Resposta a incidentes

Equipe CSIRT para conter, investigar e recuperar o ambiente após um incidente de segurança, com documentação para gestão, auditoria e órgãos reguladores.

EquipeCSIRT
MetodologiaCiclo do NIST SP 800-61
CasosRansomware, vazamento, invasão, fraude
IncluiRelatório técnico e lições aprendidas
Segurança

O que é

Resposta a incidentes é o trabalho de limitar o dano de um ataque em andamento ou já ocorrido, entender o que aconteceu e devolver o ambiente à operação com segurança. A equipe CSIRT atua em casos como ransomware, invasão de servidores, comprometimento de contas e vazamento de dados.

A investigação reconstrói a linha do tempo: vetor de entrada, movimentação lateral, contas e sistemas afetados, dados acessados. Essa reconstrução define o que precisa ser erradicado e é a base para decisões de gestão, como a comunicação à ANPD e aos titulares exigida pela LGPD quando há dados pessoais envolvidos.

Para quem é

  • Organizações com incidente em andamento que precisam de apoio imediato
  • Órgãos públicos que precisam documentar o incidente para controle interno e órgãos de controle
  • Empresas que querem uma equipe definida previamente, antes que o incidente aconteça
  • Ambientes que se recuperaram de um ataque, mas não sabem se o invasor saiu
Como funciona

Do primeiro contato ao resultado

Preparação

Contatos, acessos e plano de resposta definidos com antecedência, para que a equipe atue sem perder tempo com burocracia no momento do incidente.

Detecção e análise

Confirmação do incidente, classificação de gravidade e levantamento inicial de sistemas e dados afetados.

Contenção

Isolamento de hosts, bloqueio de acessos e de comunicação com a infraestrutura do atacante, com preservação de evidências.

Erradicação e recuperação

Remoção de artefatos maliciosos e acessos persistentes, correção do vetor de entrada e retorno controlado dos sistemas.

Lições aprendidas

Relatório final com causa raiz, linha do tempo e recomendações para evitar recorrência.

Entregáveis

O que você recebe

Relatório técnicoLinha do tempo, vetor de entrada, ativos afetados e indicadores de comprometimento
Sumário executivoImpacto, decisões tomadas e riscos remanescentes
Subsídios para notificaçãoInformações para comunicação à ANPD e aos titulares, quando aplicável
Plano de melhoriaCorreções e controles recomendados após o incidente
Com o NeuroScan Professional

Os playbooks do módulo de SOAR do Neuroscan automatizam etapas de contenção. Os relatórios gerados são validados por blockchain e guardados de forma imutável, preservando a integridade do registro do incidente.

Conhecer a plataforma
Dúvidas

Perguntas frequentes

Vocês atendem quem não é cliente de monitoramento?

Sim. A resposta pode ser acionada para um incidente específico. Com monitoramento já contratado, a equipe tem acesso prévio ao ambiente e o trabalho começa mais rápido.

Devo desligar os sistemas afetados?

Desconectar da rede costuma ser mais seguro do que desligar. Desligar apaga a memória volátil, que pode conter evidências importantes para a investigação.

Vocês negociam resgate de ransomware?

Nosso foco é contenção, investigação e recuperação do ambiente. A decisão sobre resgate cabe à organização, com apoio jurídico; fornecemos as informações técnicas para essa decisão.

O incidente precisa ser comunicado à ANPD?

Quando envolve dados pessoais e pode causar risco ou dano relevante aos titulares, a LGPD exige comunicação. A investigação fornece os fatos para essa avaliação.

Vamos proteger o que importa?

Converse com um especialista da AMARATECH e descubra a melhor forma de reduzir riscos e fortalecer a segurança da sua organização.