Blog

Cibersegurança: o que a semana de crise da OVHcloud deveria nos ensinar

É sempre fácil analisar um incidente de cibersegurança depois dos fatos. Uma vulnerabilidade aparece, uma empresa precisa reagir com urgência e os observadores podem em seguida explicar o que deveria ter sido previsto, corrigido ou organizado de outra forma. Essa leitura retrospectiva traz certamente ensinamentos, mas também corre o risco de mascarar uma realidade muito mais importante: mesmo uma organização extremamente competente não pode conhecer hoje todas as vulnerabilidades que serão descobertas amanhã.

A experiência vivida pela OVHcloud em julho de 2026 com a vulnerabilidade Januscape ilustra isso particularmente bem. A OVHcloud é um ator importante da nuvem europeia, cuja infraestrutura e cibersegurança constituem o cerne do negócio. Quando a vulnerabilidade CVE-2026-53359, que afetava o KVM, foi tornada pública, a empresa precisava intervir em um componente fundamental de seu ambiente de virtualização. A operação envolvia dezenas de milhares de máquinas físicas que hospedavam cerca de um milhão de máquinas virtuais e exigiu uma mobilização mundial que se estendeu por onze dias.

O interesse dessa história reside precisamente na competência da organização confrontada com o problema. Se uma empresa que dispõe de equipes especializadas, infraestruturas sofisticadas e grande experiência operacional precisa mobilizar recursos consideráveis quando uma fragilidade até então desconhecida surge em um componente essencial, os executivos deveriam tirar disso uma conclusão importante: a cibersegurança nunca está garantida. A verdadeira maturidade reside na capacidade de continuamente colocá-la à prova, reforçá-la e adaptá-la.

A Januscape, referenciada como CVE-2026-53359, afetava o subsistema de shadow paging do KVM x86 no kernel Linux. Para um executivo, o detalhe técnico importa provavelmente menos do que a função dessa tecnologia em uma infraestrutura de nuvem. O KVM permite que várias máquinas virtuais funcionem em um mesmo servidor físico mantendo seu isolamento. Essa separação constitui uma das propriedades fundamentais da virtualização: um cliente que controla sua própria máquina virtual evidentemente não deveria poder comprometer a infraestrutura física que a hospeda nem afetar os outros ambientes presentes no servidor.

A vulnerabilidade colocava potencialmente em questão essa fronteira. Para a OVHcloud, não se tratava, portanto, de corrigir alguns servidores periféricos. Uma fragilidade acabava de ser descoberta em um componente utilizado no coração de uma infraestrutura distribuída por vários data centers. Um problema profundamente técnico se tornava imediatamente um problema de negócio.

O alerta chegou à OVHcloud em 7 de julho de 2026. As equipes adaptaram a correção aos seus kernels Debian, realizaram testes em laboratório e avaliaram diferentes cenários de intervenção. Um dos testes internos confirmou a gravidade potencial do problema quando um host não corrigido travou alguns minutos após a exploração da vulnerabilidade. Era preciso então decidir como intervir em escala muito grande, levando em conta as consequências de cada uma das opções disponíveis.

Esse é provavelmente um dos ensinamentos mais úteis dessa crise. Não existia uma solução que suprimisse instantaneamente todos os riscos. Esperar aumentava a exposição à vulnerabilidade. Corrigir rapidamente introduzia riscos ligados à implantação. Migrar todas as máquinas virtuais teria constituído uma operação considerável e reiniciar os servidores produziria necessariamente consequências para certos clientes. A OVHcloud optou finalmente por uma estratégia de correção acompanhada da reinicialização dos hosts, descrita pela empresa como um “patching unilateral de impacto controlado”.

A cibersegurança se conecta aqui diretamente à governança. Uma organização escolhe continuamente os riscos que aceita, os que reduz, os que transfere e os que exigem uma intervenção imediata. Em uma situação como a vivida pela OVHcloud, os responsáveis devem considerar simultaneamente a gravidade da vulnerabilidade, sua possibilidade de exploração, a disponibilidade da correção, as consequências potenciais para os clientes, os riscos criados pela própria intervenção e a capacidade das equipes de executar a operação. Uma decisão inicialmente técnica se torna uma decisão de negócio porque afeta diretamente a continuidade, os clientes, as operações e a reputação.

