Uma empresa que descobre acesso indevido, indisponibilidade ou perda de dados precisa decidir rapidamente o que conter, que evidências preservar e se há obrigação de comunicar o caso. O problema afeta organizações de qualquer porte; a ação prioritária é ativar um procedimento com responsáveis, registrar uma linha do tempo e separar contenção técnica de decisões jurídicas e de comunicação.

Resposta a incidentes não é sinônimo de apagar o servidor comprometido ou trocar todas as senhas. Essas medidas podem interromper a investigação, destruir evidências e deixar persistência ativa. O objetivo inicial é reduzir dano sem perder a capacidade de reconstruir o que aconteceu. Para isso, a equipe precisa trabalhar com critérios previamente definidos, autoridade para agir e um registro único do caso.

Comece antes da crise

O plano deve indicar quem declara um incidente, quem assume a coordenação e quem pode autorizar isolamento, bloqueio de contas, restauração de cópias e comunicação externa. Inclua segurança, infraestrutura, aplicação, privacidade, jurídico, comunicação, negócio e, quando necessário, fornecedores. Uma lista de telefones não basta: cada papel precisa ter substituto, horário de atendimento e poder de decisão.

O NIST recomenda incorporar a resposta a incidentes à gestão contínua de risco, em vez de tratá-la como uma atividade isolada. Na prática, isso significa usar inventário de ativos, classificação de dados, dependências críticas e objetivos de recuperação para definir prioridades. Um sistema que processa dados pessoais e sustenta faturamento não deve receber a mesma ordem de recuperação que um ambiente de testes.

Prepare também acessos de emergência. O canal de identidade pode estar indisponível durante um ataque, assim como o e-mail corporativo. Mantenha contatos fora do ambiente afetado, contas administrativas controladas, procedimentos impressos ou armazenados em local separado e um meio alternativo de comunicação. Teste esses recursos em exercício; um plano desconhecido pela equipe é apenas documentação.

Classifique o caso

Nem todo alerta é um incidente confirmado, e nem todo incidente envolve dados pessoais. A triagem deve registrar o sinal observado, o ativo afetado, a confiança da informação, o impacto possível e a urgência. Separe pelo menos quatro situações: evento suspeito ainda não confirmado; incidente técnico sem dados pessoais; incidente envolvendo dados pessoais; e crise que ameaça operações essenciais ou terceiros.

A ANPD considera incidente de segurança um evento adverso confirmado que comprometa confidencialidade, integridade, disponibilidade ou autenticidade de dados pessoais. A mera existência de uma vulnerabilidade não constitui, por si só, um incidente; a exploração pode resultar em um incidente. Essa distinção evita tanto comunicações precipitadas quanto a demora causada por uma investigação sem critérios de encerramento.

Registre a hipótese inicial sem transformá-la em fato. “Possível acesso a uma conta administrativa” é diferente de “dados foram copiados”. Em cada atualização, marque o que foi observado, o que foi inferido e o que ainda precisa ser verificado. Esse cuidado melhora a decisão técnica e evita que uma mensagem provisória seja confundida com a conclusão do caso.

Contenha com método

A contenção deve responder a duas perguntas: qual ação reduz o dano agora e qual evidência será perdida por causa dela? Bloquear uma conta, revogar sessões, retirar uma máquina da rede ou suspender uma chave pode ser necessário, mas registre horário, responsável, justificativa e resultado. Preserve antes os registros disponíveis, quando isso não aumentar o risco.

Em identidades, procure autenticações anômalas, alterações de fatores, novos dispositivos, consentimentos de aplicativos, regras de encaminhamento, criação de chaves e mudanças de grupos. Em nuvem, examine o plano de controle, credenciais de serviço, cofres, regras de rede e alterações de permissões. Em aplicações, correlacione login, autorização, leitura, exportação, alteração e exclusão de objetos.

