← Security+: segurança e decisões de produção
08 / 9 · 70 MIN

Incidentes: contenção, cronologia e evidência

Constrói decisões rastreáveis sem transformar observações parciais em certezas.

Decidir enquanto o âmbito ainda é incerto

Uma resposta começa frequentemente com evidência incompleta. Se um endpoint está a alterar ficheiros partilhados e existe autorização para o isolar, a equipa pode limitar o dano antes de conhecer a identidade do atacante. Aciona o coordenador, executa a medida prevista, acompanha impacto e regista as ações. Preservação de evidência e contenção precisam de ser coordenadas: recolher tudo antes de atuar pode prolongar dano, mas apagar ou reinstalar sem critério pode eliminar informação necessária. O cenário não define uma ordem universal de comandos. Pede uma decisão proporcional à ameaça, ao serviço e à autoridade disponível.

Uma medida tem um âmbito

Isolar um host trata um caminho de expansão. Não prova que uma credencial partilhada deixou de funcionar noutro servidor nem que a causa foi removida. Se os logs mostram o mesmo identificador a ser usado noutro local, compara o comportamento esperado, origem e operações antes de concluir compromisso adicional. Regista o que se sabe, o que é hipótese e o que falta observar. Uma contenção temporária deve ter responsável, limites e condição de revisão. Em trabalho de projeto, esta informação também orienta decisões de mudança, dependências e passagem de responsabilidade entre SOC, APS e dono do serviço.

Preservar antes de interpretar

Mantém os ficheiros recebidos e produz cópias de trabalho para análise. Regista fonte, recolha, responsável, tempo, transformações e transferências conforme o procedimento aplicável. Um hash calculado na receção permite comparar bytes posteriormente, mas não prova que o produtor era fiável, que o ficheiro contém todos os eventos ou que uma pessoa específica os causou. No laboratório sintético, dois ficheiros com os mesmos bytes produzem o mesmo SHA-256; alterar um byte muda o resumo observado. A demonstração verifica integridade relativa à referência e não autentica a história descrita pelo conteúdo. Cadeia de custódia formal depende do contexto e política.

Hora do evento, receção e desvio

O sufixo Z indica referência UTC, não sincronização perfeita. Guarda a hora original, a receção e o desvio medido da origem, incluindo a validade temporal dessa medição. No fixture, 10:02:30Z num relógio exatamente 120 segundos adiantado corresponde a 10:00:30Z. A correção pertence à análise e não deve apagar o valor recebido. Não apliques o desvio de um servidor aos outros. Se houver incerteza, representa intervalos: A entre 10:00:25 e 10:00:35 e B entre 10:00:28 e 10:00:32 não demonstram precedência. Procura IDs de pedido, sequência do sistema e relações independentes em vez de inventar uma ordem exata.

Silêncio e qualidade da recolha

Um painel sem alertas pode refletir ausência de eventos relevantes, falha de regras ou perda de telemetria. Se o agente perdeu ligação, a falta de dados no SIEM não prova que o host esteve inativo. Verifica fila, fontes alternativas, período afetado e chegada posterior, preservando duplicados e atrasos de forma interpretável. A recolha também deve evitar criar uma nova exposição: não registes access tokens utilizáveis para correlacionar sessões. Usa identificadores que não autentiquem e metadados suficientes, com acesso controlado. A saúde do pipeline é parte da evidência necessária para interpretar uma pesquisa sem resultados.

Exercício de coordenação em inglês

Prepara uma atualização curta para uma reunião internacional: “One host is isolated. Scope review is ongoing. Logging is unavailable for a fifteen-minute interval. The service owner is validating business impact. The next update is at 10:30 UTC.” Depois distingue cada frase entre facto, trabalho em curso e próximo compromisso. Acrescenta a decisão necessária e o responsável, sem expor logs brutos ou segredos a uma audiência alargada. Se o negócio pedir encerramento, compara os critérios acordados com a evidência disponível. Uma aceitação de risco pode ser autorizada, mas não deve ser descrita como um teste que passou quando nunca foi executado.

Resumo: confiança proporcionada à evidência

A investigação deve reduzir incerteza sem a esconder. Contenção, análise de âmbito, preservação, cronologia e comunicação são atividades relacionadas que podem avançar em paralelo. Para cada conclusão, identifica fonte, transformação, limite e próximo passo. Os exemplos desta aula são originais e fictícios; não representam procedimentos de qualquer banco. O laboratório local verifica cálculos de tempo, intervalos e hashes de dados sintéticos. Não faz aquisição forense, recolha em sistemas reais, atribuição de atacante ou validação jurídica. A prática profissional exige o procedimento autorizado e revisão pelos responsáveis adequados.

SOURCE A raw=2026-10-02T10:02:30Z clockLeadSeconds=120 uncertaintySeconds=5
ANALYSIS center=10:00:30Z interval=[10:00:25Z,10:00:35Z]
SOURCE B interval=[10:00:28Z,10:00:32Z]
CONCLUSION order-not-established
SCOPE synthetic observations; originals remain separate
NA PRÁTICA

Registo original 10:02:30Z; relógio adiantado 120 s; estimativa 10:00:30Z. Com incerteza ±5 s, o intervalo é 10:00:25–10:00:35 e pode sobrepor-se a eventos de outra origem.

Armadilhas comuns

Alterar o original; aplicar um desvio global; confundir hash com veracidade; interpretar uma falha de recolha como ausência de atividade.

Tópicos relacionados: Suporte L3 e incidentes · Identidade e segredos · Recuperação e risco

Leva esta ideia contigo

Preserva a origem e explicita a incerteza antes de usar a evidência para decidir.

Criar conta

Referência: Incident response and cybersecurity risk management · SY0-701 V7

CompTIA® e Security+ são marcas comerciais ou marcas registadas de CompTIA, Inc. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por CompTIA. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.