Conceito e mecanismo
Resposta a incidentes combina decisões técnicas, impacto e coordenação. Uma conta comprometida partilhada com um batch crítico exige contenção proporcional e consideração de dependências, sem deixar abuso ativo à espera de um relatório final. Define autoridade, comunicação, preservação de evidência e condições para recuperar. Reconstruir um host com imagem limpa não invalida automaticamente tokens ou credenciais guardados noutros serviços. Distingue contenção, erradicação e recuperação funcional; cada estado precisa de evidência própria. Quando a causa permanece incerta, separa factos, hipóteses e verificações pendentes. A última alteração observada pode ser uma pista, mas não deve ser convertida em causa confirmada por conveniência.
Aplicação guiada
Num handover fictício, APS recebe o runbook mas falha o restauro por não ter autorização sobre a chave. Resolve acessos e escalada, repete o ensaio com a equipa de suporte e regista critérios e resultados. Se for necessária transição faseada, torna explícitos suporte de projeto, prazo e risco aprovado. A obsolescência segue lógica semelhante: medidas temporárias podem reduzir exposição, mas não substituem plano de atualização ou retirada com dono. No decommission, o fim da fatura não prova revogação de contas, remoção de DNS ou tratamento dos dados. Reconcilia inventário, dependências, retenção e responsabilidades antes de encerrar. O objetivo é permitir que RUN mantenha o serviço ou confirme a sua retirada com evidência, sem depender de contactos informais.
Runbook entregue + restauro bloqueado por acessos = handover ainda com lacuna operacional.
Armadilhas comuns
Imagem limpa como tokens revogados; hipótese como causa; receção como autonomia; fim de fatura como decommission completo.
Tópicos relacionados: Governance, risco e exceções · Fornecedores, dados e ameaças · Resiliência e dependências de recuperação
Fecha com estado demonstrado, responsáveis e tratamento do que ainda falta.
Referência: Incident response within cybersecurity risk management · CAS-005 / SecurityX V5; objectives 3.0; launched 2024-12-17