A análise não deve depender de uma única indicação, como geolocalização ou endereço IP. Redes corporativas, dispositivos móveis e serviços de nuvem alteram a origem aparente. A combinação de uma sessão inesperada com mudança de privilégio, criação de credencial ou exportação volumosa oferece base melhor para priorizar a investigação.

Preserve evidências

Defina um responsável pela custódia e um repositório com acesso restrito. Guarde cópias dos registros originais, identificadores de consulta, imagens ou arquivos relevantes, horários com fuso, decisões tomadas e comunicações importantes. Não edite o original para facilitar a leitura. Trabalhe sobre cópias e documente quem acessou cada material.

Os registros precisam permitir uma linha do tempo entre provedor de identidade, endpoint, aplicação, banco de dados, rede, armazenamento e backup. Sincronização de horário é um controle de investigação, não apenas uma conveniência operacional. Se uma fonte não usa UTC ou tem precisão desconhecida, registre essa limitação. Uma diferença de minutos pode alterar a interpretação sobre causa e sequência.

O CERT.br mantém recomendações específicas para notificação de incidentes e orienta a preparação das informações necessárias para comunicar ocorrências. Mesmo quando não houver obrigação regulatória, uma notificação técnica bem estruturada pode ajudar provedores, parceiros e equipes de resposta a correlacionar sinais e reduzir danos.

Prioridade Ação Resultado esperado
P1 Conter identidade, equipamento ou serviço comprometido sem apagar evidências Reduzir acesso do invasor e preservar investigação
P1 Definir escopo de dados, sistemas, período e usuários afetados Estabelecer impacto e decisões de comunicação
P2 Revisar persistência, credenciais, regras e acessos de terceiros Evitar reentrada após a contenção
P2 Testar restauração e corrigir controles que falharam Retomar operação com risco reduzido

Decida sobre comunicação

Quando houver dados pessoais, o controlador deve avaliar confirmação, natureza dos dados, titulares afetados e possibilidade de risco ou dano relevante. A decisão deve ser documentada mesmo quando o resultado for não comunicar. Inclua privacidade e jurídico cedo, mas não espere uma certeza impossível para iniciar a coleta técnica. A investigação pode continuar enquanto a organização prepara uma comunicação preliminar e completa informações depois, conforme o procedimento aplicável.

A ANPD informa que a comunicação é feita pelo encarregado ou representante legal do controlador por peticionamento eletrônico no SEI. A obrigação não termina com o envio à Autoridade: quando houver risco ou dano relevante, os titulares violados também precisam ser comunicados. O texto destinado às pessoas afetadas deve explicar o ocorrido em linguagem clara, os dados envolvidos quando conhecidos, os riscos e as medidas recomendadas.

Evite minimizar o caso com expressões como “não há evidência de impacto” quando a análise ainda está em andamento. Prefira delimitar o conhecimento: “até este momento, foram identificados os sistemas X e Y; a verificação de Z continua”. Isso preserva credibilidade e reduz o risco de contradizer uma atualização posterior.

Recupere e aprenda

Recuperação não é apenas colocar o serviço no ar. Antes de restaurar, confirme que a causa foi removida, credenciais foram substituídas, acessos excessivos foram revistos e cópias usadas na recuperação são confiáveis. Monitore com maior sensibilidade após o retorno e mantenha um critério de reversão caso reapareçam sinais de comprometimento.

Em até alguns dias após a estabilização, faça uma revisão sem procurar culpados. Pergunte qual controle deveria ter detectado o evento, qual informação faltou, que decisão demorou e qual dependência de fornecedor não estava documentada. Transforme cada resposta em ação com proprietário, prazo e evidência de conclusão. Um exercício posterior deve repetir o cenário e verificar se o tempo de detecção, contenção e comunicação melhorou.

O indicador mais útil não é o número de páginas do plano. É a capacidade de responder, com evidência, quem fez o quê, em qual ativo, quando, com que resultado, quais dados podem ter sido atingidos e que medida deve ocorrer agora. Se a equipe não consegue responder a essas perguntas, a próxima prioridade é melhorar inventário, registros, contatos e autoridade de decisão.

Fontes