CiberLab
Logotipo Ciência Embarcada Ciência Embarcada

Plano de Resposta a Incidentes

O que é, para que serve e como criar um para a sua organização

Sumário

  1. 1.Introdução
  2. 2.Governança e frameworks de referência
  3. 3.Fase 1: Preparação e prontidão operacional
  4. 4.Fase 2: Detecção, triagem e análise
  5. 5.Fase 3: Contenção, erradicação e recuperação
  6. 6.Fase 4: Pós-incidente e lições aprendidas
  7. 7.Comunicação de crise e conformidade regulatória
  8. 8.Automação com SOAR e exercícios de simulação
  9. 9.Inteligência de ameaças integrada à resposta
  10. 10.Resposta a incidentes em ambientes de nuvem
  11. 11.Gestão de crises e operação da sala de guerra
  12. 12.Conclusão
  13. Referências
  14. Apêndice A, matriz de severidade e checklist operacional

1. Introdução

O cenário contemporâneo de ameaças cibernéticas consolidou uma mudança profunda na estratégia de defesa das organizações: a transição definitiva da ilusão de invulnerabilidade para o princípio da presunção de violação (assume breach). A questão estratégica fundamental para líderes de tecnologia e segurança não é se a organização enfrentará uma intrusão, mas quando ela ocorrerá, qual a sua extensão e com que rapidez a equipe conseguirá detectá-la, contê-la e neutralizá-la.

Quando um incidente de alta gravidade se manifesta, o ambiente corporativo é tomado por estresse agudo, escassez de informações confiáveis e pressão intensa por respostas imediatas de clientes, acionistas, autoridades policiais e órgãos reguladores. Sem um roteiro prévio validado, a resposta degenera rapidamente em improvisação caótica, decisões técnicas precipitadas que destroem vestígios forenses e declarações públicas desastrosas que agravam os prejuízos institucionais.

A qualidade da resposta de uma organização durante as primeiras duas horas de uma crise cibernética é determinada integralmente pelo trabalho de preparação executado nos seis meses anteriores. Em meio ao incidente, ninguém tem tempo para inventar procedimentos.

O Plano de Resposta a Incidentes (PRI) é o instrumento formal de governança e operação que transforma o caos em uma sequência ordenada de ações de engenharia e gestão. Esta cartilha estabelece um roteiro prático e tecnicamente aprofundado para conceber, implementar e manter um programa de resposta de alta maturidade. O conteúdo combina a solidez conceitual do guia NIST SP 800-61 e do modelo PICERL do SANS Institute com as exigências regulatórias nacionais, incluindo os deveres de notificação previstos na Lei Geral de Proteção de Dados (LGPD) e nas resoluções da Autoridade Nacional de Proteção de Dados (ANPD).

2. Governança e frameworks de referência

A formulação de um plano confiável requer o apoio de metodologias consolidadas pelo mercado internacional. A adoção de frameworks padronizados estabelece uma linguagem comum entre analistas técnicos, executivos e auditores externos, além de assegurar que nenhuma etapa crítica do ciclo de vida seja negligenciada.

Tabela 1 · Comparativo entre frameworks de resposta a incidentes
Framework Entidade mantenedora Fases estruturais Foco primordial e diferencial
NIST SP 800-61 Rev. 3 National Institute of Standards and Technology 4 fases cíclicas Padrão de governança para órgãos governamentais e grandes corporações, integrando o ciclo contínuo de melhoria
SANS PICERL SANS Institute 6 etapas táticas Granularidade estrita nas etapas técnicas de campo, amplamente utilizado no treinamento prático de equipes forenses
ISO/IEC 27035 International Organization for Standardization 5 fases de processo Alinhamento normativo direto com o Sistema de Gestão de Segurança da Informação (SGSI) da norma ISO/IEC 27001

2.1 Visão comparativa das abordagens

O framework NIST SP 800-61 organiza a resposta em um ciclo fechado composto por: Preparação; Detecção e Análise; Contenção, Erradicação e Recuperação; e Atividades Pós-Incidente. Sua premissa é a realimentação contínua: cada incidente resolvido gera dados que aprimoram a fase de preparação.

