Skip to content
Commvault On-Prem, Metallic, Ransomware

Defesa contra ransomware em profundidade - Práticas recomendadas para segurança e imutabilidade de dados de backup

Sempre em sintonia com as mudanças dos tempos, a Commvault, com 25 anos de experiência na área de proteção e gerenciamento de dados, ajuda os clientes a recuperar seus dados e se recuperar de crises cibernéticas e de recuperação de desastres (DR) por meio de uma abordagem de segurança em várias camadas.


O mundo ao nosso redor está mudando rapidamente, e tudo está sendo oferecido e consumido como um serviço — inclusive o ransomware. O ransomware como serviço (RaaS) está se revelando o “vírus” (trocadilho intencional) que está forçando a evolução das estratégias de segurança adotadas pelas organizações.

As organizações encontram-se em diferentes estágios de sua jornada para a nuvem, que está se tornando ainda mais desafiadora devido a agentes mal-intencionados e vetores de ameaça. Somam-se a isso as preocupações com relação a configurações incorretas na nuvem, que os analistas de mercado apontaram como uma das principais vulnerabilidades que os agentes mal-intencionados tendem a explorar em primeiro lugar.

No cenário atual de TI, com a ameaça do ransomware cada vez mais presente, a arquitetura Zero Trust tornou-se fundamental para a postura de segurança de todas as empresas. “Desafiar e verificar” todas as vias de comunicação e acesso entre os componentes do ambiente de TI é o princípio central de uma arquitetura Zero Trust, o que, quando disponível em uma plataforma de fácil uso, torna-a uma proposta atraente.

A arquitetura Zero Trust representa uma mudança de paradigma em relação aos conceitos de “persistência” da conexão que conhecíamos no passado. Ela começa com o estabelecimento das bases para a microsegmentação do ambiente de TI, com acesso limitado de acordo com o princípio do privilégio mínimo, e com toda a comunicação de e para os microsegmentos sendo autenticada, auditada e verificada. O uso da microsegmentação ajuda a criar zonas de microcontenção em caso de desastre, a fim de minimizar o movimento lateral dos vetores de ameaça.

No entanto, apesar dos planos mais bem elaborados, vemos organizações sendo vítimas de ataques de ransomware e sofrendo dupla extorsão. Nesses casos, a capacidade de uma organização de minimizar o tempo de inatividade dos negócios depende fortemente de suas cópias de backup seguras e da recuperação com segurança, na velocidade, no desempenho e no custo ideais. Isso está se mostrando a apólice de seguro na qual os clientes confiam.

Sempre em sintonia com as mudanças dos tempos, a Commvault, com 25 anos de experiência na área de proteção e gerenciamento de dados, ajuda os clientes a recuperar seus dados e se reerguer após crises cibernéticas e de recuperação de desastres (DR) por meio de uma abordagem de segurança em várias camadas. Essas histórias de sucesso apenas reforçam a importância de cópias de backup preparadas para ameaças cibernéticas e para a recuperação!


Ser capaz de reunir todas as cargas de trabalho isoladas — reduzindo, assim, a superfície de ataque — em uma estrutura unificada que se integre facilmente ao ecossistema híbrido atual dos clientes, com presença local e de SaaS, e que ofereça de forma consistente o mais alto nível de proteção e garantia de Recovery em todas as camadas de interação, é hoje o padrão de excelência em recuperabilidade cibernética. Para a Commvault, o cumprimento dos SLAs de negócios é de máxima prioridade e um parâmetro inegociável.

Por meio de nossa Plataforma de Serviços de Dados Inteligentes, os clientes contam com uma ampla gama de opções para dar suporte às suas cargas de trabalho e garantir flexibilidade de implantação. Os clientes da Commvault desfrutam de uma experiência integrada de proteção e gerenciamento de dados em ambientes locais, na nuvem e em plataformas SaaS.

