O que é, para que serve e como criar um para a sua organização
O cenário contemporâneo de ameaças cibernéticas consolidou uma mudança profunda na estratégia de defesa das organizações: a transição definitiva da ilusão de invulnerabilidade para o princípio da presunção de violação (assume breach). A questão estratégica fundamental para líderes de tecnologia e segurança não é se a organização enfrentará uma intrusão, mas quando ela ocorrerá, qual a sua extensão e com que rapidez a equipe conseguirá detectá-la, contê-la e neutralizá-la.
Quando um incidente de alta gravidade se manifesta, o ambiente corporativo é tomado por estresse agudo, escassez de informações confiáveis e pressão intensa por respostas imediatas de clientes, acionistas, autoridades policiais e órgãos reguladores. Sem um roteiro prévio validado, a resposta degenera rapidamente em improvisação caótica, decisões técnicas precipitadas que destroem vestígios forenses e declarações públicas desastrosas que agravam os prejuízos institucionais.
O Plano de Resposta a Incidentes (PRI) é o instrumento formal de governança e operação que transforma o caos em uma sequência ordenada de ações de engenharia e gestão. Esta cartilha estabelece um roteiro prático e tecnicamente aprofundado para conceber, implementar e manter um programa de resposta de alta maturidade. O conteúdo combina a solidez conceitual do guia NIST SP 800-61 e do modelo PICERL do SANS Institute com as exigências regulatórias nacionais, incluindo os deveres de notificação previstos na Lei Geral de Proteção de Dados (LGPD) e nas resoluções da Autoridade Nacional de Proteção de Dados (ANPD).
A formulação de um plano confiável requer o apoio de metodologias consolidadas pelo mercado internacional. A adoção de frameworks padronizados estabelece uma linguagem comum entre analistas técnicos, executivos e auditores externos, além de assegurar que nenhuma etapa crítica do ciclo de vida seja negligenciada.
| Framework | Entidade mantenedora | Fases estruturais | Foco primordial e diferencial |
|---|---|---|---|
| NIST SP 800-61 Rev. 3 | National Institute of Standards and Technology | 4 fases cíclicas | Padrão de governança para órgãos governamentais e grandes corporações, integrando o ciclo contínuo de melhoria |
| SANS PICERL | SANS Institute | 6 etapas táticas | Granularidade estrita nas etapas técnicas de campo, amplamente utilizado no treinamento prático de equipes forenses |
| ISO/IEC 27035 | International Organization for Standardization | 5 fases de processo | Alinhamento normativo direto com o Sistema de Gestão de Segurança da Informação (SGSI) da norma ISO/IEC 27001 |
O framework NIST SP 800-61 organiza a resposta em um ciclo fechado composto por: Preparação; Detecção e Análise; Contenção, Erradicação e Recuperação; e Atividades Pós-Incidente. Sua premissa é a realimentação contínua: cada incidente resolvido gera dados que aprimoram a fase de preparação.
O modelo SANS PICERL, por sua vez, fragmenta a execução operacional em seis etapas lineares bem demarcadas: Preparação (Preparation), Identificação (Identification), Contenção (Containment), Erradicação (Eradication), Recuperação (Recovery) e Lições Aprendidas (Lessons Learned). Essa separação nítida entre contenção e erradicação é especialmente útil para operadores técnicos que precisam estancar o avanço do adversário antes de iniciar a limpeza de artefatos.
Organizações de alto desempenho costumam adotar a estrutura de governança e métricas contínuas do NIST SP 800-61 para a liderança executiva, combinada com os playbooks táticos do modelo SANS PICERL para a atuação direta dos analistas de segurança.
A fase de preparação é o alicerce de todo o programa de resposta e transcorre enquanto as operações normais do negócio operam regularmente. Se a equipe tentar definir ferramentas, papéis ou fluxos de aprovação durante uma invasão ativa, o tempo de resposta aumentará drasticamente e evidências vitais serão perdidas de forma irreversível.