A maneira como a OVHcloud organizou sua intervenção também permite compreender o que significa realmente a resiliência. A implantação começou em Sydney antes de avançar segundo uma lógica do tipo follow the sun. Limiares de parada haviam sido estabelecidos a fim de interromper uma onda quando muitos hosts se encontrassem simultaneamente fora do ar. Mecanismos permitiam limitar, tanto quanto possível, a reinicialização simultânea de vários servidores que hospedavam as instâncias de um mesmo projeto de cliente, enquanto mais de 4.300 máquinas virtuais associadas a bancos de dados gerenciados particularmente sensíveis foram migradas a quente.

A resiliência aparece aqui sob uma forma bem concreta. Ela se apoia em um conhecimento suficiente do ambiente, em ferramentas, automação, procedimentos, responsabilidades e pessoas capazes de transformar rapidamente uma situação excepcional em operação controlada. Apesar dessa preparação, certos hosts não voltaram automaticamente, máquinas virtuais encontraram dificuldades na reinicialização, três clusters sofreram corrupções de dados e algumas APIs da região de Paris permaneceram bloqueadas por cerca de duas horas.

A conclusão a tirar disso certamente não é que a OVHcloud deveria ter previsto cada um desses problemas. É precisamente que uma organização não pode prever tudo. Uma infraestrutura pode ser seriamente administrada, utilizar tecnologias reconhecidas, contar com equipes competentes e permanecer exposta a uma fragilidade ainda desconhecida. A Januscape se encontrava no KVM, uma tecnologia fundamental amplamente utilizada no ecossistema Linux e nas infraestruturas de virtualização. A descoberta de uma nova vulnerabilidade pode, portanto, modificar em poucas horas a percepção do risco associado a uma tecnologia utilizada há anos.

Essa realidade deveria modificar a pergunta que os executivos fazem às suas equipes. “Estamos seguros?” continua legítima, mas já não basta. Uma pergunta muito mais reveladora da maturidade organizacional seria: se algo que consideramos seguro hoje deixar de sê-lo amanhã de manhã, com que rapidez poderemos descobri-lo, compreender nossa exposição, decidir, intervir e prosseguir com nossas operações?

Essa pergunta nos faz passar progressivamente da cibersegurança a uma reflexão mais ampla de Hipersegurança. Os controles de cibersegurança continuam fundamentais: segmentação, gestão de vulnerabilidades, IAM, Zero Trust, monitoramento, correções, backups, restauração e proteção dos dados continuam sendo essenciais. A Hipersegurança acrescenta uma perspectiva superior ao buscar conectar esses mecanismos ao conhecimento das dependências, à resiliência, à soberania, à governança e à capacidade de adaptação da organização. O objetivo passa a ser proteger o ambiente ao mesmo tempo em que se desenvolve a capacidade de continuar a protegê-lo enquanto ele muda.

As dependências constituem, a esse respeito, um desafio considerável. As infraestruturas modernas reúnem sistemas operacionais, hipervisores, bibliotecas Open Source, APIs, plataformas de nuvem, equipamentos de rede, componentes criptográficos e serviços provenientes de numerosos fornecedores. Quando tudo funciona normalmente, grande parte dessas relações permanece praticamente invisível. Depois uma vulnerabilidade aparece em um componente situado profundamente na arquitetura e a organização deve subitamente saber onde ele é utilizado, quais versões estão implantadas, quais sistemas dele dependem, quais clientes podem ser afetados e que consequências uma modificação pode provocar.

O tempo necessário para responder a essas perguntas se torna, ele próprio, um componente do risco. Uma organização que possui um inventário confiável de seus ativos, compreende suas dependências e mantém uma arquitetura suficientemente documentada pode transformar várias horas ou vários dias de investigação em tempo disponível para agir. Essa diferença também permite compreender melhor o retorno de certos investimentos em segurança que permanecem quase invisíveis enquanto nenhuma crise ocorre.

A cibersegurança é frequentemente percebida como um centro de custos precisamente porque seu retorno se manifesta muitas vezes por aquilo que não acontece. Uma arquitetura mais bem segmentada, um gerenciamento rigoroso das identidades, um inventário preciso, procedimentos de emergência testados e uma capacidade de restauração comprovada podem funcionar durante anos sem produzir um resultado espetacular nas demonstrações financeiras. Quando ocorre um evento crítico, seu valor se torna subitamente mensurável: algumas horas ganhas para identificar os sistemas afetados, um procedimento já testado que acelera a decisão, uma segmentação que limita a exposição ou uma restauração eficiente que reduz a duração de uma interrupção podem ter um valor considerável.

