CyberGlossary

Forense e resposta

DFIR (Forense digital e resposta a incidentes)

Também conhecido como: Forense digital e resposta a incidentes

Definição

Disciplina combinada que une investigação forense digital e resposta a incidentes para detetar, conter, erradicar e aprender com incidentes cibernéticos.

As equipas de DFIR atuam durante e após incidentes de segurança para compreender o sucedido, dimensionar o impacto, expulsar o adversário e produzir conclusões com valor probatório. Os fluxos seguem o NIST SP 800-61 para gestão de incidentes e o NIST SP 800-86 / ISO/IEC 27037 para tratamento de evidências, combinando resposta em tempo real (consultas EDR, triagens com KAPE ou Velociraptor) com aquisição forense completa quando necessário. Os analistas cruzam telemetria de endpoint, memória, rede e nuvem para reconstruir TTPs mapeadas no MITRE ATT&CK. Os entregáveis incluem indicadores de comprometimento, causa raiz, orientações de remediação e lições aprendidas que reforçam deteção e prevenção.

Exemplos

  • Ativação de retainer DFIR após detonação de ransomware: triagem com Velociraptor, imagens dos hosts críticos e plano de contenção.
  • Reconstrução de uma intrusão APT a partir de telemetria de endpoint e logs de nuvem para identificar acesso inicial e movimento lateral.

Termos relacionados