O Grupo de Resposta a Incidentes de Segurança Cibernética (CSIRT, Computer Security Incident Response Team) é a célula encarregada de coordenar as investigações e a remediação. A estrutura de alocação varia de acordo com o porte e o setor da organização:
Time dedicado interno
Profissionais contratados exclusivamente para monitoramento e resposta a incidentes. Modelo indicado para empresas com infraestrutura crítica, instituições financeiras e operações sob alta regulação.
Time virtual ou ad hoc
Especialistas de infraestrutura, desenvolvimento e redes convocados imediatamente quando um alerta de severidade elevada é confirmado, operando sob liderança previamente definida.
Modelo híbrido com MSSP
A triagem inicial de alertas e o plantão 24/7 ficam sob responsabilidade de um Provedor de Serviços Gerenciados de Segurança (MSSP), enquanto a contenção decisiva permanece com a liderança interna.
A prontidão forense consiste na capacidade técnica da organização de coletar, preservar e analisar dados digitais de maneira ágil, garantindo sua integridade e admissibilidade jurídica em eventuais processos judiciais ou pleitos de apólices de seguro cibernético. Conforme os preceitos da norma ISO/IEC 27037, os seguintes controles são indispensáveis:
O impulso comum de desligar abruptamente o computador puxando o cabo de energia elimina toda a memória volátil (RAM). Processos maliciosos residentes em memória, conexões de rede ativas e chaves de decodificação de ransomware são perdidos definitivamente. A instrução correta é isolar o cabo de rede ou desconectar o Wi-Fi, preservando a memória para coleta forense.
A detecção é o momento em que a organização identifica que um desvio de segurança está em curso. A eficácia dessa fase depende da distinção clara entre eventos operacionais corriqueiros e incidentes de segurança legítimos.
O guia NIST SP 800-61 divide os sinais de intrusão em duas categorias distintas:
Centrais de monitoramento (SOC) recebem milhares de alertas diariamente. A triagem é o filtro rápido que descarta falsos positivos e avalia a verossimilhança do alerta. Uma vez confirmado o evento adverso, o incidente deve receber uma classificação de severidade com base em dois vetores: impacto funcional sobre o negócio e impacto sobre a confidencialidade dos dados.
Severidade Baixa
Impacto insignificante ou nulo nos serviços corporativos. Não há vazamento de dados confidenciais nem comprometimento de contas privilegiadas. Exemplo: tentativa isolada de infecção bloqueada com sucesso pelo antivírus local.
Severidade Média
Comprometimento restrito a estações secundárias sem acesso a dados sensíveis, ou perda parcial de redundância sem interrupção operacional para o cliente final. Exemplo: infecção por adware em duas estações de trabalho de apoio.
Severidade Alta
Comprometimento de servidores internos com dados estratégicos, execução de comandos não autorizados por credenciais privilegiadas ou indisponibilidade de serviços centrais. Exemplo: ransomware detectado em servidor departamental.
Severidade Crítica
Paralisação geral da operação, comprometimento de controladores de domínio (Active Directory), exfiltração em massa de dados de titulares protegidos pela LGPD ou risco iminente de colapso de infraestrutura.
Mecanismos convencionais de detecção baseados em assinaturas de arquivos conhecidos são insuficientes diante de ataques contemporâneos que utilizam técnicas de execução sem arquivo em disco (fileless) e ferramentas administrativas legítimas do próprio sistema operacional (Living off the Land, LotL). As soluções de Detecção e Resposta de Endpoint (EDR, Endpoint Detection and Response) monitoram continuamente o encadeamento de processos, chamadas de sistema e acessos a áreas nobres de memória, disparando contenções automatizadas ao identificar anomalias funcionais.
Esta fase representa o coração da resposta técnica ativa. O objetivo inicial é impedir que o ataque se alastre pela rede, seguido pela remoção meticulosa de qualquer presença do adversário e pela reconstrução segura das operações.
A escolha da técnica de contenção depende da velocidade de propagação da ameaça e do apetite de risco do negócio:
A contenção de curto prazo estanca a hemorragia operacional imediata. A contenção de longo prazo inclui a implementação de filtros intermediários, desativação temporária de funcionalidades vulneráveis e aumento da retenção de logs enquanto a erradicação definitiva é planejada.
