0Pricing
Security+ Academy · Aula

Contenção, erradicação e recuperação

Aplique estratégias de contenção (isolamento de rede e bloqueio de contas), remova pontos de apoio de malware, restaure a partir de backups limpos e verifique a integridade do sistema.

Contenção, erradicação e recuperação é uma aula grátis de Security+ Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Security+ Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Security+ Academy inclui 4 aulas no total.

Três fases após a Detection

Depois que um incidente é confirmado e delimitado, a resposta passa por três fases consecutivas: Containment (impedir que o dano se espalhe), Eradication (remover todos os pontos de apoio do invasor do ambiente) e Recovery (restaurar os sistemas à operação normal e verificar a integridade). Cada fase tem objetivos e critérios de verificação distintos. Passar para Recovery antes de concluir a Eradication é um erro comum que leva à reinfecção por mecanismos de persistência do invasor que ainda permanecem no ambiente.

Containment de curto e longo prazo

O Containment ocorre em duas etapas. O Containment de curto prazo proporciona estabilização imediata — isolando os sistemas afetados da rede, bloqueando os endereços IP do invasor no firewall e desativando contas comprometidas — para interromper o dano ativo. O Containment de longo prazo implementa controles mais duradouros que permitem à organização continuar operando enquanto a investigação e a Eradication prosseguem — por exemplo, segmentando a zona de rede comprometida em vez de colocá-la totalmente offline.

# Short-term containment actions
# 1. Isolate compromised host from network (EDR isolation):
falconctl -s network_contain --aids=<AID1,AID2>

# 2. Block attacker IP at perimeter firewall:
iptables -I INPUT -s 198.51.100.10 -j DROP
iptables -I OUTPUT -d 198.51.100.10 -j DROP

# 3. Disable compromised Active Directory account:
Disable-ADAccount -Identity 'compromised_user'

# 4. Reset Kerberos tickets (force re-auth):
# Reset krbtgt password TWICE (invalidates all Golden Tickets)

Preservação de evidências durante o Containment

Um princípio fundamental: preserve as evidências antes de remediar o problema. Os analistas devem capturar dados voláteis (despejo de Memory, processos em execução e conexões de rede ativas) e imagens forenses de disco ANTES de tomar qualquer medida que altere o estado do sistema. Reiniciar um sistema, executar ferramentas de remoção de malware ou recriar a imagem sem capturar as evidências destrói o registro forense necessário para entender a linha do tempo do ataque e também pode destruir evidências legais necessárias para processar os invasores ou cumprir requisitos de notificação regulatória.

# Capture volatile data before containment (Windows PowerShell)
# Running processes
Get-Process | Export-Csv processes.csv
# Active network connections
Get-NetTCPConnection | Export-Csv connections.csv
# Memory dump (using Magnet RAM Capture or WinPmem)
.\winpmem_mini.exe output.raw
# Compute hash before imaging
Get-FileHash output.raw -Algorithm SHA256
# THEN isolate the system from the network

Eradication: removendo todos os pontos de apoio

Eradication remove toda a presença do invasor do ambiente. Isso é mais complexo do que simplesmente excluir arquivos de malware. Invasores persistentes estabelecem vários pontos de apoio: tarefas agendadas, chaves de execução do registro, novas contas de usuário, shells da web em servidores, firmware modificado e consentimentos de aplicativos OAuth não autorizados. Uma lista de verificação completa de Eradication deve abordar todas as técnicas usadas pelo invasor, com base nas evidências da fase de investigação. Uma Eradication incompleta leva à reinfecção — muitas vezes poucas horas depois que os sistemas retornam à produção.

# Eradication checklist example (ransomware incident)
# [ ] Remove all malware files (identified by hash)
# [ ] Delete attacker-created local and AD accounts
# [ ] Remove persistence: scheduled tasks, Run keys, services
# [ ] Delete web shells if web server was compromised
# [ ] Remove unauthorized OAuth app consents
# [ ] Revoke and reissue all certificates if PKI was touched
# [ ] Reset KRBTGT password twice (invalidate Kerberos tickets)
# [ ] Revoke all active sessions for all potentially compromised users
# [ ] Patch the initial access vulnerability used to gain entry

Recriar a imagem ou limpar sistemas comprometidos

Para endpoints comprometidos por malware sofisticado ou rootkits, a recriação da imagem (apagar o conteúdo e reinstalar a partir de uma imagem conhecida como limpa) costuma ser preferível à tentativa de limpar o sistema infectado. Os rootkits podem se ocultar em locais que o antivírus não consegue acessar, e malwares sofisticados podem ter modificado binários do sistema que são difíceis de identificar e restaurar. A decisão entre limpar e recriar a imagem depende de: sofisticação do malware, sensibilidade dos dados no sistema e disponibilidade de imagens conhecidas como limpas para uma reimplantação rápida.

Aplicação de Patch à vulnerabilidade usada no acesso inicial

A Eradication deve incluir o fechamento da vulnerabilidade de acesso inicial — caso contrário, o mesmo invasor (ou outro) poderá entrar novamente pela mesma porta. As vulnerabilidades comuns de acesso inicial incluem: CVEs de softwares sem Patch exploradas por meio de serviços voltados para a Internet, MFA fraca ou inexistente em sistemas de acesso remoto (VPN, RDP), phishing (que exige treinamento de conscientização em segurança e melhorias na filtragem de e-mails) e comprometimento da cadeia de suprimentos (que exige uma análise de segurança do fornecedor). Aplique Patch e reforce a segurança antes de devolver os sistemas à produção.

