Conceito e mecanismo
Prevenção e EDR complementam-se. Bloquear um ficheiro conhecido não elimina a necessidade de observar comportamento e investigar atividade posterior. Nova inteligência pode reclassificar evidência anterior, pelo que um alerta retrospetivo não significa necessariamente uma chegada recente. Analisa trajetória, processo e momento em conjunto. Isolar um endpoint limita comunicações e pode conservar caminhos de gestão previstos, mas não reinstala o sistema nem elimina automaticamente a causa. A recuperação exige critérios próprios. Uma análise dinâmica sem deteção também tem limites: apenas observou o comportamento nas condições do ensaio. Correlaciona outras evidências antes de transformar esse resultado numa garantia universal de segurança.
Aplicação guiada
Num cenário fictício perto do fecho diário, o playbook autoriza contenção e existe execução alternativa ensaiada. Coordena o isolamento, preserva evidência e ativa continuidade com os responsáveis; não reinicies indiscriminadamente todos os servidores. Antes de entregar EDR a RUN, reconcilia inventário com telemetria recente: duzentos dispositivos geridos e cento e setenta ativos deixam trinta por esclarecer. Ausência de telemetria não prova compromisso, mas também não deve desaparecer do denominador. Se um batch perde desempenho, mede e ensaia uma exceção mínima justificada em vez de excluir todo o disco. Para email, distingue classificação de remediação: detetar phishing com No Action não demonstra quarentena ou ausência de acesso pelo utilizador. Regista o resultado de cada ação que o procedimento promete.
Isolamento confirmado é um passo de contenção, não um critério suficiente de encerramento.
Armadilhas comuns
Inventário como cobertura ativa; desconhecido como seguro; isolamento como erradicação; deteção como remediação.
Tópicos relacionados: Risco, identidade e segurança de IA · Cifragem, VPN e APIs · Firewall, inspeção e proteção de camada dois
Mantém evidência, cobertura e critérios de retorno ao serviço.
Referência: Secure Endpoint best practices · 350-701 SCOR v2.0, effective 2026-08-27; core component of CCNP Security