O Ciclo de Vida de IR: Preparar, Identificar, Conter
Percorra as seis fases de resposta a incidentes do NIST e compreenda o papel de cada equipe.
O Ciclo de Vida de IR: Preparar, Identificar, Conter é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
O que é a resposta a incidentes?
Resposta a incidentes (IR) é a abordagem organizada para lidar com incidentes de segurança e gerenciá-los. O objetivo é minimizar os danos, reduzir o tempo de recuperação e evitar recorrências. Ter um plano de IR documentado antes de um incidente é fundamental.
Estruturas de IR
Principais estruturas de IR:
- NIST SP 800-61: Preparação → Detecção/Análise → Contenção/Erradicação/Recuperação → Pós-incidente
- SANS PICERL: Preparar, Identificar, Conter, Erradicar, Recuperar, Lições aprendidas
- CISA: Alinhada amplamente ao NIST
Fase 1: Preparação
Atividades de preparação:
- Documentar a política e os procedimentos de IR
- Formar e treinar a equipe de IR (CIRT)
- Implantar ferramentas de registro e detecção
- Estabelecer canais de comunicação e caminhos de escalonamento
- Realizar exercícios de mesa e simulações
- Criar manuais operacionais para tipos comuns de incidentes
Preparação: ferramentas e recursos
Prepare-se antes que os incidentes ocorram:
- SIEM centralizado para análise de registros
- Estação de trabalho forense com bloqueadores de gravação e ferramentas de criação de imagens
- Contatos da área jurídica e de HR identificados previamente
- Contrato de prontidão de IR com uma empresa externa de perícia digital
- Cópias de segurança desconectadas da rede, verificadas e acessíveis
Fase 2: Identificação
Identificação é detectar e confirmar que um incidente ocorreu. Fontes de detecção:
- Alertas do SIEM e eventos de IDS/IPS
- Relatos de usuários ("meu computador está se comportando de forma estranha")
- Fontes de inteligência sobre ameaças
- Detecção de anomalias (horários de login incomuns, transferências de dados)
- Notificação de terceiros (autoridades policiais, parceiros)
Classificação de gravidade
Classifique os incidentes por gravidade para priorizar a resposta:
- P1/Crítico: invasão ativa, exfiltração de dados, software de extorsão
- P2/Alto: conta privilegiada comprometida, software malicioso detectado
- P3/Médio: violação de política, atividade suspeita
- P4/Baixo: tentativas de login malsucedidas, configuração incorreta de menor gravidade
Fase 3: Contenção
A contenção interrompe a propagação dos danos sem destruir as evidências. Há dois tipos:
- Contenção de curto prazo: isolar os sistemas afetados (quarentena de rede)
- Contenção de longo prazo: remover artefatos maliciosos mantendo as operações
Estratégias de contenção
Ações de contenção:
- Isolamento de rede: quarentena de VLAN, regras de bloqueio da barreira de proteção de rede
- Bloqueio de contas: desativar credenciais comprometidas
- Encerramento por EDR: finalizar processos maliciosos por meio do EDR
- Sumidouro de DNS: redirecionar domínios de comando e controle para impedir chamadas de retorno
- Preserve as evidências ANTES de apagar os dados
Estrutura de comando do incidente
Durante incidentes graves, use uma estrutura de comando clara:
- Comandante do incidente — coordenação geral
- Líder técnico — investigação e remediação
- Líder de comunicações — notificações internas e externas
- Jurídico/Conformidade — obrigações regulatórias
Fluxos de trabalho paralelos
Uma IR eficaz executa contenção, investigação e comunicações em paralelo — não sequencialmente. Enquanto a equipe técnica contém a ameaça, a área jurídica prepara as notificações e a gestão se comunica com as partes interessadas. O tempo é importante: cada hora de acesso sem contenção causa mais danos.
Documentação de IR
Documente tudo durante um incidente:
- Linha do tempo dos eventos com marcas de data e hora
- Todas as ações realizadas (por quem, o quê e quando)
- Evidências coletadas e cadeia de custódia
- Decisões tomadas e suas justificativas
Essa documentação é essencial para processos judiciais e para a análise pós-incidente.
Verificação rápida: ciclo de vida de IR
Durante qual fase de IR você isolaria um sistema infectado da rede para impedir a propagação do software malicioso?
Resumo da lição
O ciclo de vida de IR (NIST) consiste em: Preparação, Identificação, Contenção, Erradicação, Recuperação e Pós-incidente. A preparação é a fase mais importante — forme a equipe, prepare as ferramentas e crie os manuais operacionais antes que os incidentes ocorram. A identificação confirma um incidente. A contenção interrompe a propagação enquanto preserva as evidências. Documente cada ação com marcas de data e hora.
Perguntas Frequentes
A aula “O Ciclo de Vida de IR: Preparar, Identificar, Conter” é grátis?
Sim — o texto completo de “O Ciclo de Vida de IR: Preparar, Identificar, Conter” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “O Ciclo de Vida de IR: Preparar, Identificar, Conter”?
Percorra as seis fases de resposta a incidentes do NIST e compreenda o papel de cada equipe. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.
Quanto tempo leva a aula “O Ciclo de Vida de IR: Preparar, Identificar, Conter”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- O Ciclo de Vida de IR: Preparar, Identificar, Conter
- Coleta de Evidências e Cadeia de Custódia
- Erradicação, Recuperação e Lições Aprendidas
- Redação de um Relatório de Incidente