← SecurityX/CASP+: arquitetura e operação segura
08 / 8 · 45 MIN

Resposta, recuperação e handover

Fecha incidentes e projetos com capacidade operacional demonstrada.

Conceito e mecanismo

Resposta a incidentes combina decisões técnicas, impacto e coordenação. Uma conta comprometida partilhada com um batch crítico exige contenção proporcional e consideração de dependências, sem deixar abuso ativo à espera de um relatório final. Define autoridade, comunicação, preservação de evidência e condições para recuperar. Reconstruir um host com imagem limpa não invalida automaticamente tokens ou credenciais guardados noutros serviços. Distingue contenção, erradicação e recuperação funcional; cada estado precisa de evidência própria. Quando a causa permanece incerta, separa factos, hipóteses e verificações pendentes. A última alteração observada pode ser uma pista, mas não deve ser convertida em causa confirmada por conveniência.

Aplicação guiada

Num handover fictício, APS recebe o runbook mas falha o restauro por não ter autorização sobre a chave. Resolve acessos e escalada, repete o ensaio com a equipa de suporte e regista critérios e resultados. Se for necessária transição faseada, torna explícitos suporte de projeto, prazo e risco aprovado. A obsolescência segue lógica semelhante: medidas temporárias podem reduzir exposição, mas não substituem plano de atualização ou retirada com dono. No decommission, o fim da fatura não prova revogação de contas, remoção de DNS ou tratamento dos dados. Reconcilia inventário, dependências, retenção e responsabilidades antes de encerrar. O objetivo é permitir que RUN mantenha o serviço ou confirme a sua retirada com evidência, sem depender de contactos informais.

NA PRÁTICA

Runbook entregue + restauro bloqueado por acessos = handover ainda com lacuna operacional.

Armadilhas comuns

Imagem limpa como tokens revogados; hipótese como causa; receção como autonomia; fim de fatura como decommission completo.

Tópicos relacionados: Governance, risco e exceções · Fornecedores, dados e ameaças · Resiliência e dependências de recuperação

Leva esta ideia contigo

Fecha com estado demonstrado, responsáveis e tratamento do que ainda falta.

Criar conta

Referência: Incident response within cybersecurity risk management · CAS-005 / SecurityX V5; objectives 3.0; launched 2024-12-17

CompTIA® e CASP+ são marcas comerciais ou marcas registadas de CompTIA, Inc. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por CompTIA. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.