top of page

Custo de um ciberataque: 194 dias para detectar e mais de US$ 4,88 milhões por violação

há 2 horas
6 min de leitura

Por Marketing


O custo de um ciberataque para uma empresa chegou, em média, a US$ 4,88 milhões por violação de dados, segundo a edição 2024 do relatório Cost of a Data Breach, da IBM com o Ponemon Institute. O mesmo estudo mostra que as empresas levaram, em média, 194 dias para identificar a invasão e mais 64 dias para contê-la. Na edição 2026, a média global subiu para US$ 4,99 milhões por violação, alta de 12% sobre a edição anterior.

Entre a invasão e a contenção passam, em média, 258 dias. Nos 194 dias anteriores à detecção, o atacante pode coletar credenciais, copiar dados e preparar o ransomware sem gerar alerta. Em empresas do agronegócio, da indústria e do varejo, cada dia desse intervalo amplia a base de dados exposta, o número de sistemas a reconstruir e o risco de parada do ERP durante a safra ou a temporada de vendas.

Este artigo reúne os dados de custo, tempo de detecção, tempo de resposta e pontos de entrada publicados pela IBM, pela Verizon e pela Mandiant. Na sequência, apresenta as decisões técnicas que encurtam o ciclo e o efeito de cada uma sobre o custo do incidente.



Custo de um ciberataque para empresas


Os US$ 4,88 milhões de 2024 representaram alta de quase 10% sobre os US$ 4,45 milhões da edição anterior, o maior salto anual desde a pandemia. O valor cobre detecção, escalonamento, notificação, resposta e perda de negócios.

Setores com grande volume de dados sensíveis e operação 24 horas ficam acima da média. Na saúde, o custo passou de US$ 9 milhões por incidente em 2024. Serviços financeiros e tecnologia também superaram o patamar global.

No Brasil, a conta inclui as sanções da Lei Geral de Proteção de Dados (LGPD, Lei 13.709/2018, art. 52). A multa chega a 2% do faturamento da empresa no Brasil no último exercício, excluídos os tributos, com limite de R$ 50 milhões por infração. Depois vêm a perda de contratos, o desgaste com clientes e as paradas que atingem faturamento e cadeia de fornecimento.

No agronegócio, na indústria e no varejo, o impacto se concentra na operação. Uma parada de ERP durante a colheita trava faturamento, expedição e pagamento de fornecedores no mesmo dia. Em uma linha de produção, o incidente vira atraso de entrega e multa contratual. O ataque deixa de ser um problema de TI e passa a ser um problema de receita.


Tempo de detecção de um ataque cibernético: MTTD e dwell time


O MTTD (Mean Time to Detect, ou tempo médio até a detecção) mede o intervalo entre o início do ataque e o momento em que a empresa percebe a invasão. Na edição 2024 da IBM, esse intervalo foi de 194 dias em média. A contenção levou mais 64 dias, e o ciclo completo somou 258 dias.

O relatório M-Trends 2024, da Mandiant, mede o dwell time, o tempo de permanência do invasor na rede até a detecção. A mediana global caiu de 16 para 10 dias. Esses Dez dias bastam para movimentação lateral, exfiltração de dados e preparação de um ransomware.

A distância entre 194 e 10 dias tem duas origens. A IBM calcula a média, que os casos de detecção muito tardia puxam para cima. A Mandiant calcula a mediana e analisa incidentes atendidos por equipes de resposta, em empresas que em boa parte já têm monitoramento estruturado. A base da IBM inclui organizações que dependem de ferramentas isoladas e de análise manual. É nesse grupo que o atacante permanece meses sem ser notado.


Tempo de resposta a incidentes e MTTR


O MTTR (Mean Time to Respond, ou tempo médio de resposta) mede o intervalo entre a detecção e a contenção do incidente. A recuperação da operação vem depois e, em incidentes graves, leva semanas ou meses.

Após um ransomware, a empresa reconstrói servidores, restaura backups e conduz uma investigação forense para confirmar que o invasor saiu do ambiente. Até o fim desse processo, parte da operação roda em contingência, com pedidos processados manualmente e prazos de entrega revistos.

A correção de vulnerabilidades acompanha o mesmo ritmo lento. Segundo o Verizon Data Breach Investigations Report (DBIR) 2024, as organizações analisadas levam cerca de 55 dias para corrigir metade das falhas já exploradas ativamente do catálogo KEV (Known Exploited Vulnerabilities), mantido pela agência americana CISA. As varreduras em massa por essas falhas começam, em mediana, 5 dias após a divulgação. Durante quase dois meses, o sistema fica exposto a uma falha que os grupos criminosos já sabem explorar.