O modelo SANS PICERL, por sua vez, fragmenta a execução operacional em seis etapas lineares bem demarcadas: Preparação (Preparation), Identificação (Identification), Contenção (Containment), Erradicação (Eradication), Recuperação (Recovery) e Lições Aprendidas (Lessons Learned). Essa separação nítida entre contenção e erradicação é especialmente útil para operadores técnicos que precisam estancar o avanço do adversário antes de iniciar a limpeza de artefatos.

Abordagem híbrida recomendada

Organizações de alto desempenho costumam adotar a estrutura de governança e métricas contínuas do NIST SP 800-61 para a liderança executiva, combinada com os playbooks táticos do modelo SANS PICERL para a atuação direta dos analistas de segurança.

3. Fase 1: Preparação e prontidão operacional

A fase de preparação é o alicerce de todo o programa de resposta e transcorre enquanto as operações normais do negócio operam regularmente. Se a equipe tentar definir ferramentas, papéis ou fluxos de aprovação durante uma invasão ativa, o tempo de resposta aumentará drasticamente e evidências vitais serão perdidas de forma irreversível.

3.1 Estruturação do time de resposta (CSIRT)

O Grupo de Resposta a Incidentes de Segurança Cibernética (CSIRT, Computer Security Incident Response Team) é a célula encarregada de coordenar as investigações e a remediação. A estrutura de alocação varia de acordo com o porte e o setor da organização:

Time dedicado interno

Profissionais contratados exclusivamente para monitoramento e resposta a incidentes. Modelo indicado para empresas com infraestrutura crítica, instituições financeiras e operações sob alta regulação.

Time virtual ou ad hoc

Especialistas de infraestrutura, desenvolvimento e redes convocados imediatamente quando um alerta de severidade elevada é confirmado, operando sob liderança previamente definida.

Modelo híbrido com MSSP

A triagem inicial de alertas e o plantão 24/7 ficam sob responsabilidade de um Provedor de Serviços Gerenciados de Segurança (MSSP), enquanto a contenção decisiva permanece com a liderança interna.

3.2 Prontidão forense e cadeia de custódia

A prontidão forense consiste na capacidade técnica da organização de coletar, preservar e analisar dados digitais de maneira ágil, garantindo sua integridade e admissibilidade jurídica em eventuais processos judiciais ou pleitos de apólices de seguro cibernético. Conforme os preceitos da norma ISO/IEC 27037, os seguintes controles são indispensáveis:

Sincronização temporal estrita por protocolo NTP
Todos os servidores, roteadores, firewalls, estações de trabalho e controladores industriais devem sincronizar seus relógios internos a partir de servidores NTP (Network Time Protocol) confiáveis e autenticados (como o projeto ntp.br). Se os relógios apresentarem discrepâncias de minutos ou segundos, a correlação temporal de logs entre sistemas distintos torna-se impraticável.
Centralização de logs em repositório imutável
Invasores avançados apagam rotineiramente os logs locais das máquinas que comprometem para apagar seus rastros. Os registros de eventos devem ser encaminhados em tempo real para um sistema de Gerenciamento de Informações e Eventos de Segurança (SIEM, Security Information and Event Management) ou lago de dados com gravação imutável (WORM, Write Once Read Many), inacessível a credenciais corporativas comuns.
Kits de resposta rápida e ferramentas preparadas
Manter imagens prontas de sistemas operacionais limpos, softwares homologados para cópia forense bit a bit de discos físicos e memórias voláteis (como FTK Imager, dd e LiME), além de dispositivos de armazenamento previamente periciados e higienizados.
Formulário rigoroso de cadeia de custódia
Cada mídia apreendida, máquina isolada ou despejo de memória precisa ser registrado com data, horário, nome do custodiante, hash criptográfico de validação (SHA-256) e justificativa da coleta, documentando quem teve posse do ativo em cada instante da apuração.
A armadilha de desligar a máquina no botão