  • O Commvault HyperScale X é a solução de infraestrutura hiperconvergente (HCI) da Commvault que utiliza o Commvault Distributed Storage. Os clientes se beneficiam de padrões uniformemente elevados de segurança, segmentação e facilidade de implantação. O HyperScale X também oferece aos clientes opções de integração perfeita com a nuvem.
  • O Metallic Cloud Storage Services (MCSS) é uma oferta emblemática da Commvault/Metallic desenvolvida com base nos serviços do Azure. O Metallic Hub oferece flexibilidade de SaaS para o Microsoft 365 e o Salesforce.com, além de várias outras cargas de trabalho centradas na nuvem. Da mesma forma, os serviços de armazenamento em nuvem da Metallic complementam os casos de uso híbridos de clientes corporativos que buscam a tão necessária segmentação lógica e isolamento físico dos dados em uma cópia secundária ou terciária. O armazenamento MCSS oferece aos clientes tranquilidade e a garantia de que, com a abstração do acesso e camadas adicionais de segurança, além da criptografia de dados em repouso e em trânsito, seus dados são imutáveis.

Como as cópias de backup estão se tornando a “apólice de seguro” para que as empresas possam se recuperar, a imutabilidade dos dados é fundamental.

Os clientes têm à disposição uma gama de recursos integrados ao software da Commvault que complementam os mecanismos de detecção de anomalias e notificação, tornando-o uma solução de proteção de dados segura e preparada para o ambiente cibernético. Conforme descrito pela Estrutura de Cibersegurança do NIST, as empresas estão se alinhando rapidamente à estratégia de “Defesa em Profundidade”. Quando aplicada aos ambientes de proteção e gerenciamento de dados, essa mesma estrutura ajuda a atingir os níveis desejados de imutabilidade e segurança sem comprometer a Recovery, o desempenho e o custo.

Melhores práticas para segurança e imutabilidade dos dados de backup

A imutabilidade é definida como a capacidade de quaisquer dados serem mantidos em um estado não fungível por um período específico de tempo. A imutabilidade dos dados pode ser alcançada por meio de vários métodos que atuam em conjunto.

Aqui estão as principais práticas recomendadas pela Commvault para garantir a segurança e a imutabilidade dos dados de backup:

1. Reforçar os controles de acesso baseados em funções (RBAC) para garantir que apenas recursos dentro da organização tenham acesso aos repositórios de backup. Em conjunto com a autenticação multifatorial (MFA) e a autenticação por várias pessoas, isso garante proteção contra administradores mal-intencionados ou credenciais de administrador comprometidas. Responder a perguntas básicas como “Quem tem acesso a quê e por quê?” ajuda a orientar os princípios do Controle de Acesso Baseado em Função (RBAC). Isso está alinhado com as diretrizes de acesso com privilégios mínimos.

2. Proteja-se contra “administradores mal-intencionados” ou “credenciais de administrador comprometidas” que possam causar danos ao seu ambiente Commvault, ativando o Commvault Retention Lock nas políticas (anteriormente conhecido como WORM Copy). Uma vez ativada em uma política, essa configuração de bloqueio no nível do software ajuda a proteger contra exclusões ou alterações acidentais ou intencionais na retenção da política, tarefas excluídas ou bibliotecas desmontadas/removidas, por qualquer pessoa, incluindo administradores.

3. A criptografia é uma configuração padrão do Commvault. Os dados em repouso e em trânsito são criptografados, o que garante que os dados de backup, mesmo que sejam exfiltrados, se tornem inúteis para agentes mal-intencionados sem as chaves de descriptografia. Além disso, como os dados gravados pelo Commvault são organizados em blocos desduplicados, esses blocos de dados não têm utilidade alguma para agentes mal-intencionados no caso de ameaças de ransomware de dupla extorsão.

A integração e o suporte da Commvault a servidores de gerenciamento de chaves de terceiros oferecem uma camada adicional de segurança.

4. O Ransomware Lock da Commvault protege os caminhos de montagem do Data Mover local, sempre que for o caso. Isso garante que os dados possam ser gravados no armazenamento em disco de destino apenas pela Commvault e por processos aprovados pela Commvault, tornando assim o caminho de montagem inacessível para leitura, gravação e atualização por qualquer processo que não seja da Commvault, o que o torna imutável.