Erradicar não significa apenas deletar o arquivo executável malicioso que o antivírus apontou. Se a brecha que permitiu a invasão (como uma vulnerabilidade não corrigida em um serviço público ou uma conta de serviço com senha fraca) não for eliminada, o adversário retornará em questão de horas.
O processo de erradicação envolve:
A recuperação envolve o retorno seguro dos sistemas ao ambiente produtivo, guiada pelas métricas de continuidade de negócios:
A restauração de servidores a partir de backups deve priorizar mídias imutáveis ou isoladas (offline/air-gapped), com verificação exaustiva de integridade antes da reconexão à rede produtiva, assegurando que o ponto de restauração selecionado não contenha artefatos dormentes do mesmo invasor.
O encerramento técnico de uma crise não marca o fim do processo. Uma organização resiliente utiliza cada incidente como uma oportunidade de aprendizado estruturado, identificando fragilidades em seus processos, carências de ferramentas e lacunas de capacitação da equipe.
Em até duas semanas após a normalização das operações, a equipe do CSIRT, os administradores de sistemas e as lideranças envolvidas devem realizar uma sessão de lições aprendidas (blameless post-mortem). O foco dessa reunião deve ser estritamente sistêmico e colaborativo, investigando os seguintes pontos:
O desempenho e a evolução do programa de resposta a incidentes ao longo dos anos devem ser quantificados através de indicadores-chave de desempenho (KPIs, Key Performance Indicators):
| Sigla | Métrica por extenso | O que ela mede e por que é vital |
|---|---|---|
| MTTD | Mean Time to Detect (Tempo Médio de Detecção) | Mede a eficiência das ferramentas de telemetria e analistas em identificar a anomalia a partir do instante da intrusão inicial. |
| MTTR | Mean Time to Respond (Tempo Médio de Resposta) | Mede a velocidade da equipe técnica em aplicar medidas de contenção para cessar a movimentação lateral e o dano ativo. |
| MTTC | Mean Time to Contain (Tempo Médio de Contenção) | Intervalo decorrido entre a confirmação do incidente e o isolamento total dos sistemas e vetores de propagação. |
| Dwell Time | Tempo de Permanência do Atacante | Período total em que o adversário permaneceu oculto na infraestrutura corporativa antes de ser descoberto pela equipe. |
Relatórios globais indicam que o tempo médio de permanência de adversários em redes invadidas costumava ser medido em meses. Organizações de alta maturidade com planos ativos de resposta reduzem esse número para poucas horas ou minutos, impedindo a exfiltração em massa de dados e o acionamento de cargas destrutivas.
Em um incidente de segurança, o dano à reputação de uma empresa decorre frequentemente da forma desastrada como ela se comunica com o público e com as autoridades, e não apenas da falha técnica original. A comunicação deve ser precisa, transparente, juridicamente blindada e rigorosamente sincronizada.
No Brasil, a Lei Geral de Proteção de Dados (Lei 13.709/2018), em seu Artigo 48, estabelece a obrigação do controlador de comunicar à autoridade nacional e aos titulares a ocorrência de incidente de segurança que possa acarretar risco ou dano relevante aos direitos dos indivíduos.
Conforme o Regulamento de Comunicação de Incidente de Segurança emitido pela Autoridade Nacional de Proteção de Dados (ANPD), os seguintes parâmetros devem ser seguidos à risca:
A tentativa de ocultar um vazamento ou a extrapolação do prazo regulatório de comunicação sem justificativa plausível agrava severamente as sanções administrativas aplicadas pela ANPD, que podem incluir multas diárias de até 2% do faturamento da empresa no Brasil, limitadas a 50 milhões de reais por infração, além da proibição do tratamento de dados.
Toda declaração externa deve ser canalizada exclusivamente através de um porta-voz oficial designado, em estreita sintonia com o setor jurídico e a liderança do CSIRT. Nenhum analista de tecnologia ou funcionário deve emitir comentários avulsos em redes sociais ou a repórteres.
