← CCSP: segurança cloud, dados e operação
07 / 8 · 45 MIN

Incidentes, evidência e mudanças em cloud

Preserva material útil e testa mudanças com limites operacionais claros.

Conceito e mecanismo

Recursos efémeros reduzem duração de certos estados e podem eliminar material útil à investigação. Um pod prestes a ser substituído exige coordenação entre contenção, recolha autorizada e ciclo de vida. Não deixes abuso ativo indefinidamente apenas para recolher tudo, mas também não assumas que o novo pod terá os mesmos dados locais. O plano deve indicar fontes, permissões, armazenamento e responsáveis antes do incidente. Distingue tipos de evidência: um snapshot EBS representa dados escritos no volume no momento do pedido; não é captura de toda a memória nem inclui necessariamente buffers ainda não escritos pela aplicação ou sistema operativo.

Aplicação guiada

Num exercício fictício, o relatório chama memory dump a um snapshot de disco. Corrige a descrição e identifica estado volátil não recolhido. Usa outras fontes para investigar hipóteses, sem fabricar eventos para preencher lacunas. O hash de uma exportação apoia comparação de integridade, mas não regista sozinho quem recolheu, transferiu ou acedeu ao ficheiro. Mantém essa rastreabilidade separadamente. Na manutenção, distribui uma nova imagem por etapas com critérios definidos de avanço ou reversão. Copiar a imagem sem erro não prova saúde da aplicação, e rollback pode depender de compatibilidade do schema e dados. Estes mesmos princípios ajudam o PM a aceitar uma mudança com evidência de operação e recuperação, em vez de apenas confirmar que a ferramenta terminou.

NA PRÁTICA

Snapshot de volume, memória e registo de custódia são evidências diferentes.

Armadilhas comuns

Pod novo como estado preservado; snapshot como RAM; hash como custódia; rollout sem critérios; reversão sem dados.

Tópicos relacionados: Arquitetura, responsabilidades e portabilidade · Versões, retenção e holds · Proteção, localização e classificação dos dados

Leva esta ideia contigo

Relaciona cada conclusão com o método de recolha e os limites do ensaio.

Criar conta

Referência: Incident response within cybersecurity risk management · CCSP examination outline effective 2026-08-01; January2026 V2 PDF

CCSP® é uma marca registada de ISC2, Inc. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por ISC2. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.