Qumulo LogoQumulo Logo

Blog

Da detecção à contenção em segundos: por que o Qumulo NeuralProtect, combinado com o Cisco Hypershield e o Splunk, muda o jogo contra o ransomware

O ransomware evoluiu. O phishing gerado por IA, o roubo de credenciais e a movimentação lateral mais rápida fazem com que os ataques agora atinjam dados de produção não estruturados em minutos, e não em dias. No entanto, a maioria das estratégias de proteção das empresas continua sendo fundamentalmente reativa: elas detectam um ataque depois que os arquivos já estão sendo criptografados e, em seguida, dependem de backups para recuperar os negócios. Quando o ransomware atinge o armazenamento de produção, o dano já começou.

O Qumulo NeuralProtect™ adota uma abordagem diferente. Ele integra proteção em tempo real contra ransomware e malware diretamente na camada de armazenamento, inspecionando cada arquivo no momento da gravação e bloqueando os ataques antes que os dados sejam criptografados ou corrompidos. Em combinação com o Cisco Hypershield e o Splunk, ele fecha o ciclo desde a detecção até a contenção no nível da rede em segundos — um recurso que nenhuma outra plataforma de arquivos oferece atualmente.

O problema com a forma como o armazenamento de arquivos detecta ransomware atualmente

A maioria das soluções de armazenamento de arquivos e proteção de dados se enquadra em uma dessas três categorias, e todas elas compartilham a mesma fraqueza: só agem depois que os dados de produção já estão em risco.

  • Observadores de entropia e metadados. Muitas plataformas de armazenamento detectam ransomware observando efeitos colaterais estatísticos, aumento da entropia dos dados, extensões de arquivo incomuns e IOPS anormais. Como nunca analisam o conteúdo dos arquivos, elas geralmente precisam de um período de aprendizado, enfrentam dificuldades com variantes de dia zero e podem ser contornadas por invasores que mantêm deliberadamente a entropia baixa. A detecção geralmente só ocorre depois que um número suficiente de arquivos foi alterado para ultrapassar um limite, o que significa que a criptografia já está em andamento.

  • Recuperação centrada no backup. Snapshots imutáveis e cópias isoladas são essenciais, mas funcionam como uma rede de segurança, não como uma defesa. Elas aceitam a perda e otimizam a restauração — juntamente com o tempo de inatividade, a lacuna no RPO e o trabalho forense que isso acarreta.

  • Ferramentas comportamentais externas. Um software de terceiros que monitora os padrões de acesso dos usuários a partir de fora do array pode bloquear contas assim que for detectado um comportamento suspeito. No entanto, isso implica na aquisição e gestão de uma infraestrutura adicional e, mesmo assim, o sistema só reage ao comportamento depois que as gravações maliciosas já começaram a chegar ao armazenamento.

Em todos os casos, há um intervalo — às vezes de minutos, às vezes de horas — entre a primeira gravação maliciosa e a resposta. É nesse intervalo que reside o impacto nos negócios.

NeuralProtect: inspeção profunda de arquivos no momento da gravação

O NeuralProtect elimina essa lacuna ao inspecionar o conteúdo real dos arquivos em tempo real, com granularidade de 64 KB, à medida que os dados são gravados na plataforma Qumulo. Em vez de fazer suposições com base em efeitos colaterais estatísticos, um mecanismo de detecção que combina vários modelos examina o que realmente está nos dados:

  • Um modelo determinístico que reconhece famílias conhecidas de ransomware com 100% de precisão.

  • Um modelo estatístico que detecta ransomware de dia zero com precisão superior a 95%.

  • Um modelo temporal projetado para ataques sofisticados, criados especificamente para burlar a detecção baseada em entropia.

  • Um mecanismo integrado do Bitdefender para detecção de malware.

Como a detecção é baseada no conteúdo, e não em limites, os falsos positivos ficam abaixo de 0,01%; além disso, não há modo de aprendizado, nenhum dispositivo separado a ser implantado junto a cada cluster e nenhuma pilha de software complementar a ser operada. A proteção é nativa da própria plataforma de armazenamento primária.

Da detecção ao isolamento e à recuperação — de forma automática, em segundos

A detecção por si só não é proteção. O que torna essa solução única é o que acontece nos segundos seguintes à identificação de uma ameaça. Conforme mostra o fluxo de trabalho acima, o NeuralProtect conduz uma resposta automatizada e abrangente:

  • Inspecionar. O conteúdo do arquivo é inspecionado em tempo real, em blocos de 64 KB, à medida que é gravado.

  • Detectar. O mecanismo de IA/ML identifica instantaneamente o comportamento do ransomware e a criptografia maliciosa.

  • Conter. O Qumulo bloqueia a capacidade do usuário de gravar no sistema de armazenamento e notifica o Cisco Hypershield, acionando a contenção automática.

  • Isolar. Uma nova política é aplicada aos Cisco Smart Switches, isolando o invasor de tudo — não apenas do armazenamento, mas da própria rede.

  • Alerta. Os detalhes completos das ameaças são enviados ao Splunk para geração de alertas, notificação por e-mail e resposta automatizada a incidentes.

Ao mesmo tempo, o NeuralProtect cria instantâneos defensivos para que a recuperação comece a partir de dados comprovadamente limpos. O resultado é uma contenção que leva apenas alguns segundos, tanto no armazenamento quanto na rede — enquanto as abordagens concorrentes ainda estão acumulando eventos anômalos suficientes para acionar um alarme, sem falar em tomar medidas a respeito.

Comprovado em grande escala

Isso não é mera teoria. Em bilhões de inspeções realizadas em 2025, o NeuralProtect bloqueou mais de 48.000 ameaças de ransomware e interceptou mais de 4.000 ameaças de malware, sem que nenhum resgate fosse pago pelos clientes protegidos.

Conclusão

Todas as outras soluções de gerenciamento de arquivos perguntam algo como “com que rapidez você consegue recuperar os dados?”. O NeuralProtect faz uma pergunta melhor: por que perder os dados, para começar? Ao transferir a proteção para o momento da gravação — onde reside o risco real — e integrar a detecção diretamente ao isolamento automatizado da rede e à resposta do SIEM, a Qumulo transforma a defesa contra ransomware de uma recuperação reativa em uma prevenção proativa. Detecte mais rapidamente. Reduza a lacuna de RPO. Contenha automaticamente. Recupere sem danos.

Uma plataforma. Proteção completa. Zero confiança. Sem atrasos.

Saiba mais sobre o NeuralProtect aqui.