O impulso comum de desligar abruptamente o computador puxando o cabo de energia elimina toda a memória volátil (RAM). Processos maliciosos residentes em memória, conexões de rede ativas e chaves de decodificação de ransomware são perdidos definitivamente. A instrução correta é isolar o cabo de rede ou desconectar o Wi-Fi, preservando a memória para coleta forense.

4. Fase 2: Detecção, triagem e análise

A detecção é o momento em que a organização identifica que um desvio de segurança está em curso. A eficácia dessa fase depende da distinção clara entre eventos operacionais corriqueiros e incidentes de segurança legítimos.

4.1 Precursores versus indicadores

O guia NIST SP 800-61 divide os sinais de intrusão em duas categorias distintas:

4.2 Triagem e classificação de severidade

Centrais de monitoramento (SOC) recebem milhares de alertas diariamente. A triagem é o filtro rápido que descarta falsos positivos e avalia a verossimilhança do alerta. Uma vez confirmado o evento adverso, o incidente deve receber uma classificação de severidade com base em dois vetores: impacto funcional sobre o negócio e impacto sobre a confidencialidade dos dados.

Severidade Baixa

Impacto insignificante ou nulo nos serviços corporativos. Não há vazamento de dados confidenciais nem comprometimento de contas privilegiadas. Exemplo: tentativa isolada de infecção bloqueada com sucesso pelo antivírus local.

Severidade Média

Comprometimento restrito a estações secundárias sem acesso a dados sensíveis, ou perda parcial de redundância sem interrupção operacional para o cliente final. Exemplo: infecção por adware em duas estações de trabalho de apoio.

Severidade Alta

Comprometimento de servidores internos com dados estratégicos, execução de comandos não autorizados por credenciais privilegiadas ou indisponibilidade de serviços centrais. Exemplo: ransomware detectado em servidor departamental.

Severidade Crítica

Paralisação geral da operação, comprometimento de controladores de domínio (Active Directory), exfiltração em massa de dados de titulares protegidos pela LGPD ou risco iminente de colapso de infraestrutura.

4.3 Análise comportamental com EDR e XDR

Mecanismos convencionais de detecção baseados em assinaturas de arquivos conhecidos são insuficientes diante de ataques contemporâneos que utilizam técnicas de execução sem arquivo em disco (fileless) e ferramentas administrativas legítimas do próprio sistema operacional (Living off the Land, LotL). As soluções de Detecção e Resposta de Endpoint (EDR, Endpoint Detection and Response) monitoram continuamente o encadeamento de processos, chamadas de sistema e acessos a áreas nobres de memória, disparando contenções automatizadas ao identificar anomalias funcionais.

5. Fase 3: Contenção, erradicação e recuperação

Esta fase representa o coração da resposta técnica ativa. O objetivo inicial é impedir que o ataque se alastre pela rede, seguido pela remoção meticulosa de qualquer presença do adversário e pela reconstrução segura das operações.

5.1 Estratégias de contenção

A escolha da técnica de contenção depende da velocidade de propagação da ameaça e do apetite de risco do negócio:

Contenção de curto prazo versus longo prazo

A contenção de curto prazo estanca a hemorragia operacional imediata. A contenção de longo prazo inclui a implementação de filtros intermediários, desativação temporária de funcionalidades vulneráveis e aumento da retenção de logs enquanto a erradicação definitiva é planejada.

5.2 Erradicação da causa raiz

Erradicar não significa apenas deletar o arquivo executável malicioso que o antivírus apontou. Se a brecha que permitiu a invasão (como uma vulnerabilidade não corrigida em um serviço público ou uma conta de serviço com senha fraca) não for eliminada, o adversário retornará em questão de horas.