Pontos de entrada mais explorados em ataques a empresas


O elemento humano aparece em 68% das violações analisadas pelo DBIR 2024, e o ransomware, somado à extorsão, em 32%. A tabela agrupa dez pontos de entrada e fragilidades exploradas com frequência, sem ordem de frequência, com o efeito de cada um para o negócio.


Ponto de entrada ou fragilidade

Como o atacante explora

Efeito para o negócio

Engenharia social

Phishing e pretexting levam colaboradores a entregar acesso ou executar arquivos

Acesso inicial sem explorar falha técnica

E-mail corporativo (BEC, Business Email Compromise)

Mensagens falsas de fornecedores ou executivos pedem pagamentos e dados

Perda financeira direta com transferências fraudulentas

Credenciais sem MFA (autenticação multifator)

Infostealers e vazamentos entregam login e senha válidos

Invasão com acesso legítimo, que demora a gerar alerta

Vulnerabilidades sem patch

CVEs (Common Vulnerabilities and Exposures) exploradas poucos dias após a divulgação

Entrada por sistemas expostos à internet

Nuvem mal configurada

Armazenamento exposto, permissões excessivas e APIs sem proteção

Vazamento de dados sem invasão

Contas privilegiadas

Contas de administrador e de serviço permitem movimentação lateral

Controle de servidores, backups e ERP

Ransomware

Criptografia dos dados combinada com ameaça de vazamento

Paralisação da operação e pedido de resgate

Cadeia de suprimentos

Ataque a fornecedores de software e parceiros com menos proteção

Comprometimento herdado de terceiros

Backups inadequados

Cópias sem teste ou ao alcance do invasor

Recuperação inviável após ransomware

Shadow IT

Dispositivos e serviços fora do controle da equipe de segurança

Ativos sem monitoramento nem atualização

O DBIR 2024 reforça o peso do e-mail e da engenharia social. Como dado complementar, segundo o Trend 2025 Cyber Risk Report, a segurança de e-mail e colaboração da Trend Vision One bloqueou 57 milhões de ameaças de alto risco em 2024. Na frente de vulnerabilidades, a Zero Day Initiative (ZDI), mantida pela Trend Micro, é um dos maiores programas independentes de recompensa por vulnerabilidades (bug bounty) do mundo. Segundo a Trend Micro, os clientes recebem proteção virtual entre 90 e 120 dias antes do patch oficial do fabricante, o que encurta o período em que uma falha conhecida fica sem defesa. 


Por que a detecção de ciberataques demora


Cinco causas se repetem na maioria dos ambientes corporativos. A Trend Micro descreve o mesmo quadro em seu material sobre operações de segurança, com equipes de SOC (Security Operations Center, centro de operações de segurança) pequenas, orçamento limitado e ferramentas que não trocam informação.



Como reduzir o tempo de detecção e resposta com XDR


As empresas que encurtam o ciclo de 258 dias trabalham em seis camadas, cada uma ligada a um indicador do custo do incidente.



A Trend Micro divulga os resultados abaixo para clientes que adotaram o XDR da Trend Vision One.


Indicador

Resultado XDR

Velocidade de detecção e resposta

70% mais rápida

Dwell time

65% menor

Probabilidade de detectar um ataque

2,2 vezes maior

Eventos de ameaça

55% a menos

Ataques repetidos

60% a menos

Threat hunting e investigação

54% mais rápidos

Sobrecarga de alertas

99% menor

Gastos com segurança

79% menores


A redução de 99% na sobrecarga de alertas atua sobre a segunda causa da demora. A equipe passa a analisar incidentes já correlacionados, com contexto e prioridade, e o tempo antes gasto em triagem vai para a contenção.


Decisões de projeto que definem o tempo de resposta


Em projetos de cibersegurança para agronegócio, indústria e varejo, quatro decisões determinam quanto o MTTD e o MTTR caem depois da implantação.



Segurança medida em dias de exposição


Os dados da IBM, da Verizon e da Mandiant apontam para a mesma variável. O custo de um ciberataque cresce com o tempo que o atacante passa dentro da rede. Cada dia retirado dos 194 de identificação e dos 64 de contenção reduz o volume de dados expostos, o número de sistemas a reconstruir e o impacto do incidente, inclusive o risco de sanção pela LGPD.


A by Seven conduz projetos de cibersegurança com Trend Micro para médias e grandes empresas do agronegócio, da indústria e do varejo. O projeto parte do mapeamento dos pontos de entrada do ambiente e segue com a implantação da Trend Vision One, a integração com a operação existente e o monitoramento gerenciado 24 horas.


O diagnóstico de exposição da by Seven identifica os pontos de entrada do seu ambiente e mede o tempo que a sua operação leva hoje para detectar e conter um incidente. Solicite o diagnóstico com a equipe de especialistas.



Comentários


bottom of page