Recovery: restaurando sistemas com segurança

Recovery restaura os sistemas afetados ao funcionamento normal a partir de um estado conhecido como íntegro. As etapas de Recovery incluem: restaurar a partir de backups limpos (verificando a integridade do backup antes da restauração), recriar os sistemas a partir de imagens Golden, reconfigurar os controles de rede (removendo as restrições temporárias de Containment), reativar contas desativadas (com redefinições de senha) e devolver os sistemas à produção gradualmente, em vez de todos de uma vez. A devolução gradual permite monitorar sinais de reinfecção durante cada fase.

# Recovery validation checklist
# [ ] Restore from backup taken BEFORE initial compromise date
# [ ] Verify backup integrity (hash comparison, test restore)
# [ ] Apply all patches before connecting to network
# [ ] Change ALL passwords for accounts on restored systems
# [ ] Enable enhanced logging (monitor closely for 30+ days)
# [ ] Run EDR scan immediately after restoration
# [ ] Verify application functionality before production traffic
# [ ] Monitor for attacker IoCs in SIEM for 30+ days post-recovery

Integridade de backups e ransomware

O ransomware visa especificamente aos sistemas de backup para impedir a Recovery sem o pagamento do resgate. Uma defesa eficaz de backups exige: backups externos não conectados à rede principal, backups imutáveis (Bloqueio de Objetos e armazenamento WORM) que não possam ser criptografados ou excluídos, backups isolados da rede para sistemas críticos e procedimentos de restauração testados. A integridade dos backups deve ser verificada regularmente — um backup que não pode ser restaurado não é um backup. As organizações devem saber a data do último backup limpo para determinar o ponto de Recovery.

Monitoramento de rede durante a Recovery

Após a Eradication e a Recovery, o monitoramento aprimorado deve continuar por um período prolongado (normalmente de 30 a 90 dias). Alguns invasores sofisticados instalam backdoors secundários que são ativados depois que seu acesso principal é detectado e removido. O monitoramento aprimorado inclui: aumentar a sensibilidade dos alertas do SIEM para IoCs conhecidos do invasor, monitorar consultas DNS a domínios semelhantes à infraestrutura do invasor, observar comunicações com qualquer endereço IP identificado durante o incidente e acionar alertas para qualquer atividade de contas recém-criadas.

Comunicação durante e após um incidente

O gerenciamento da comunicação durante um incidente é tão importante quanto a resposta técnica. A comunicação interna mantém a organização alinhada e evita rumores. A comunicação externa com clientes, parceiros, órgãos reguladores e possivelmente a imprensa deve ser cuidadosamente controlada — divulgações prematuras, imprecisas ou juridicamente problemáticas criam responsabilidades adicionais. Todas as comunicações externas devem ser analisadas por assessoria jurídica antes da divulgação. As notificações regulatórias (requisito de 72 horas do GDPR e requisito de 60 dias do HIPAA) têm prazos rigorosos que começam na data da descoberta, não na data da confirmação.

Declarando o encerramento do incidente

Um incidente não é encerrado quando a crise imediata passa — ele é encerrado quando todos os critérios de verificação são atendidos: todos os pontos de apoio conhecidos do invasor foram removidos e verificados, a vulnerabilidade de acesso inicial foi corrigida, todos os sistemas afetados foram restaurados e verificados como limpos, o monitoramento aprimorado está ativo, as notificações regulatórias obrigatórias foram enviadas e uma revisão pós-incidente foi agendada. Encerrar um incidente prematuramente é um erro comum que permite que a persistência de baixo nível do invasor evolua para um segundo incidente.

Verificação rápida

Teste sua compreensão dos conceitos do CompTIA Security+ (SY0-701) abordados nesta lição.

Resumo da lição

Nesta lição, você aprendeu que: o Containment interrompe o dano ativo por meio de isolamento, bloqueios no firewall e desativação de contas, a Eradication exige a remoção de TODOS os pontos de apoio do invasor, incluindo mecanismos de persistência, e não apenas arquivos de malware e a Recovery deve usar backups anteriores à data do comprometimento e incluir monitoramento aprimorado por mais de 30 dias. A seguir, exploraremos a revisão pós-incidente e as lições aprendidas.

Perguntas Frequentes

A aula “Contenção, erradicação e recuperação” é grátis?

Sim — o texto completo de “Contenção, erradicação e recuperação” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Security+ Academy, atualize para CoddyKit PRO. O curso de Security+ Academy inclui 4 aulas no total.

O que vou aprender em “Contenção, erradicação e recuperação”?

Aplique estratégias de contenção (isolamento de rede e bloqueio de contas), remova pontos de apoio de malware, restaure a partir de backups limpos e verifique a integridade do sistema. Você pratica Security+ Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Security+ Academy?

Nenhuma experiência prévia é necessária. Security+ Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “Contenção, erradicação e recuperação”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Security+ Academy?

Sim. Cada aula de Security+ Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Preparação: planos de IR, manuais operacionais e equipes
  2. Detecção e análise: identificação de incidentes reais
  3. Contenção, erradicação e recuperação
  4. Revisão pós-incidente e lições aprendidas
← Voltar para Security+ Academy