O processo de erradicação envolve:

  1. Identificar e corrigir todas as vulnerabilidades que serviram de ponto de entrada.
  2. Localizar e remover chaves de registro criadas para persistência, tarefas agendadas clandestinas e serviços recém-instalados.
  3. Eliminar contas de usuário ou chaves de acesso de API criadas pelos atacantes durante a intrusão.
  4. Rotacionar completamente os certificados digitais, chaves de criptografia e senhas de administração de todos os domínios afetados.

5.3 Recuperação orientada por metas de continuidade

A recuperação envolve o retorno seguro dos sistemas ao ambiente produtivo, guiada pelas métricas de continuidade de negócios:

Objetivo de Tempo de Recuperação (RTO)
Representa o intervalo de tempo máximo tolerável em que um sistema ou processo de negócio pode permanecer indisponível antes que os prejuízos se tornem inaceitáveis para a sobrevivência da organização.
Objetivo de Ponto de Recuperação (RPO)
Define o volume máximo de perda de dados aceitável, medido em tempo transcorrido entre a última cópia de segurança íntegra disponível e o instante exato da interrupção forçada.

A restauração de servidores a partir de backups deve priorizar mídias imutáveis ou isoladas (offline/air-gapped), com verificação exaustiva de integridade antes da reconexão à rede produtiva, assegurando que o ponto de restauração selecionado não contenha artefatos dormentes do mesmo invasor.

6. Fase 4: Pós-incidente e lições aprendidas

O encerramento técnico de uma crise não marca o fim do processo. Uma organização resiliente utiliza cada incidente como uma oportunidade de aprendizado estruturado, identificando fragilidades em seus processos, carências de ferramentas e lacunas de capacitação da equipe.

6.1 A reunião de post-mortem sem culpa

Em até duas semanas após a normalização das operações, a equipe do CSIRT, os administradores de sistemas e as lideranças envolvidas devem realizar uma sessão de lições aprendidas (blameless post-mortem). O foco dessa reunião deve ser estritamente sistêmico e colaborativo, investigando os seguintes pontos:

6.2 Métricas de eficiência operacional

O desempenho e a evolução do programa de resposta a incidentes ao longo dos anos devem ser quantificados através de indicadores-chave de desempenho (KPIs, Key Performance Indicators):

Tabela 2 · Métricas essenciais de maturidade em resposta a incidentes
Sigla Métrica por extenso O que ela mede e por que é vital
MTTD Mean Time to Detect (Tempo Médio de Detecção) Mede a eficiência das ferramentas de telemetria e analistas em identificar a anomalia a partir do instante da intrusão inicial.
MTTR Mean Time to Respond (Tempo Médio de Resposta) Mede a velocidade da equipe técnica em aplicar medidas de contenção para cessar a movimentação lateral e o dano ativo.
MTTC Mean Time to Contain (Tempo Médio de Contenção) Intervalo decorrido entre a confirmação do incidente e o isolamento total dos sistemas e vetores de propagação.
Dwell Time Tempo de Permanência do Atacante Período total em que o adversário permaneceu oculto na infraestrutura corporativa antes de ser descoberto pela equipe.
Redução contínua do Dwell Time

Relatórios globais indicam que o tempo médio de permanência de adversários em redes invadidas costumava ser medido em meses. Organizações de alta maturidade com planos ativos de resposta reduzem esse número para poucas horas ou minutos, impedindo a exfiltração em massa de dados e o acionamento de cargas destrutivas.

7. Comunicação de crise e conformidade regulatória

Em um incidente de segurança, o dano à reputação de uma empresa decorre frequentemente da forma desastrada como ela se comunica com o público e com as autoridades, e não apenas da falha técnica original. A comunicação deve ser precisa, transparente, juridicamente blindada e rigorosamente sincronizada.

