Conceito e mecanismo
Um alerta é um sinal para avaliar, não uma prova completa do âmbito do incidente. Correlaciona fontes, identifica ativos e decide contenção segundo evidência, urgência e autoridade. Com ameaça ativa, esperar por atribuição definitiva pode prolongar o impacto. Ao mesmo tempo, apagar indiscriminadamente discos pode destruir informação necessária. O runbook deve permitir ações proporcionais e indicar quando escalar. Regista quem decidiu, o que foi observado, a ação tomada e o efeito no serviço. A revisão atual NIST SP 800-61r3 integra preparação e melhoria na gestão contínua do risco, além das atividades de resposta.
Aplicação guiada
Na cronologia, preserva logs originais e documenta fusos e desvios de relógio usados na análise. Um resumo não substitui a evidência. Antes de encerrar recuperação, trata credenciais comprometidas, valida integridade e monitoriza sinais de reincidência; HTTP 200 sozinho não comprova erradicação. Ao afinar alertas, limita exceções ao comportamento justificado e testa o que deve continuar a ser detetado. Na automatização, prefere ações reversíveis quando a confiança é limitada, com autoridade definida para efeitos destrutivos. Um playbook precisa de ensaio, limites de âmbito e critérios de sucesso para não transformar falsos positivos em indisponibilidade.
Se EDR e rede corroboram atividade maliciosa, usa a contenção autorizada e conserva evidência viável. Depois confirma que a credencial usada no ataque não permite reentrada.
Armadilhas comuns
Exigir certeza absoluta antes de agir; alterar logs originais; confundir VM nova com recuperação segura; automatizar destruição com pouca evidência.
Tópicos relacionados: Governance, risco e fornecedores · Controlos, identidade e criptografia
Uma resposta útil reduz a ameaça e mantém o raciocínio e a evidência necessários às decisões seguintes.
Referência: Incident response and cybersecurity risk management · SY0-701 V7