Conceito e mecanismo
Recursos efémeros reduzem duração de certos estados e podem eliminar material útil à investigação. Um pod prestes a ser substituído exige coordenação entre contenção, recolha autorizada e ciclo de vida. Não deixes abuso ativo indefinidamente apenas para recolher tudo, mas também não assumas que o novo pod terá os mesmos dados locais. O plano deve indicar fontes, permissões, armazenamento e responsáveis antes do incidente. Distingue tipos de evidência: um snapshot EBS representa dados escritos no volume no momento do pedido; não é captura de toda a memória nem inclui necessariamente buffers ainda não escritos pela aplicação ou sistema operativo.
Aplicação guiada
Num exercício fictício, o relatório chama memory dump a um snapshot de disco. Corrige a descrição e identifica estado volátil não recolhido. Usa outras fontes para investigar hipóteses, sem fabricar eventos para preencher lacunas. O hash de uma exportação apoia comparação de integridade, mas não regista sozinho quem recolheu, transferiu ou acedeu ao ficheiro. Mantém essa rastreabilidade separadamente. Na manutenção, distribui uma nova imagem por etapas com critérios definidos de avanço ou reversão. Copiar a imagem sem erro não prova saúde da aplicação, e rollback pode depender de compatibilidade do schema e dados. Estes mesmos princípios ajudam o PM a aceitar uma mudança com evidência de operação e recuperação, em vez de apenas confirmar que a ferramenta terminou.
Snapshot de volume, memória e registo de custódia são evidências diferentes.
Armadilhas comuns
Pod novo como estado preservado; snapshot como RAM; hash como custódia; rollout sem critérios; reversão sem dados.
Tópicos relacionados: Arquitetura, responsabilidades e portabilidade · Versões, retenção e holds · Proteção, localização e classificação dos dados
Relaciona cada conclusão com o método de recolha e os limites do ensaio.
Referência: Incident response within cybersecurity risk management · CCSP examination outline effective 2026-08-01; January2026 V2 PDF