Manuais de procedimentos e gestão de chamados
Siga procedimentos operacionais e acompanhe incidentes.
Manuais de procedimentos e gestão de chamados é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
Por que existem os manuais operacionais
Um manual operacional (ou guia operacional) é um procedimento documentado, passo a passo, para lidar com um tipo específico de alerta ou incidente. Os manuais operacionais tornam a resposta consistente, rápida e auditável.
Sem manuais operacionais, dois analistas poderiam lidar com o mesmo alerta de fraude por e-mail de maneiras completamente diferentes. Com eles, a qualidade da resposta não depende de quem está de plantão.
Estrutura de um manual operacional
Um bom manual operacional tem uma estrutura previsível para que os analistas possam segui-la sob pressão:
- Gatilho — qual alerta ou condição aciona este manual operacional
- Escopo — o que ele abrange e o que não abrange
- Etapas — ações ordenadas de investigação e resposta
- Pontos de decisão — lógica de ramificação para diferentes descobertas
- Critérios de escalonamento — quando encaminhar o caso
- Condições de encerramento — quando o caso está concluído
Exemplo de manual operacional para fraude por e-mail
Considere um e-mail de fraude denunciado. Um manual operacional típico apresenta etapas claras:
1. Pull the original email (headers, body, attachments)
2. Extract IOCs: sender, URLs, attachment hashes
3. Check URL/hash reputation
4. Search mail logs: who else received it?
5. Check if anyone clicked or replied
6. If malicious: purge from all mailboxes
7. Block sender domain and URLs
8. If credentials entered: reset passwords, escalate
9. Notify affected users
10. Close ticket with IOCs and actions takenPontos de decisão e ramificações
Incidentes reais não são lineares. Os manuais operacionais incluem pontos de decisão que criam ramificações com base no que você encontra.
Por exemplo, no manual operacional para fraude por e-mail:
- Alguém clicou no link? Se não, faça a contenção e encerre. Se sim, passe ao tratamento de comprometimento de credenciais.
- As credenciais foram inseridas? Se sim, obrigue a redefinição da senha e verifique acessos suspeitos.
As ramificações mantêm o manual operacional proporcional: pouco esforço para denúncias inofensivas e resposta completa para um comprometimento real.
O sistema de chamados
Um sistema de chamados (gerenciamento de casos) é o sistema de registro de cada alerta e incidente. Cada caso é um chamado que acompanha toda a investigação.
Entre as plataformas comuns estão o gerenciador de casos do SOAR, o ServiceNow, o Jira ou uma ferramenta dedicada de IR. É no chamado que ficam registradas as evidências, a linha do tempo e as decisões, para que nada dependa da memória ou de mensagens de bate-papo.
Estrutura de um bom chamado
Um chamado útil registra tudo o que é necessário para compreender e auditar um caso:
- Título — conciso e específico
- Gravidade e estado
- Ativos e usuários afetados
- Linha do tempo das etapas da investigação, com marcas de data e hora
- Evidências e indicadores de comprometimento
- Classificação final e ações realizadas
Escreva o chamado como se uma pessoa desconhecida fosse lê-lo durante uma auditoria daqui a um ano, porque isso pode acontecer.
Campos de estado e gravidade
Campos consistentes de estado e gravidade facilitam o gerenciamento das filas e tornam as métricas significativas.
Status: New -> In Progress -> Escalated -> Resolved -> Closed
Severity:
SEV1 Critical - active breach, major impact
SEV2 High - confirmed threat, contained
SEV3 Medium - suspicious, under investigation
SEV4 Low - informational / false positiveCadeia de custódia
Quando um incidente pode levar a uma ação judicial ou ao envolvimento do HR, o tratamento das evidências é importante. A cadeia de custódia documenta quem coletou cada evidência, quando isso aconteceu e como ela foi armazenada.
Os chamados ajudam nesse processo ao registrar:
- A hora exata e a origem de cada artefato
- O analista que o coletou
- Resumos criptográficos que comprovam que as evidências não foram alteradas
O tratamento descuidado das evidências pode fazer com que as conclusões sejam inadmissíveis ou contestáveis.
SLAs e registro de tempo
Os chamados aplicam Acordos de Nível de Serviço (SLAs) que definem em quanto tempo os alertas devem ser reconhecidos e resolvidos de acordo com a gravidade.
Exemplos de metas de SLA:
- SEV1: reconhecer em até 15 minutos
- SEV2: reconhecer em até 1 hora
- SEV3: responder em até 4 horas
As marcas de data e hora no chamado alimentam as métricas que mostram se o SOC está cumprindo esses compromissos.
Mantendo os manuais operacionais atualizados
Os manuais operacionais ficam obsoletos se não forem mantidos. As ferramentas mudam, os atacantes evoluem e as etapas ficam desatualizadas. Trate os manuais operacionais como documentos vivos.
Atualize-os quando:
- Uma nova ferramenta ou fonte de dados for adicionada
- Uma revisão pós-incidente revelar uma lacuna
- Uma nova técnica de ataque surgir
- Um analista encontrar uma etapa confusa ou incorreta
Mantenha seus manuais operacionais sob controle de versões e revise-os periodicamente.
Manuais operacionais e automação
Muitas etapas dos manuais operacionais são mecânicas e ideais para a automação do SOAR. Automatizá-las libera os analistas para trabalhos que exigem mais julgamento.
Etapas comumente automatizadas:
- Obter o e-mail original e extrair indicadores de comprometimento
- Executar consultas de reputação
- Excluir mensagens maliciosas de todas as caixas de entrada
- Atualizar o chamado com as conclusões
O analista ainda toma as decisões principais; a automação apenas executa as partes rotineiras com mais rapidez e consistência.
Verificação rápida
Teste seus conhecimentos sobre manuais operacionais e gerenciamento de chamados.
Recapitulação
Você aprendeu como os manuais operacionais e o gerenciamento de chamados estruturam o trabalho do SOC:
- Os manuais operacionais fornecem etapas consistentes e repetíveis, com pontos de decisão e critérios de escalonamento
- O sistema de chamados é o sistema de registro de cada caso
- Bons chamados registram a linha do tempo, as evidências, os indicadores de comprometimento e a classificação final, além de apoiar a cadeia de custódia
- Os SLAs definem metas de tempo de resposta acompanhadas pelas marcas de data e hora dos chamados
- Mantenha os manuais operacionais atualizados e automatize suas etapas mecânicas com SOAR
Em seguida, você medirá o desempenho do SOC usando MTTD e MTTR.
Aprenda Cyber Security Academy com um tutor de IA — grátis
Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.
- Cursos
- 76
- Aulas
- 303
Perguntas Frequentes
A aula “Manuais de procedimentos e gestão de chamados” é grátis?
Sim — o texto completo de “Manuais de procedimentos e gestão de chamados” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Manuais de procedimentos e gestão de chamados”?
Siga procedimentos operacionais e acompanhe incidentes. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.
Quanto tempo leva a aula “Manuais de procedimentos e gestão de chamados”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- O SOC e seus níveis
- Fluxo de triagem de alertas
- Manuais de procedimentos e gestão de chamados
- Métricas do SOC: MTTD e MTTR