Cyber Security Academy · Aula

Manuais de procedimentos e gestão de chamados

Siga procedimentos operacionais e acompanhe incidentes.

Aula 3 de 413 etapas

Manuais de procedimentos e gestão de chamados é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

Por que existem os manuais operacionais

Um manual operacional (ou guia operacional) é um procedimento documentado, passo a passo, para lidar com um tipo específico de alerta ou incidente. Os manuais operacionais tornam a resposta consistente, rápida e auditável.

Sem manuais operacionais, dois analistas poderiam lidar com o mesmo alerta de fraude por e-mail de maneiras completamente diferentes. Com eles, a qualidade da resposta não depende de quem está de plantão.

Estrutura de um manual operacional

Um bom manual operacional tem uma estrutura previsível para que os analistas possam segui-la sob pressão:

  • Gatilho — qual alerta ou condição aciona este manual operacional
  • Escopo — o que ele abrange e o que não abrange
  • Etapas — ações ordenadas de investigação e resposta
  • Pontos de decisão — lógica de ramificação para diferentes descobertas
  • Critérios de escalonamento — quando encaminhar o caso
  • Condições de encerramento — quando o caso está concluído

Exemplo de manual operacional para fraude por e-mail

Considere um e-mail de fraude denunciado. Um manual operacional típico apresenta etapas claras:

1. Pull the original email (headers, body, attachments)
2. Extract IOCs: sender, URLs, attachment hashes
3. Check URL/hash reputation
4. Search mail logs: who else received it?
5. Check if anyone clicked or replied
6. If malicious: purge from all mailboxes
7. Block sender domain and URLs
8. If credentials entered: reset passwords, escalate
9. Notify affected users
10. Close ticket with IOCs and actions taken

Pontos de decisão e ramificações

Incidentes reais não são lineares. Os manuais operacionais incluem pontos de decisão que criam ramificações com base no que você encontra.

Por exemplo, no manual operacional para fraude por e-mail:

  • Alguém clicou no link? Se não, faça a contenção e encerre. Se sim, passe ao tratamento de comprometimento de credenciais.
  • As credenciais foram inseridas? Se sim, obrigue a redefinição da senha e verifique acessos suspeitos.

As ramificações mantêm o manual operacional proporcional: pouco esforço para denúncias inofensivas e resposta completa para um comprometimento real.

O sistema de chamados

Um sistema de chamados (gerenciamento de casos) é o sistema de registro de cada alerta e incidente. Cada caso é um chamado que acompanha toda a investigação.

Entre as plataformas comuns estão o gerenciador de casos do SOAR, o ServiceNow, o Jira ou uma ferramenta dedicada de IR. É no chamado que ficam registradas as evidências, a linha do tempo e as decisões, para que nada dependa da memória ou de mensagens de bate-papo.

Estrutura de um bom chamado

Um chamado útil registra tudo o que é necessário para compreender e auditar um caso:

  • Título — conciso e específico
  • Gravidade e estado
  • Ativos e usuários afetados
  • Linha do tempo das etapas da investigação, com marcas de data e hora
  • Evidências e indicadores de comprometimento
  • Classificação final e ações realizadas

Escreva o chamado como se uma pessoa desconhecida fosse lê-lo durante uma auditoria daqui a um ano, porque isso pode acontecer.

Campos de estado e gravidade

Campos consistentes de estado e gravidade facilitam o gerenciamento das filas e tornam as métricas significativas.

Status:   New -> In Progress -> Escalated -> Resolved -> Closed

Severity:
  SEV1  Critical - active breach, major impact
  SEV2  High     - confirmed threat, contained
  SEV3  Medium   - suspicious, under investigation
  SEV4  Low      - informational / false positive

Cadeia de custódia

Quando um incidente pode levar a uma ação judicial ou ao envolvimento do HR, o tratamento das evidências é importante. A cadeia de custódia documenta quem coletou cada evidência, quando isso aconteceu e como ela foi armazenada.

Os chamados ajudam nesse processo ao registrar:

  • A hora exata e a origem de cada artefato
  • O analista que o coletou
  • Resumos criptográficos que comprovam que as evidências não foram alteradas

O tratamento descuidado das evidências pode fazer com que as conclusões sejam inadmissíveis ou contestáveis.

SLAs e registro de tempo

Os chamados aplicam Acordos de Nível de Serviço (SLAs) que definem em quanto tempo os alertas devem ser reconhecidos e resolvidos de acordo com a gravidade.

Exemplos de metas de SLA:

  • SEV1: reconhecer em até 15 minutos
  • SEV2: reconhecer em até 1 hora
  • SEV3: responder em até 4 horas

As marcas de data e hora no chamado alimentam as métricas que mostram se o SOC está cumprindo esses compromissos.

Mantendo os manuais operacionais atualizados

Os manuais operacionais ficam obsoletos se não forem mantidos. As ferramentas mudam, os atacantes evoluem e as etapas ficam desatualizadas. Trate os manuais operacionais como documentos vivos.

Atualize-os quando:

  • Uma nova ferramenta ou fonte de dados for adicionada
  • Uma revisão pós-incidente revelar uma lacuna
  • Uma nova técnica de ataque surgir
  • Um analista encontrar uma etapa confusa ou incorreta

Mantenha seus manuais operacionais sob controle de versões e revise-os periodicamente.

Manuais operacionais e automação

Muitas etapas dos manuais operacionais são mecânicas e ideais para a automação do SOAR. Automatizá-las libera os analistas para trabalhos que exigem mais julgamento.

Etapas comumente automatizadas:

  • Obter o e-mail original e extrair indicadores de comprometimento
  • Executar consultas de reputação
  • Excluir mensagens maliciosas de todas as caixas de entrada
  • Atualizar o chamado com as conclusões

O analista ainda toma as decisões principais; a automação apenas executa as partes rotineiras com mais rapidez e consistência.

Verificação rápida

Teste seus conhecimentos sobre manuais operacionais e gerenciamento de chamados.

Recapitulação

Você aprendeu como os manuais operacionais e o gerenciamento de chamados estruturam o trabalho do SOC:

  • Os manuais operacionais fornecem etapas consistentes e repetíveis, com pontos de decisão e critérios de escalonamento
  • O sistema de chamados é o sistema de registro de cada caso
  • Bons chamados registram a linha do tempo, as evidências, os indicadores de comprometimento e a classificação final, além de apoiar a cadeia de custódia
  • Os SLAs definem metas de tempo de resposta acompanhadas pelas marcas de data e hora dos chamados
  • Mantenha os manuais operacionais atualizados e automatize suas etapas mecânicas com SOAR

Em seguida, você medirá o desempenho do SOC usando MTTD e MTTR.

Grátis para começar

Aprenda Cyber Security Academy com um tutor de IA — grátis

Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.

Cursos
76
Aulas
303

Perguntas Frequentes

A aula “Manuais de procedimentos e gestão de chamados” é grátis?

Sim — o texto completo de “Manuais de procedimentos e gestão de chamados” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Manuais de procedimentos e gestão de chamados”?

Siga procedimentos operacionais e acompanhe incidentes. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “Manuais de procedimentos e gestão de chamados”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. O SOC e seus níveis
  2. Fluxo de triagem de alertas
  3. Manuais de procedimentos e gestão de chamados
  4. Métricas do SOC: MTTD e MTTR
← Voltar para Cyber Security Academy