Conceito e mecanismo
Durante resposta, contenção reduz dano e exposição; não demonstra por si erradicação ou recuperação. Um host isolado pode deixar uma credencial válida noutros sistemas. Avalia alcance sem concluir que todos foram comprometidos. Quando já não há dano em curso e o host está isolado, preserva evidência relevante de forma autorizada antes de uma reinstalação que a destruiria. Documenta tratamento e acesso. Para correlacionar logs com relógios diferentes, mantém originais e regista o desvio usado na linha temporal. Corrigir timestamps originais para ficarem iguais remove rastreabilidade. Estas atividades podem decorrer em paralelo com outras medidas segundo o plano e o impacto.
Aplicação guiada
Comunica impacto conhecido, ações, incertezas e próxima atualização. Envolve jurídico e privacidade cedo quando possam existir obrigações de notificação; não inventes prazos universais nem esperes automaticamente pelo encerramento técnico. A recuperação requer serviço e dados validados contra critérios acordados. Um login funcional sem reconciliação não prova integridade nem conclusão do RTO de negócio. No pós-incidente, procura causas e condições que permitiram o evento. Se faltava dono da renovação de certificados, renovar um certificado restaura serviço, mas inventário, alertas, procedimento e responsabilização tratam a falha de processo. Acompanha ações até existir evidência de fecho e testa o comportamento que anteriormente falhou.
Aos 35 minutos de um RTO de 45, o login funciona mas falta aceitação: reporta progresso, sem declarar cumprimento nem falha antecipadamente.
Armadilhas comuns
Contenção como encerramento; hipótese como causa; backup verde como recuperação; ação atribuída como concluída.
Tópicos relacionados: Governance, estratégia e autoridade · Políticas, investimento e reporte
Encerra com critérios demonstrados, evidência preservada e melhoria acompanhada.
Referência: Incident Response Recommendations and Considerations · CISM current outline before November 3, 2026