0Pricing
Cyber Security Academy · Aula

O Ciclo de Vida de IR: Preparar, Identificar, Conter

Percorra as seis fases de resposta a incidentes do NIST e compreenda o papel de cada equipe.

O Ciclo de Vida de IR: Preparar, Identificar, Conter é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

O que é a resposta a incidentes?

Resposta a incidentes (IR) é a abordagem organizada para lidar com incidentes de segurança e gerenciá-los. O objetivo é minimizar os danos, reduzir o tempo de recuperação e evitar recorrências. Ter um plano de IR documentado antes de um incidente é fundamental.

Estruturas de IR

Principais estruturas de IR:

  • NIST SP 800-61: Preparação → Detecção/Análise → Contenção/Erradicação/Recuperação → Pós-incidente
  • SANS PICERL: Preparar, Identificar, Conter, Erradicar, Recuperar, Lições aprendidas
  • CISA: Alinhada amplamente ao NIST

Fase 1: Preparação

Atividades de preparação:

  • Documentar a política e os procedimentos de IR
  • Formar e treinar a equipe de IR (CIRT)
  • Implantar ferramentas de registro e detecção
  • Estabelecer canais de comunicação e caminhos de escalonamento
  • Realizar exercícios de mesa e simulações
  • Criar manuais operacionais para tipos comuns de incidentes

Preparação: ferramentas e recursos

Prepare-se antes que os incidentes ocorram:

  • SIEM centralizado para análise de registros
  • Estação de trabalho forense com bloqueadores de gravação e ferramentas de criação de imagens
  • Contatos da área jurídica e de HR identificados previamente
  • Contrato de prontidão de IR com uma empresa externa de perícia digital
  • Cópias de segurança desconectadas da rede, verificadas e acessíveis

Fase 2: Identificação

Identificação é detectar e confirmar que um incidente ocorreu. Fontes de detecção:

  • Alertas do SIEM e eventos de IDS/IPS
  • Relatos de usuários ("meu computador está se comportando de forma estranha")
  • Fontes de inteligência sobre ameaças
  • Detecção de anomalias (horários de login incomuns, transferências de dados)
  • Notificação de terceiros (autoridades policiais, parceiros)

Classificação de gravidade

Classifique os incidentes por gravidade para priorizar a resposta:

  • P1/Crítico: invasão ativa, exfiltração de dados, software de extorsão
  • P2/Alto: conta privilegiada comprometida, software malicioso detectado
  • P3/Médio: violação de política, atividade suspeita
  • P4/Baixo: tentativas de login malsucedidas, configuração incorreta de menor gravidade

Fase 3: Contenção

A contenção interrompe a propagação dos danos sem destruir as evidências. Há dois tipos:

  • Contenção de curto prazo: isolar os sistemas afetados (quarentena de rede)
  • Contenção de longo prazo: remover artefatos maliciosos mantendo as operações

Estratégias de contenção

Ações de contenção:

  • Isolamento de rede: quarentena de VLAN, regras de bloqueio da barreira de proteção de rede
  • Bloqueio de contas: desativar credenciais comprometidas
  • Encerramento por EDR: finalizar processos maliciosos por meio do EDR
  • Sumidouro de DNS: redirecionar domínios de comando e controle para impedir chamadas de retorno
  • Preserve as evidências ANTES de apagar os dados

Estrutura de comando do incidente

Durante incidentes graves, use uma estrutura de comando clara:

  • Comandante do incidente — coordenação geral
  • Líder técnico — investigação e remediação
  • Líder de comunicações — notificações internas e externas
  • Jurídico/Conformidade — obrigações regulatórias

Fluxos de trabalho paralelos

Uma IR eficaz executa contenção, investigação e comunicações em paralelo — não sequencialmente. Enquanto a equipe técnica contém a ameaça, a área jurídica prepara as notificações e a gestão se comunica com as partes interessadas. O tempo é importante: cada hora de acesso sem contenção causa mais danos.

Documentação de IR

Documente tudo durante um incidente:

  • Linha do tempo dos eventos com marcas de data e hora
  • Todas as ações realizadas (por quem, o quê e quando)
  • Evidências coletadas e cadeia de custódia
  • Decisões tomadas e suas justificativas

Essa documentação é essencial para processos judiciais e para a análise pós-incidente.

Verificação rápida: ciclo de vida de IR

Durante qual fase de IR você isolaria um sistema infectado da rede para impedir a propagação do software malicioso?

Resumo da lição

O ciclo de vida de IR (NIST) consiste em: Preparação, Identificação, Contenção, Erradicação, Recuperação e Pós-incidente. A preparação é a fase mais importante — forme a equipe, prepare as ferramentas e crie os manuais operacionais antes que os incidentes ocorram. A identificação confirma um incidente. A contenção interrompe a propagação enquanto preserva as evidências. Documente cada ação com marcas de data e hora.

Perguntas Frequentes

A aula “O Ciclo de Vida de IR: Preparar, Identificar, Conter” é grátis?

Sim — o texto completo de “O Ciclo de Vida de IR: Preparar, Identificar, Conter” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “O Ciclo de Vida de IR: Preparar, Identificar, Conter”?

Percorra as seis fases de resposta a incidentes do NIST e compreenda o papel de cada equipe. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.

Quanto tempo leva a aula “O Ciclo de Vida de IR: Preparar, Identificar, Conter”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. O Ciclo de Vida de IR: Preparar, Identificar, Conter
  2. Coleta de Evidências e Cadeia de Custódia
  3. Erradicação, Recuperação e Lições Aprendidas
  4. Redação de um Relatório de Incidente
← Voltar para Cyber Security Academy