Os comunicados devem pautar-se em fatos já confirmados pelas investigações técnicas. Antecipar conclusões não comprovadas ou garantir precocemente que "nenhum dado foi vazado", para ser desmentido dias depois por evidências públicas, corrói de forma irreparável a confiança de clientes e do mercado.
A velocidade humana é incapaz de acompanhar ataques totalmente orquestrados por software e scripts automatizados. A maturidade de um programa de resposta depende do equilíbrio entre a automação inteligente de tarefas repetitivas e o treinamento prático contínuo de pessoas.
Plataformas de Orquestração, Automação e Resposta de Segurança (SOAR, Security Orchestration, Automation, and Response) interligam ferramentas desconexas (firewalls, consoles de e-mail, sistemas de chamados, inteligência de ameaças e EDR) por meio de playbooks automatizados.
Um playbook é um fluxo lógico programado que executa rotinas pré-autorizadas sem depender de clique manual do analista:
Um plano de resposta a incidentes mantido apenas no papel dentro de uma gaveta é uma ficção burocrática. A validação prática das rotinas deve ocorrer por meio de exercícios de mesa (Tabletop Exercises), que consistem em simulações interativas baseadas em discussão de cenários plausíveis de crise cibernética.
Roteiro para condução de um Tabletop Exercise eficiente
A incorporação sistemática de Inteligência de Ameaças Cibernéticas (CTI, Cyber Threat Intelligence) ao ciclo de resposta transforma a equipe de uma postura puramente reativa em uma força analítica capaz de antecipar manobras do adversário com base em evidências consolidadas.
A adesão a Centros de Compartilhamento e Análise de Informações (ISACs setoriais) e a cooperação ativa com o CERT.br permitem que a organização receba notificações sobre campanhas emergentes no Brasil antes mesmo de ser visada pelos mesmos atacantes.
A migração massiva de cargas de trabalho para plataformas de nuvem pública (AWS, Microsoft Azure, Google Cloud Platform) altera profundamente as premissas tradicionais da investigação forense e da resposta técnica.
Em ambientes de nuvem, a segurança física dos data centers, a hipervisão e o cabeamento são de responsabilidade do provedor de infraestrutura (segurança DA nuvem). No entanto, a gestão de identidades, as permissões de acesso, a configuração dos serviços, as regras de firewall e os dados corporativos residem sob a responsabilidade exclusiva da organização cliente (segurança NA nuvem).
Diante de uma violação, o provedor não assumirá a investigação interna das aplicações do cliente. O CSIRT deve conhecer exatamente as fronteiras de visibilidade de cada modelo de serviço (IaaS, PaaS ou SaaS).
Quando a gravidade de um incidente ultrapassa o limiar operacional e passa a ameaçar a sobrevivência do negócio, a estrutura rotineira de comando deve ser imediatamente substituída pela ativação formal de uma sala de guerra (War Room).
Para evitar sobreposição de ordens e paralisia decisória, a liderança da sala de guerra adota princípios inspirados no Sistema de Comando de Incidentes (ICS, Incident Command System):
Comandante de Incidente
Autoridade máxima e exclusiva de decisão durante a crise. Define as prioridades, autoriza medidas de contenção drásticas e gerencia a alocação de recursos entre as equipes.
Coordenador Técnico
Lidera as equipes operacionais de forense, infraestrutura, desenvolvimento e redes, traduzindo as diretrizes do comandante em ações técnicas no terreno.
Coordenador de Comunicações
Canal único responsável por filtrar e emitir todos os comunicados internos (para funcionários e diretoria) e externos (imprensa, clientes e parceiros de negócios).
Oficial Jurídico e DPO
Avalia a legalidade das ações propostas, supervisiona a preservação de provas e gerencia os prazos compulsórios de notificação à ANPD e órgãos reguladores.
Documentador Oficial
Registra cronologicamente cada informação recebida, cada hipótese levantada, cada decisão formalizada e o horário exato de cada comando emitido na sala de guerra.
Em um incidente de severidade crítica, deve-se presumir que a rede corporativa, os servidores de correio eletrônico corporativo e os comunicadores internos (como Microsoft Teams ou Slack) estão totalmente monitorados ou comprometidos pelo atacante.