7.1 Exigências legais da LGPD e regulamento da ANPD

No Brasil, a Lei Geral de Proteção de Dados (Lei 13.709/2018), em seu Artigo 48, estabelece a obrigação do controlador de comunicar à autoridade nacional e aos titulares a ocorrência de incidente de segurança que possa acarretar risco ou dano relevante aos direitos dos indivíduos.

Conforme o Regulamento de Comunicação de Incidente de Segurança emitido pela Autoridade Nacional de Proteção de Dados (ANPD), os seguintes parâmetros devem ser seguidos à risca:

Sanções por omissão ou atraso deliberado

A tentativa de ocultar um vazamento ou a extrapolação do prazo regulatório de comunicação sem justificativa plausível agrava severamente as sanções administrativas aplicadas pela ANPD, que podem incluir multas diárias de até 2% do faturamento da empresa no Brasil, limitadas a 50 milhões de reais por infração, além da proibição do tratamento de dados.

7.2 Estratégia de comunicação institucional com a imprensa

Toda declaração externa deve ser canalizada exclusivamente através de um porta-voz oficial designado, em estreita sintonia com o setor jurídico e a liderança do CSIRT. Nenhum analista de tecnologia ou funcionário deve emitir comentários avulsos em redes sociais ou a repórteres.

Os comunicados devem pautar-se em fatos já confirmados pelas investigações técnicas. Antecipar conclusões não comprovadas ou garantir precocemente que "nenhum dado foi vazado", para ser desmentido dias depois por evidências públicas, corrói de forma irreparável a confiança de clientes e do mercado.

8. Automação com SOAR e exercícios de simulação

A velocidade humana é incapaz de acompanhar ataques totalmente orquestrados por software e scripts automatizados. A maturidade de um programa de resposta depende do equilíbrio entre a automação inteligente de tarefas repetitivas e o treinamento prático contínuo de pessoas.

8.1 Orquestração e automação com SOAR

Plataformas de Orquestração, Automação e Resposta de Segurança (SOAR, Security Orchestration, Automation, and Response) interligam ferramentas desconexas (firewalls, consoles de e-mail, sistemas de chamados, inteligência de ameaças e EDR) por meio de playbooks automatizados.

Um playbook é um fluxo lógico programado que executa rotinas pré-autorizadas sem depender de clique manual do analista:

8.2 Exercícios de mesa (Tabletop Exercises)

Um plano de resposta a incidentes mantido apenas no papel dentro de uma gaveta é uma ficção burocrática. A validação prática das rotinas deve ocorrer por meio de exercícios de mesa (Tabletop Exercises), que consistem em simulações interativas baseadas em discussão de cenários plausíveis de crise cibernética.

Roteiro para condução de um Tabletop Exercise eficiente

9. Inteligência de ameaças integrada à resposta

A incorporação sistemática de Inteligência de Ameaças Cibernéticas (CTI, Cyber Threat Intelligence) ao ciclo de resposta transforma a equipe de uma postura puramente reativa em uma força analítica capaz de antecipar manobras do adversário com base em evidências consolidadas.

9.1 Os quatro níveis da inteligência de ameaças

Inteligência Estratégica
Análises de alto nível voltadas para executivos do conselho e diretores. Aborda tendências setoriais, motivações financeiras ou geopolíticas de grupos criminosos e estimativas de impacto para orientar investimentos defensivos prioritários.
Inteligência Tática
Focalizada nas Táticas, Técnicas e Procedimentos (TTPs) utilizadas por atacantes específicos. O framework MITRE ATT&CK é a taxonomia padrão utilizada mundialmente para mapear como os adversários obtêm acesso inicial, evadem defesas e executam persistência.
Inteligência Operacional
Informações circunstanciadas sobre campanhas maliciosas ativas direcionadas a um nicho de mercado ou geografia, identificando vetores imediatos de ataque em exploração.
Inteligência Técnica
Conjunto de Indicadores de Comprometimento (IoCs) específicos e acionáveis em tempo real, tais como endereços IP de servidores de comando e controle (C2), hashes criptográficos de amostras de malware e assinaturas de tráfego malicioso para injeção direta em firewalls e SIEM.
Compartilhamento colaborativo com ISACs e CERT.br

A adesão a Centros de Compartilhamento e Análise de Informações (ISACs setoriais) e a cooperação ativa com o CERT.br permitem que a organização receba notificações sobre campanhas emergentes no Brasil antes mesmo de ser visada pelos mesmos atacantes.

