Resposta a incidentes
O que é Resposta a incidentes?
Resposta a incidentesProcesso organizado para preparar, detetar, analisar, conter, erradicar e recuperar de incidentes de cibersegurança, capturando lições aprendidas.
A resposta a incidentes (IR) é o tratamento estruturado de eventos que comprometem — ou ameaçam comprometer — a confidencialidade, integridade ou disponibilidade dos ativos de informação.
Referenciais. O NIST SP 800-61 Rev. 2 definia um ciclo de vida de quatro fases: Preparação; Deteção e Análise; Contenção, Erradicação e Recuperação; e Atividade Pós-Incidente. Em abril de 2025, o NIST publicou a Rev. 3, que abandona o modelo rígido de fases e passa a mapear a atividade de IR nas seis funções do CSF 2.0 (Governar, Identificar, Proteger, Detetar, Responder, Recuperar). O modelo PICERL do SANS divide o trabalho em seis passos — Preparação, Identificação, Contenção, Erradicação, Recuperação e Lições Aprendidas — e continua popular em formação e runbooks.
Os prazos importam. A regulação fixa relógios cada vez mais rígidos: a SEC exige que empresas cotadas dos EUA divulguem incidentes materiais em quatro dias úteis, o RGPD da UE obriga a notificar a autoridade de controlo em 72 horas após tomar conhecimento de uma violação de dados pessoais, e o PCI DSS exige um plano de resposta acionável de imediato. Falhar estas janelas cria exposição legal independente do dano técnico.
Prática. Uma IR eficaz depende de playbooks testados, escalas de prevenção, árvores de comunicação fora de banda (os atacantes vigiam o correio corporativo), envolvimento precoce do jurídico e da comunicação, preservação de prova para a forense e ferramentas como SIEM, SOAR, EDR/XDR e suítes de triagem. A fase final realimenta melhorias concretas em deteção e prevenção para que a mesma intrusão não se repita.
flowchart LR A[Preparação: playbooks, ferramentas, simulacros] --> B[Deteção e Análise: triagem, âmbito] B --> C[Contenção: isolar hosts, revogar tokens] C --> D[Erradicação: remover malware, fechar o vetor] D --> E[Recuperação: restaurar e vigiar reinfeção] E --> F[Pós-incidente: lições aprendidas] F --> A
● Exemplos
- 01
Contenção de um BEC confirmado: revogação de tokens, redefinição de credenciais e notificação às partes afetadas.
- 02
Coordenação da erradicação e recuperação de um ERP infetado por ransomware entre TI, jurídico e direção.
● Perguntas frequentes
O que é Resposta a incidentes?
Processo organizado para preparar, detetar, analisar, conter, erradicar e recuperar de incidentes de cibersegurança, capturando lições aprendidas. Pertence à categoria Forense e resposta da cibersegurança.
O que significa Resposta a incidentes?
Processo organizado para preparar, detetar, analisar, conter, erradicar e recuperar de incidentes de cibersegurança, capturando lições aprendidas.
Como se defender contra Resposta a incidentes?
As defesas contra Resposta a incidentes costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.
Quais são outros nomes para Resposta a incidentes?
Nomes alternativos comuns: IR, Resposta a incidentes cibernéticos.