstico de backup
8 perguntas, 15 minutos: descubra se o seu backup resistiria a um ataque real.
O que muda com backup imutável + proteção integrada (Acronis)
Backup imutável resolve o problema na raiz: uma vez gravado, o dado não pode ser alterado, criptografado ou apagado por ninguém — nem por um administrador, nem por um invasor com a senha de administrador em mãos — até o fim do período de retenção definido. Tecnicamente, é o mesmo princípio de “write once, read many” usado em arquivamento regulatório, aplicado à sua rotina diária de backup.
Isso muda o cenário do ataque descrito acima em um ponto decisivo: mesmo que o invasor chegue até o console de backup com credenciais válidas, não existe comando que apague ou reescreva os pontos de recuperação já gravados.
A Acronis vai além da imutabilidade isolada e integra backup com proteção anti-ransomware baseada em comportamento: o mesmo agente que faz o backup também monitora processos suspeitos de criptografia em tempo real e pode interromper um ataque em andamento — não apenas garantir a recuperação depois que ele aconteceu.
Veja como isso funciona na prática: no vídeo abaixo, a própria Acronis demonstra o Active Protection identificando e bloqueando um processo de criptografia suspeito em tempo real, direto no console do Acronis Cyber Backup Cloud.
Checklist rápido — seu backup passaria nesse teste?
Antes de assumir que seu backup está seguro, responda com sinceridade:
- O backup está isolado da rede/domínio de produção, ou usa a mesma conta de administrador?
- Existe imutabilidade configurada — ou um administrador (ou invasor com a senha certa) consegue apagar os pontos de recuperação?
- Alguém já testou uma restauração completa nos últimos 90 dias, ou o “backup concluído com sucesso” nunca foi validado na prática?
- O backup do Microsoft 365 / Google Workspace é feito à parte, ou você está confiando só na lixeira nativa?
- Existe alerta ativo se um job de backup falhar, ou isso só é percebido quando alguém precisa restaurar algo?
Se você respondeu “não sei” para mais de uma pergunta, esse é o momento de descobrir a resposta — antes que um ataque a dê por você.
Solicitar diagnóstico de backup
8 perguntas, 15 minutos: descubra se o seu backup resistiria a um ataque real.