5. Com o Commvault HyperScale X, os clientes obtêm uma proteção de dados mais rigorosa no nível do sistema operacional, que impede que usuários e/ou ataques de ransomware contornem outras camadas de segurança por meio de controles de acesso. Nos bastidores, o HyperScale X utiliza o SELinux para aprimorar a imutabilidade, fornecendo políticas de acesso que restringem modificações em arquivos ou atividades no nível do disco, como a reformatação de unidades. Mais importante ainda, o HyperScale X, equipado com o sistema de arquivos escalável integrado da Commvault, oferece imutabilidade adicional na camada de armazenamento. Isso garante que os dados nos repositórios de backup não possam ser modificados ou criptografados no nível do sistema de arquivos. Esse recurso está habilitado por padrão.

6. O acesso aos serviços de armazenamento em nuvem é autenticado imediatamente antes do acionamento das tarefas de backup. Isso também está em estreita consonância com a arquitetura Zero Trust, que exige que todos os canais de comunicação sejam “desafiados” e, em seguida, “verificados”, eliminando assim a noção de persistência.

7. A Commvault também permite o uso do bloqueio de retenção baseado em tempo (bloqueio imutável WORM) no armazenamento de objetos na nuvem e no armazenamento de objetos local que ofereçam suporte a esse recurso. As cópias de backup armazenadas na nuvem, onde é aplicado um bloqueio de retenção baseado em tempo, não podem ser excluídas ou atualizadas por nenhum processo ou pessoa, incluindo provedores de IaaS na nuvem, até que o período de retenção seja cumprido.

8. As topologias de rede recomendadas pela Commvault enfatizam a arquitetura “Pull” em vez da “Push”, aderindo, assim, aos princípios da arquitetura Zero Trust. A arquitetura “Push” depende da persistência da conexão e apresenta o risco de infiltração de malware por meio dessa conexão sempre ativa; no entanto, na arquitetura “Pull”, a conexão com os clientes é periódica, o que exige uma solicitação de acesso, a autenticação desse acesso e, por fim, resulta na “extração” de dados e eventos.

9. Nos Serviços de Armazenamento em Nuvem da Metallic (MCSS), a assinatura de armazenamento da Metallic é abstraída dos clientes, uma vez que eles têm visibilidade apenas de sua conta de armazenamento na Metallic e não da assinatura da Metallic. Essa camada de abstração, quando utilizada em conjunto com o Commvault Retention Lock, fornece uma cópia segura e imutável dos dados no MCSS.

Principais considerações arquitetônicas sobre imutabilidade

Uma das perguntas mais frequentes é: como podemos projetar a arquitetura mais adequada para um determinado ambiente, considerando todos esses recursos? Quais são as principais considerações arquitetônicas ao projetar um ambiente híbrido, buscando equilibrar os parâmetros de segurança, custo e desempenho?

Inclua esses elementos em sua arquitetura de imutabilidade

  1. Bloqueie o acesso para isolar o repositório de cópias contra ransomware
  2. Imutabilidade com bloqueios de ciclo de vida para reduzir riscos, equilibrando-se com o impacto no consumo
  3. Rede de isolamento por entrelaçamento de ar e controles
  4. Governança de configuração para proteção contra alterações intencionais ou acidentais
  5. Desempenho simultâneo da Recovery — reduzir a latência, levando em consideração a velocidade e o impacto nos custos
  6. Aplicação automática de patches para manter a infraestrutura atualizada, simplificando o gerenciamento e a manutenção da infraestrutura de proteção de dados
  7. Cópia 3-2-1 em cofre externo

A imagem abaixo ilustra esses pontos principais, que podem servir como um guia rápido e prático.

Para saber mais sobre a imutabilidade da Commvault, leia o artigo sobre a arquitetura de infraestrutura imutável da Commvault.

Mais publicações relacionadas


Thumbnail_Blog-Clumio-Fedramp-2026

Clumio avança na resiliência cibernética nativa da nuvem com marco do FedRAMP®

Leia mais sobre “Clumio avança na resiliência cibernética nativa da nuvem com marco do FedRAMP®”
Thumbnail_Blog_Ready-or-Not-Ep5-Data

Dados: Quando o excesso se torna uma falta constante

Leia mais sobre Dados: quando o excesso se torna uma carência
Thumbnail_Blog_Ransomware-Trends-2025-1

Por que o risco cibernético moderno exige resiliência cibernética de ponta a ponta

Leia mais sobre Por que os riscos cibernéticos modernos exigem resiliência cibernética de A a Z