Uma planilha enviada ao destinatário errado, uma conta acessada de outro país ou um banco de dados exposto podem indicar vazamento. Nas primeiras horas, decisões apressadas podem apagar evidências ou ampliar o dano. O objetivo inicial é conter o incidente e entender o que aconteceu.
1. Registre o primeiro sinal
Anote data, horário, pessoa que percebeu o problema, sistema afetado e evidências disponíveis. Faça capturas e preserve registros técnicos. Não publique conclusões antes de confirmar os fatos.
2. Isole sem destruir
Revogue sessões suspeitas, bloqueie credenciais comprometidas e retire da rede o equipamento afetado quando necessário. Evite formatar máquinas ou apagar arquivos. Isso pode destruir informações importantes para a investigação.
3. Proteja as contas principais
Troque senhas a partir de um dispositivo confiável, começando por e-mail, administração, nuvem e hospedagem. Ative MFA e verifique regras de encaminhamento de e-mail, aplicativos conectados e novos usuários criados.
4. Descubra o alcance
- Quais dados podem ter sido vistos ou copiados?
- Quantas pessoas ou empresas podem ser afetadas?
- O acesso continua ativo?
- Há risco de fraude, discriminação ou roubo de identidade?
- Existem backups e registros íntegros?
5. Acione as pessoas certas
Mesmo uma empresa pequena deve ter responsáveis técnico, administrativo e jurídico. A LGPD pode exigir comunicação à Autoridade Nacional de Proteção de Dados e aos titulares quando houver risco ou dano relevante. A decisão precisa considerar o caso concreto, e não um modelo automático.
6. Comunique com precisão
Se for necessário avisar clientes, explique o que é conhecido, quais medidas foram tomadas e como eles podem se proteger. Evite minimizar o problema ou afirmar que “está tudo resolvido” sem evidência.
7. Mantenha uma linha do tempo
Registre cada ação, responsável e horário. Esse histórico ajuda a coordenar a resposta, avaliar obrigações e corrigir a causa. Depois da contenção, faça uma revisão completa: origem, controles que falharam e melhorias.
Um plano de resposta não precisa ser um documento enorme. Uma página com contatos, prioridades, canais alternativos e passos iniciais já reduz muito o improviso. O pior momento para descobrir quem tem acesso ao servidor é durante o incidente.
Fonte: NIST — Incident Response




0 comentários
Participe da conversa. Todos os comentários passam por moderação.