A equipe de crise deve recorrer a canais de comunicação alternativos previamente combinados:
Um Plano de Resposta a Incidentes eficaz não é um manual estático elaborado para satisfazer auditorias ou cumprir exigências burocráticas de conformidade. Trata-se de um sistema vivo de resiliência corporativa que define a capacidade de uma organização de absorver choques adversos severos e restabelecer suas operações com dignidade e precisão técnica.
As organizações que se destacam na contenção de crises cibernéticas fundamentam sua estratégia em três compromissos permanentes:
A resiliência cibernética constrói-se na disciplina diária da engenharia preventiva e na serenidade de processos bem treinados antes que o primeiro alarme de invasão soe na sala de controle.
Este apêndice reúne instrumentos práticos para orientar a tomada de decisão rápida e a auditoria de prontidão das equipes de resposta a incidentes.
| Nível de severidade | Critérios de impacto operacional e legal | Prazo de notificação interna | Alçada de decisão e resposta |
|---|---|---|---|
| Baixa (Sev 4) | Tentativas isoladas bloqueadas, sem violação de dados ou impacto em processos de negócio. | Até 24 horas (relatório diário) | Analista do SOC / Operador técnico local |
| Média (Sev 3) | Comprometimento limitado de estações secundárias sem privilégios administrativos. | Até 4 horas | Líder técnico do CSIRT / Gerente de TI |
| Alta (Sev 2) | Comprometimento de servidores internos, violação de credenciais de privilégio ou impacto em clientes. | Em até 30 minutos | CISO / Gerente Executivo de Segurança |
| Crítica (Sev 1) | Paralisação geral de sistemas vitais, ransomware ativo ou exfiltração em massa protegida pela LGPD. | Imediato (em até 15 minutos) | Comitê de Crise / CEO / CISO / DPO (Sala de Guerra) |
O checklist estruturado a seguir orienta as auditorias periódicas e a validação contínua da capacidade operacional de resposta do CSIRT.
| Domínio de Controle | Requisito Técnico de Segurança | Critério de Conformidade | Status |
|---|---|---|---|
| 1. Governança e Plano | Documento formal do Plano de Resposta a Incidentes aprovado e atualizado. | Revisão formal realizada nos últimos 12 meses | [ ] |
| 2. Equipe e Sucessão | Escala de prontidão do CSIRT com substitutos definidos para férias e licenças. | Matriz de substituição e contatos atualizados | [ ] |
| 3. Sincronização Temporal | Sincronização de relógios de todos os ativos de rede via NTP seguro e auditado. | Desvio máximo inferior a 50 milissegundos | [ ] |
| 4. Centralização de Logs | Envio contínuo e em tempo real de logs de auditoria para SIEM ou cofre imutável. | WORM ou retenção protegida contra exclusão | [ ] |
| 5. Notificação Regulatória | Fluxo de comunicação à ANPD em até 3 dias úteis integrado ao DPO e Jurídico. | Playbook de notificação formal validado | [ ] |
| 6. Comunicação Fora de Banda | Canais alternativos cifrados de emergência caso a rede corporativa caia. | Signal ou telefonia satelital pré-cadastrada | [ ] |
| 7. Resiliência de Backups | Backups imutáveis ou isolados (air-gapped) com testes recentes de restauração. | Teste de restauração com sucesso nos últimos 90 dias | [ ] |
| 8. Simulação e Exercícios | Realização de exercícios de mesa (Tabletop) envolvendo lideranças corporativas. | Simulação documentada no último ano fiscal | [ ] |
| 9. Cadeia de Custódia | Formulários padronizados e rotinas de preservação forense com cálculo de hash. | Registro formal de hash SHA-256 e custódia | [ ] |
| 10. Análise Pós-Incidente | Reunião de lições aprendidas obrigatória e plano de ação corretiva pós-crise. | Relatório de encerramento em até 14 dias | [ ] |
Cartilha CiberLab · Ciência Embarcada · Lucas Rayan Guerra