← CISM: gerir segurança, risco e incidentes
08 / 11 · 30 MIN

Conter, recuperar e aprender

Coordena evidência, comunicação e critérios de regresso ao serviço.

Conceito e mecanismo

Durante resposta, contenção reduz dano e exposição; não demonstra por si erradicação ou recuperação. Um host isolado pode deixar uma credencial válida noutros sistemas. Avalia alcance sem concluir que todos foram comprometidos. Quando já não há dano em curso e o host está isolado, preserva evidência relevante de forma autorizada antes de uma reinstalação que a destruiria. Documenta tratamento e acesso. Para correlacionar logs com relógios diferentes, mantém originais e regista o desvio usado na linha temporal. Corrigir timestamps originais para ficarem iguais remove rastreabilidade. Estas atividades podem decorrer em paralelo com outras medidas segundo o plano e o impacto.

Aplicação guiada

Comunica impacto conhecido, ações, incertezas e próxima atualização. Envolve jurídico e privacidade cedo quando possam existir obrigações de notificação; não inventes prazos universais nem esperes automaticamente pelo encerramento técnico. A recuperação requer serviço e dados validados contra critérios acordados. Um login funcional sem reconciliação não prova integridade nem conclusão do RTO de negócio. No pós-incidente, procura causas e condições que permitiram o evento. Se faltava dono da renovação de certificados, renovar um certificado restaura serviço, mas inventário, alertas, procedimento e responsabilização tratam a falha de processo. Acompanha ações até existir evidência de fecho e testa o comportamento que anteriormente falhou.

NA PRÁTICA

Aos 35 minutos de um RTO de 45, o login funciona mas falta aceitação: reporta progresso, sem declarar cumprimento nem falha antecipadamente.

Armadilhas comuns

Contenção como encerramento; hipótese como causa; backup verde como recuperação; ação atribuída como concluída.

Tópicos relacionados: Governance, estratégia e autoridade · Políticas, investimento e reporte

Leva esta ideia contigo

Encerra com critérios demonstrados, evidência preservada e melhoria acompanhada.

Criar conta

Referência: Incident Response Recommendations and Considerations · CISM current outline before November 3, 2026

CISM® é uma marca registada de ISACA. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por ISACA. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.