10. Resposta a incidentes em ambientes de nuvem

A migração massiva de cargas de trabalho para plataformas de nuvem pública (AWS, Microsoft Azure, Google Cloud Platform) altera profundamente as premissas tradicionais da investigação forense e da resposta técnica.

10.1 O modelo de responsabilidade compartilhada

Em ambientes de nuvem, a segurança física dos data centers, a hipervisão e o cabeamento são de responsabilidade do provedor de infraestrutura (segurança DA nuvem). No entanto, a gestão de identidades, as permissões de acesso, a configuração dos serviços, as regras de firewall e os dados corporativos residem sob a responsabilidade exclusiva da organização cliente (segurança NA nuvem).

Diante de uma violação, o provedor não assumirá a investigação interna das aplicações do cliente. O CSIRT deve conhecer exatamente as fronteiras de visibilidade de cada modelo de serviço (IaaS, PaaS ou SaaS).

10.2 Desafios e adaptações forenses em nuvem

11. Gestão de crises e operação da sala de guerra

Quando a gravidade de um incidente ultrapassa o limiar operacional e passa a ameaçar a sobrevivência do negócio, a estrutura rotineira de comando deve ser imediatamente substituída pela ativação formal de uma sala de guerra (War Room).

11.1 Papéis e estrutura de comando na sala de guerra

Para evitar sobreposição de ordens e paralisia decisória, a liderança da sala de guerra adota princípios inspirados no Sistema de Comando de Incidentes (ICS, Incident Command System):

Comandante de Incidente

Autoridade máxima e exclusiva de decisão durante a crise. Define as prioridades, autoriza medidas de contenção drásticas e gerencia a alocação de recursos entre as equipes.

Coordenador Técnico

Lidera as equipes operacionais de forense, infraestrutura, desenvolvimento e redes, traduzindo as diretrizes do comandante em ações técnicas no terreno.

Coordenador de Comunicações

Canal único responsável por filtrar e emitir todos os comunicados internos (para funcionários e diretoria) e externos (imprensa, clientes e parceiros de negócios).

Oficial Jurídico e DPO

Avalia a legalidade das ações propostas, supervisiona a preservação de provas e gerencia os prazos compulsórios de notificação à ANPD e órgãos reguladores.

Documentador Oficial

Registra cronologicamente cada informação recebida, cada hipótese levantada, cada decisão formalizada e o horário exato de cada comando emitido na sala de guerra.

11.2 Comunicação segura fora de banda (Out-of-Band)

Em um incidente de severidade crítica, deve-se presumir que a rede corporativa, os servidores de correio eletrônico corporativo e os comunicadores internos (como Microsoft Teams ou Slack) estão totalmente monitorados ou comprometidos pelo atacante.

A equipe de crise deve recorrer a canais de comunicação alternativos previamente combinados:

12. Conclusão

Um Plano de Resposta a Incidentes eficaz não é um manual estático elaborado para satisfazer auditorias ou cumprir exigências burocráticas de conformidade. Trata-se de um sistema vivo de resiliência corporativa que define a capacidade de uma organização de absorver choques adversos severos e restabelecer suas operações com dignidade e precisão técnica.