O retorno de um investimento em cibersegurança e em resiliência deve, portanto, também ser avaliado segundo o tempo ganho, os incidentes evitados, seu alcance reduzido, as perdas limitadas, os clientes conservados e a capacidade de prosseguir as operações. Certas melhorias produzem até benefícios fora das situações de crise. Um melhor gerenciamento das identidades pode simplificar os acessos, uma arquitetura mais bem documentada pode facilitar as transformações, um conhecimento mais preciso dos ativos pode acelerar diferentes projetos e uma infraestrutura mais resiliente pode reduzir as interrupções comuns.

A analogia com o seguro se torna interessante quando considerada sob esse ângulo. Uma organização não investe em sua resiliência porque sabe que uma vulnerabilidade crítica será descoberta na próxima terça-feira. Ela investe porque sabe que um evento difícil continua possível e que deseja dispor dos recursos necessários enquanto ainda é plenamente capaz de se preparar. Muitas empresas gastam consideravelmente quando uma crise já está em curso: especialistas mobilizados com urgência, sistemas reconstruídos, novos equipamentos comprados, consultores contratados e projetos longamente adiados subitamente acelerados. O dinheiro é então gasto nas condições menos favoráveis, com pouco tempo para decidir e enquanto a organização já absorve as consequências do incidente.

Uma estratégia de resiliência busca deslocar uma parte desse investimento para antes da crise. Ela utiliza um período de funcionamento normal para identificar as dependências, testar os cenários, examinar os mecanismos de recuperação, revisar a segmentação e os privilégios, esclarecer as responsabilidades e determinar os lugares nos quais uma falha teria as consequências mais importantes. O objetivo não é prever a próxima vulnerabilidade, mas reduzir o número de coisas que a organização terá de descobrir na urgência quando ela surgir.

Essa lógica explica igualmente por que a expertise externa pode criar mais valor quando intervém antes de um incidente. As equipes internas conhecem profundamente seu ambiente, suas restrições, sua história e seus compromissos. Esse conhecimento é insubstituível. Ele pode, contudo, levar certas situações a se tornarem progressivamente normais: uma dependência temporária permanece em vigor, uma permissão excepcional nunca é retirada, um sistema cuja substituição estava prevista continua em produção ou um procedimento de recuperação continua a existir sem ter sido testado recentemente.

Um olhar externo traz outro distanciamento. Por que essa dependência ainda existe? O que aconteceria se esse componente se tornasse vulnerável amanhã? Quanto tempo seria necessário para substituí-lo? Que sistemas deixariam de funcionar? Quem possui a autoridade necessária para tomar uma decisão? Qual seria a primeira prioridade? Essas perguntas não colocam de forma alguma em questão a competência das equipes internas. O caso da OVHcloud demonstra precisamente que uma excelente equipe continua confrontada com a incerteza. Uma expertise complementar permite antes testar as premissas e examinar o ambiente a partir de um ângulo diferente.

Essa abordagem aproxima progressivamente a segurança de um exercício de preparação contínua. Uma organização resiliente não pode impedir a descoberta de todas as vulnerabilidades futuras. Ela pode, contudo, buscar tornar seu surgimento cada vez menos extraordinário em sua maneira de reagir. Uma vulnerabilidade crítica é anunciada, o inventário permite identificar rapidamente os sistemas envolvidos, as responsabilidades são conhecidas, existe um processo de decisão, os ambientes estão suficientemente segmentados, os mecanismos de implantação permitem intervir e as capacidades de backup e de restauração já foram comprovadas. O evento continua sério, mas a resposta se torna muito mais familiar.

Essa é provavelmente uma das ambições mais importantes da ciber-resiliência e, mais amplamente, da Hipersegurança: transformar uma parte do imprevisível em situações para as quais a organização já possui capacidades e reflexos. Ela não pretende conhecer a próxima ameaça nem garantir que nenhum comprometimento ocorrerá. Ela visa antes uma organização capaz de proteger, detectar, conter, resistir, se recuperar, aprender e se adaptar continuamente.

