[ cibersegurança & resiliência digital ]
Estratégias práticas para proteger a sua startup das ameaças que derrubaram empresas multimilionárias
Pedro Cabral — Especialista DFIR
// aviso
Todas as opiniões, perspetivas e recomendações expressas nesta apresentação são exclusivamente minhas e não representam as posições de qualquer empregador, organização ou entidade afiliada
// Whoami
EXPERIÊNCIA
Cerca de 10 anos em Forense Digital & Resposta a Incidentes (DFIR)
Investigou casos que vão desde campanhas de ransomware empresarial até exploração de menores, e em diversos setores e jurisdições
CERTIFICAÇÕES
Threat hunting • Análise de malware • Preservação de evidências • Contenção de incidentes
// confronto com a realidade
Dados de clientes, registos financeiros, propriedade intelectual, informação de colaboradores, sistemas de pagamento; tudo acessível pela internet
// caso real • janeiro 2024 • europa
Dois fornecedores de serviços de saúde franceses comprometidos. Dados de segurança social, datas de nascimento e informações de seguros de quase metade da população francesa expostos
Lição: Fornecedores terceiros com acesso a dados sensíveis são alvos de alto valor. Metade de um país afetada por dois fornecedores comprometidos
// caso real • junho 2024 • europa
Ransomware Qilin atingiu o fornecedor de patologia do NHS em Londres. 2.194 consultas adiadas, transfusões de sangue suspensas, operações oncológicas canceladas. Mais de 300 milhões de interações com pacientes expostas
Impacto: Um ataque a um único fornecedor paralisou hospitais inteiros. O risco de cadeia de fornecimento não é teórico — tem consequências reais, neste caso, na saúde das pessoas
// caso real • abril 2025 • europa
O grupo Scattered Spider usou engenharia social para aceder ao helpdesk de TI e implantou ransomware DragonForce na retalhista britânica com mais de 1.400 lojas. Dados de clientes roubados, operações interrompidas durante semanas
Impacto: Uma empresa centenária com recursos significativos não foi poupada. O custo vai muito além do resgate — perda de receita, reputação e confiança do cliente.
// caso real • fevereiro 2024 • eua
Ataque de ransomware ALPHV/BlackCat paralisou processamento de pagamentos nacional. Maior incidente de dados de saúde da história dos EUA, afetando 1 em cada 3 americanos. Média no setor saúde: $9.77M
O que aconteceu: Atacantes acederam via credenciais comprometidas a um portal de acesso remoto Citrix sem autenticação multifator. O ataque de ransomware propagou-se por todo o ecossistema de pagamentos de saúde
// caso real • maio 2024 • eua
Registos de clientes incluindo dados de pagamento, nomes, moradas e emails expostos e vendidos na dark web. Mais de 100 clientes Snowflake comprometidos através da plataforma cloud
Causa raiz: Credenciais roubadas por malware infostealer foram usadas para aceder contas Snowflake sem MFA. Uma falha básica de controlo de segurança levou a um incidente massivo
// caso real • outubro-novembro 2024 • eua
Hackers chineses patrocinados pelo Estado comprometeram AT&T, Verizon, T-Mobile e Lumen Technologies. Acederam a metadados de chamadas/SMS, dados de geolocalização e gravações áudio reais
Lição: Até as maiores empresas com equipas de segurança dedicadas são vulneráveis. As ameaças de estados-nação são reais e afetam todos na cadeia de fornecimento
// os números não mentem
das PMEs atacadas nos últimos 5 anos
VikingCloud, 2025
aumento de ransomware Q1 2025 vs Q1 2024
Check Point Research, 2025
dos incidentes envolvem erro humano
WEF Global Risks Report / Mimecast, 2025
custo médio de um ataque de ransomware
IBM Cost of a Data Breach, 2025
// a verdade inconveniente
As startups são alvos preferenciais: equipas reduzidas, crescimento rápido, dados valiosos e frequentemente investimento mínimo em segurança. Um único incidente pode ser o fim — 60% das pequenas empresas fecham nos 6 meses seguintes a um ciberataque.
// ato dois
As práticas fundamentais que todas as empresas digitais precisam
// fundamento #1
U.S. National Cyber Security Alliance • IBM Cost of a Data Breach, 2025
// fundamento #2
Não se pode proteger o que não se sabe que se tem. Comece com um inventário. O valor que atribui a um sistema pode ser diferente do valor que um atacante lhe vê — ataques de oportunidade exploram exatamente essa diferença
// fundamento #3
O incidente Snowflake/Ticketmaster (560M registos) aconteceu porque o MFA não estava ativado. Este é o controlo de maior impacto que pode implementar
Todas as contas de colaboradores
CLOUD
Consolas AWS, GCP, Azure
CÓDIGO
GitHub, pipelines CI/CD
Prefira chaves físicas (YubiKey) ou apps de autenticação. Evite 2FA por SMS sempre que possível
// fundamento #4
Software desatualizado é o ponto de entrada #1. Vulnerabilidades em transferência de ficheiros (MOVEit 2023, Cleo 2025) propagaram-se por centenas de organizações.
