Conceito e mecanismo
Um plano de incidente precisa de decisões, autoridade e acessos que funcionem durante o turno real. Antes da crise, ensaia obtenção de evidência, comunicação e contenção com as pessoas responsáveis. Durante a análise, correlaciona principal, chamadas, recursos, tempos e alterações autorizadas. Severidade de um finding ajuda a priorizar, mas não identifica sozinha todos os dados afetados. Regista hipóteses e factos separadamente. Para os artefactos recolhidos, conserva proveniência, timestamps, integridade e transferências controladas. Uma linha temporal incompleta ou evidência alterada para coincidir com uma narrativa prejudica a investigação e o handover entre equipas.
Aplicação guiada
Contenção deve ser confirmada no percurso observado. Substituir um security group pode bloquear novas ligações sem interromper uma ligação já tracked. Se essa ligação continua a causar risco, avalia controlo adicional autorizado e o efeito sobre recursos partilhados. Parar uma instância pode perder processos e ligações em memória; equilibra a recolha volátil com a urgência de impedir dano, sem impor uma ordem cega a todos os incidentes. Revogar sessões antigas de uma role também não fecha o caminho para novas sessões se a identidade de origem continuar comprometida. Trata os dois aspetos. Depois da contenção, confirma erradicação, recuperação e reconciliação do serviço antes de encerrar.
A ligação persiste depois de associar o grupo Quarantine. O nome do controlo não substitui observação do seu efeito.
Armadilhas comuns
Isolamento nominal; paragem sem avaliar evidência; revogação temporal como bloqueio permanente; contenção como fecho.
Tópicos relacionados: Rede e acesso administrativo · WAF e proteção de aplicações GenAI
Confirma efeito, conserva evidência proporcional e fecha cada etapa com critérios.
Referência: SCS-C03 domain 2 · SCS-C03