As organizações que se destacam na contenção de crises cibernéticas fundamentam sua estratégia em três compromissos permanentes:

  1. Investimento contínuo em prontidão: Compreensão de que a agilidade demonstrada durante a emergência é reflexo direto das rotinas de centralização de logs imutáveis, sincronização temporal e clareza de atribuições estabelecidas com antecedência.
  2. Integração multidisciplinar genuína: Aproximação orgânica entre analistas de segurança, equipes de infraestrutura, assessoria jurídica, comunicação corporativa e alta liderança executiva.
  3. Cultura de validação e aprendizado contínuo: Prática rotineira de simulações e exercícios de mesa, tratando falhas detectadas em testes como oportunidades valiosas de fortalecimento institucional.

A resiliência cibernética constrói-se na disciplina diária da engenharia preventiva e na serenidade de processos bem treinados antes que o primeiro alarme de invasão soe na sala de controle.

Referências

Apêndice A, matriz de severidade e checklist operacional

Este apêndice reúne instrumentos práticos para orientar a tomada de decisão rápida e a auditoria de prontidão das equipes de resposta a incidentes.

Tabela 3 · Matriz de classificação de severidade e alçada de escalação
Nível de severidade Critérios de impacto operacional e legal Prazo de notificação interna Alçada de decisão e resposta
Baixa (Sev 4) Tentativas isoladas bloqueadas, sem violação de dados ou impacto em processos de negócio. Até 24 horas (relatório diário) Analista do SOC / Operador técnico local
Média (Sev 3) Comprometimento limitado de estações secundárias sem privilégios administrativos. Até 4 horas Líder técnico do CSIRT / Gerente de TI
Alta (Sev 2) Comprometimento de servidores internos, violação de credenciais de privilégio ou impacto em clientes. Em até 30 minutos CISO / Gerente Executivo de Segurança
Crítica (Sev 1) Paralisação geral de sistemas vitais, ransomware ativo ou exfiltração em massa protegida pela LGPD. Imediato (em até 15 minutos) Comitê de Crise / CEO / CISO / DPO (Sala de Guerra)

Checklist operacional de prontidão para o plano de resposta

O checklist estruturado a seguir orienta as auditorias periódicas e a validação contínua da capacidade operacional de resposta do CSIRT.

Tabela 4 · Checklist operacional de prontidão e auditoria de resposta a incidentes
Domínio de Controle Requisito Técnico de Segurança Critério de Conformidade Status
1. Governança e Plano Documento formal do Plano de Resposta a Incidentes aprovado e atualizado. Revisão formal realizada nos últimos 12 meses [   ]
2. Equipe e Sucessão Escala de prontidão do CSIRT com substitutos definidos para férias e licenças. Matriz de substituição e contatos atualizados [   ]
3. Sincronização Temporal Sincronização de relógios de todos os ativos de rede via NTP seguro e auditado. Desvio máximo inferior a 50 milissegundos [   ]
4. Centralização de Logs Envio contínuo e em tempo real de logs de auditoria para SIEM ou cofre imutável. WORM ou retenção protegida contra exclusão [   ]
5. Notificação Regulatória Fluxo de comunicação à ANPD em até 3 dias úteis integrado ao DPO e Jurídico. Playbook de notificação formal validado [   ]
6. Comunicação Fora de Banda Canais alternativos cifrados de emergência caso a rede corporativa caia. Signal ou telefonia satelital pré-cadastrada [   ]
7. Resiliência de Backups Backups imutáveis ou isolados (air-gapped) com testes recentes de restauração. Teste de restauração com sucesso nos últimos 90 dias [   ]
8. Simulação e Exercícios Realização de exercícios de mesa (Tabletop) envolvendo lideranças corporativas. Simulação documentada no último ano fiscal [   ]
9. Cadeia de Custódia Formulários padronizados e rotinas de preservação forense com cálculo de hash. Registro formal de hash SHA-256 e custódia [   ]
10. Análise Pós-Incidente Reunião de lições aprendidas obrigatória e plano de ação corretiva pós-crise. Relatório de encerramento em até 14 dias [   ]

Cartilha CiberLab · Ciência Embarcada · Lucas Rayan Guerra