// fundamento #5
Mentalidade zero-trust: nenhum utilizador, dispositivo ou aplicação é de confiança por omissão
// fundamento #6
90% das maiores empresas de energia foram comprometidas por via de terceiros na cloud. Responsabilidade partilhada significa que a configuração é da sua responsabilidade.
RESPONSABILIDADE
RESPONSABILIDADE DO FORNECEDOR
// fundamento #7
Código inseguro é uma porta aberta. Mova a segurança para a esquerda no SDLC
// fundamento #8
Phishing, palavras-passe fracas, sistemas mal configurados, exposição acidental de dados. A tecnologia sozinha não resolve, é preciso uma cultura de segurança
Formação regular • Simulações de phishing • Canais de reporte claros • Cultura sem culpa
// ato três
É impossível parar todos os ataques. A resposta a incidentes é como se limita o dano quando um desses incidente acontece
// resposta #1
Quando um incidente acontece, o pânico é o pior inimigo. Um plano documentado é a diferença entre 4 horas de resposta e 4 semanas de caos
// resposta #2
Não se detetam anomalias sem conhecer a baseline. Tempo médio para identificar um incidente: ~200 dias
// resposta #3
A velocidade importa. Cada minuto de acesso não contido é mais dados perdidos, mais sistemas comprometidos
CURTO PRAZO
LONGO PRAZO
// resposta #4
A forma como comunica durante um incidente define a sua reputação depois dele. O silêncio é a pior estratégia
// resposta #5
O incidente foi contido. Agora garanta que nunca acontece da mesma forma
// do terreno
> após quase 10 anos de DFIR_
As empresas que sobrevivem a incidentes não são as que têm os maiores orçamentos. São as que praticaram antes que aconteça na realidade, que tinham uma lista de contactos que realmente funcionava, que sabiam onde estavam os seus backups, e que trataram a segurança como responsabilidade de todos — não apenas da equipa de TI
Cada incidente que investiguei teve pelo menos um momento em que uma prática básica, se seguida, o teria impedido
// ato quatro
Uma abordagem prática e faseada que qualquer empresa pode seguir, sem necessidade de grande orçamento
// roteiro • semana 1-2
Email, cloud, repositórios de código, painéis de administração — sem exceções
Em toda a empresa. Eliminar a reutilização de palavras-passe imediatamente
Listar cada dispositivo, aplicação, serviço cloud e repositório de dados
// roteiro • semana 3-4
Regra 3-2-1-1: 3 cópias, 2 tipos de media, 1 offsite, 1 imutável/air-gapped. Testar restauros
EDR em todos os dispositivos da empresa — detetar ameaças cedo
SPF, DKIM, DMARC — bloquear spoofing e phishing na origem
// roteiro • mês 2
Reconhecimento de phishing, engenharia social, manuseamento seguro de dados
Quem tem acesso a quê? Remover contas inativas. Aplicar privilégio mínimo
Buckets S3 públicos? Portas abertas? Credenciais padrão? Encontrar e corrigir
// roteiro • mês 3
Documentar papéis, contactos, procedimentos. Realizar um exercício tabletop
A sua segurança é tão forte quanto o fornecedor mais fraco da sua cadeia
Acompanhar taxas de patching, tempos de resposta a incidentes, conclusão de formações
// sem orçamento? sem desculpa
PALAVRAS-PASSE
Bitwarden (versão gratuita)
ENDPOINT
Microsoft Defender (integrado) / Wazuh XDR (open-source)
SEGURANÇA EMAIL
SPF/DKIM/DMARC (configuração gratuita)
SCANNING DE CÓDIGO
GitHub Dependabot / Snyk Free / Semgrep
SCANNING DE VULNERABILIDADES
Nuclei (open-source) / Prowler (cloud)
FORMAÇÃO
KnowBe4 Gratuita / recursos CISA
// escalar a segurança
FASE INICIAL
Liderança de segurança a tempo parcial. Estratégia sem o salário a tempo inteiro
CRESCIMENTO
Monitorização 24/7, resposta a incidentes e suporte de conformidade
ESCALA
Engenheiro(s) de segurança dedicados. Responsabilidade total pelo programa de segurança
// ato cinco
As ameaças estão a evoluir. As defesas também
// a faca de dois gumes
AMEAÇA
ESCUDO
// conformidade não é opcional
RGPD
Notificação de incidente em 72 horas. Multas até 4% da faturação global
NIS2
Diretiva europeia, âmbito alargado, gestão de risco obrigatória, segurança da cadeia de fornecimento
DORA
Setor financeiro, gestão de risco TIC, reporte de incidentes, testes de resiliência
Mesmo que não se apliquem hoje, os seus investidores e clientes empresariais vão perguntar sobre conformidade
// a sua checklist para segunda-feira
// vamos conversar
Nenhuma pergunta é demasiado básica. A única má pergunta é aquela que só se faz depois do incidente
// obrigado
Pedro Cabral — Especialista DFIR
OSCP • GCFA • GX-FA • GX-FE • GSE • ~10 anos de experiência em DFIR
Apresentação
Recursos & Links