Recursos · 21

Triagem de incidentes cibernéticos e preservação de evidências iniciais.

Transformar um sinal confuso em um cronograma, hipóteses, decisões e escalonamento proporcional.

Atualizado · 3 min

Bastidores de servidores num centro de dados Ilustração · cena fictícia

O que este guia ajuda a alcançar

  • Receber um sinal útil
  • Preservar o contexto
  • Avaliar o impacto
  • Organizar as decisões

Verificação rápida

  • Quem viu o quê, onde e quando?
  • Quais fontes ou vestígios podem desaparecer?
  • Quais serviços, contas e dados podem ser afetados?
  • Quem autoriza medidas imediatas?
  • Quando a avaliação será revisada?

Método passo a passo

  1. 1

    Abrir um registro de caso

    Registrar o sinal inicial, horário, observador, sistemas afetados e canal de comunicação. Designar um responsável pelo caso e um substituto.

    Entregável: registro de incidente com data e hora.

  2. 2

    Separar fato de hipótese

    Listar observações verificáveis, fontes e nível de confiança. Apresentar possíveis cenários sem assumir origem ou escopo.

    Entregável: cronologia factual e hipóteses testáveis.

  3. 3

    Preservar material volátil

    Identificar registros, alertas, mensagens e estados do sistema úteis; manter cópias de acordo com os procedimentos internos e o controle de acesso. Evitar alterações que destruam os rastros.

    Entregável: inventário inicial de evidências e registro de tratamento.

  4. 4

    Avaliar o escopo e o impacto

    Mapear ativos, contas, dados e fluxos de negócios potencialmente afetados. Registrar o que foi confirmado, descartado ou desconhecido e o custo da espera.

    Entregável: mapa de escopo e nível de impacto provisório.

  5. 5

    Decidir e escalar

    Escolher medidas de proteção proporcionais, especialistas e partes interessadas a serem informadas de acordo com os requisitos aplicáveis. Registrar o responsável pela decisão e a justificativa.

    Entregável: registro de decisões e plano de comunicação.

  6. 6

    Reavaliar e aprender

    Definir a próxima atualização da situação, adicionar novas evidências e conectar as causas e lacunas ao trabalho corretivo após o encerramento.

    Entregável: atualizações datadas e lições aprendidas.

Indicadores de gestão

IndicadorO que medePrimeira ação
Tempo para triagemTempo desde o sinal até o primeiro escopo documentadoEsclarecer a escalação
Rastreamento de decisõesDecisões com hora, responsável e justificativaCompletar o registro
Cobertura de evidênciasFontes críticas identificadas e preservadasCorrigir lacunas na coleta de dados
ReavaliaçãoHipóteses revisitadas em pontos de verificação acordadosAtualizar o escopo

Erros comuns

  • Apagar rastros por meio de ação prematura
  • Anunciar uma causa antes da validação
  • Manter cronogramas contraditórios
  • Não datar uma decisão ou não revisitar uma suposição

Perguntas frequentes

Todo alerta é um incidente?

Não. A triagem determina se as observações justificam uma resposta formal e pode mudar conforme as evidências se desenvolvem.

A proteção deve esperar até que tudo seja conhecido?

Não. Medidas proporcionais podem limitar os danos enquanto a investigação continua, desde que seus efeitos sobre as evidências e o serviço sejam registrados.

O que pode ser comunicado inicialmente?

Fatos confirmados, efeitos conhecidos, ações atuais e a próxima atualização. A causa e o escopo permanecem provisórios até serem estabelecidos.

Referências oficiais

As referências apoiam o método. Adapte as verificações ao seu contexto; elas não são uma certificação. Os títulos das referências originais e os documentos de origem podem estar em outro idioma.