O relato de experiência publicado pela OVHcloud após a intervenção constitui, aliás, outra dimensão importante dessa capacidade de aprendizado. A empresa explicou suas escolhas, seus métodos, as dificuldades encontradas e certos elementos que desejava melhorar. Uma cultura madura de segurança deve poder transformar os incidentes em conhecimento. A pergunta mais útil após uma crise permanece frequentemente muito simples: o que faremos de diferente da próxima vez? Quando esse conhecimento é documentado, integrado aos procedimentos e compartilhado, o incidente deixa de ser unicamente um custo e se torna também uma fonte de melhoria.

O objetivo final nunca é, portanto, alcançar uma segurança perfeita. Uma empresa deve produzir, vender, comunicar, inovar e atender seus clientes. A segurança deve apoiar essa missão. Para os executivos, a questão se torna tanto econômica quanto tecnológica: que nível de investimento permite reduzir suficientemente os riscos preservando ao mesmo tempo a capacidade da organização de criar valor? A qualidade da estratégia também se apoia na capacidade de identificar os investimentos que reduzem vários riscos simultaneamente e aumentam a capacidade da organização de funcionar em condições difíceis.

É precisamente nessa perspectiva que a Quantum Beyond deseja atuar. Nossa abordagem de Hipersegurança se apoia nas disciplinas que já constituem os fundamentos da cibersegurança e as conecta à resiliência, à governança, à soberania digital e à capacidade de evolução da organização. Arquitetura de segurança corporativa, Zero Trust e Continuous Trust, gestão de identidades e acessos, auditoria e avaliação de segurança, ciber-resiliência e defesa digital soberana, governança dos riscos, preparação pós-quântica, mapeamento das dependências criptográficas e inteligência artificial privada e soberana permitem examinar um ambiente sob vários ângulos complementares.

Nossos especialistas trabalham ao lado das equipes existentes a fim de reforçar as capacidades já presentes, testar certas premissas e identificar os lugares nos quais um investimento adicional pode produzir o melhor retorno em redução do risco, em resiliência e em capacidade operacional. Como os orçamentos são necessariamente limitados, a maturidade não consiste em multiplicar indefinidamente as tecnologias de segurança. Ela consiste também em saber onde os recursos humanos, tecnológicos e financeiros terão mais efeito.

A experiência Januscape da OVHcloud não deveria ser interpretada como a história de uma empresa que negligenciou sua cibersegurança. Ela demonstra algo muito mais útil para os executivos: mesmo uma organização tecnológica experiente, que dispõe de profissionais especializados e cuja infraestrutura constitui o cerne do negócio, pode descobrir subitamente que um componente considerado confiável há anos contém uma vulnerabilidade suficientemente importante para exigir uma mobilização mundial.

A qualidade da organização se revela então em sua capacidade de compreender rapidamente a situação, conhecer suas dependências, tomar decisões difíceis, mobilizar suas equipes, conter as consequências, manter suas operações e aprender com a experiência. É essa capacidade que é preciso desenvolver antes de precisar dela.

Essa perspectiva explica igualmente por que fazemos evoluir na Quantum Beyond nossa reflexão da cibersegurança para a Hipersegurança quando o contexto o justifica. A cibersegurança continua sendo uma disciplina fundamental e conserva plenamente seu papel. A Hipersegurança permite inscrevê-la em uma arquitetura mais ampla na qual segurança, identidades, dependências, inteligência artificial, resiliência, governança, soberania e capacidade de adaptação funcionam em conjunto. Uma organização moderna deve proteger seu ambiente digital hoje conservando ao mesmo tempo a capacidade de continuar a protegê-lo quando suas tecnologias, seus riscos e suas dependências se transformarem.

A Quantum Beyond pode contribuir para essa preparação trabalhando ao lado das equipes internas para colocar à prova as arquiteturas, identificar certas dependências, reforçar a resiliência e determinar onde investimentos direcionados podem melhorar simultaneamente a segurança, a continuidade e o desempenho. O objetivo permanece profundamente operacional: permitir que a organização continue a funcionar, atender seus clientes e criar valor quando ocorre aquilo que ela não podia prever inteiramente.

Uma empresa não desenvolve sua resiliência porque prevê necessariamente uma crise. Ela a desenvolve porque sabe que a incerteza faz parte de seu ambiente e que quer conservar os meios de agir quando uma situação difícil se apresentar.

O melhor investimento em segurança não é, portanto, necessariamente aquele que permitirá reconstruir a empresa após uma crise. É aquele que aumenta, desde hoje, sua capacidade de atravessar essa crise, de se adaptar e de continuar avançando.