← CySA+: análise e resposta em produção
05 / 6 · 50 MIN

Conter, preservar e recuperar

Coordena resposta e evidência com critérios de regresso ao serviço.

Conceito e mecanismo

A resposta começa com preparação, responsabilidades e critérios de decisão. O NIST SP 800-61 Rev.3 integra estas atividades no CSF 2.0 e trata aprendizagem como contínua; a sequência didática de análise, contenção, erradicação e recuperação não obriga a um processo linear sem retornos. Contenção limita expansão e dano, enquanto erradicação trata persistência e vias de entrada. Recuperação precisa de confirmar confiança e função de negócio. Uma imagem com integridade verificada não invalida uma credencial comprometida nem prova reconciliação correta. O âmbito pode crescer à medida que aparecem novos factos, exigindo revisão de decisões e comunicação clara sobre o que permanece desconhecido.

Aplicação guiada

Num cenário fictício com exfiltração ativa, um playbook autoriza isolamento delimitado e existem outras instâncias para manter capacidade. Aplica contenção e confirma o resultado, documentando horários e coordenando recolha. Não aguardes uma imagem forense completa enquanto continua dano que podes conter dentro da autorização. Noutro contexto, já isolado e estável, a equipa pode recolher memória volátil antes de reiniciar. O critério depende do risco e do plano, não de uma regra absoluta. Preserva origem, ações, responsáveis e transferências: um hash suporta integridade, mas não substitui cadeia de custódia. Antes da abertura, remedia identidades e causas, valida backups, ensaia funções críticas e monitoriza o sistema restaurado. No pós-incidente, converte lacunas em ações com dono, prazo e prova de conclusão.

NA PRÁTICA

Host isolado com persistência no disco: contenção aplicada, erradicação ainda pendente.

Armadilhas comuns

Isolamento como erradicação; hash como custódia; backup recente como limpo; login como recuperação completa; causa presumida como facto.

Tópicos relacionados: Telemetria, identidade e hunting · IA e automação nas operações de segurança · Avaliar vulnerabilidades e cobertura

Leva esta ideia contigo

Liga cada fase a evidência e critérios operacionais.

Criar conta

Referência: Incident response within cybersecurity risk management · CS0-004 / CySA+ V4, launched 2026-06-23

CompTIA® e CySA+ são marcas comerciais ou marcas registadas de CompTIA, Inc. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por CompTIA. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.