Conceito e mecanismo
A resposta começa com preparação, responsabilidades e critérios de decisão. O NIST SP 800-61 Rev.3 integra estas atividades no CSF 2.0 e trata aprendizagem como contínua; a sequência didática de análise, contenção, erradicação e recuperação não obriga a um processo linear sem retornos. Contenção limita expansão e dano, enquanto erradicação trata persistência e vias de entrada. Recuperação precisa de confirmar confiança e função de negócio. Uma imagem com integridade verificada não invalida uma credencial comprometida nem prova reconciliação correta. O âmbito pode crescer à medida que aparecem novos factos, exigindo revisão de decisões e comunicação clara sobre o que permanece desconhecido.
Aplicação guiada
Num cenário fictício com exfiltração ativa, um playbook autoriza isolamento delimitado e existem outras instâncias para manter capacidade. Aplica contenção e confirma o resultado, documentando horários e coordenando recolha. Não aguardes uma imagem forense completa enquanto continua dano que podes conter dentro da autorização. Noutro contexto, já isolado e estável, a equipa pode recolher memória volátil antes de reiniciar. O critério depende do risco e do plano, não de uma regra absoluta. Preserva origem, ações, responsáveis e transferências: um hash suporta integridade, mas não substitui cadeia de custódia. Antes da abertura, remedia identidades e causas, valida backups, ensaia funções críticas e monitoriza o sistema restaurado. No pós-incidente, converte lacunas em ações com dono, prazo e prova de conclusão.
Host isolado com persistência no disco: contenção aplicada, erradicação ainda pendente.
Armadilhas comuns
Isolamento como erradicação; hash como custódia; backup recente como limpo; login como recuperação completa; causa presumida como facto.
Tópicos relacionados: Telemetria, identidade e hunting · IA e automação nas operações de segurança · Avaliar vulnerabilidades e cobertura
Liga cada fase a evidência e critérios operacionais.
Referência: Incident response within cybersecurity risk management · CS0-004 / CySA+ V4, launched 2026-06-23