Resposta a Incidentes: O Que Fazer nas Primeiras Horas Após um Ataque

Um plano de resposta testado economiza US$ 2,66 milhões por incidente. O que fazer hora a hora após o ataque e o que a LGPD exige que você notifique.

Resposta a Incidentes: O Que Fazer nas Primeiras Horas de um Ataque Cibernético

Um ataque cibernético bem-sucedido não é uma questão de "se" acontecerá, mas de "quando". Empresas que desenvolvem capacidades sólidas de resposta a incidentes reduzem o impacto de forma dramática. O IBM Cost of a Data Breach 2025 mostrou que organizações com planos de IR testados regularmente economizam em média US$ 2,66 milhões por incidente comparado às sem esse planejamento.

Mas como estruturar uma resposta eficaz nas primeiras e mais críticas horas? Este guia detalha cada fase, com ações específicas e prazos legais que toda empresa no Brasil precisa conhecer.

As Quatro Fases do NIST SP 800-61

O framework de referência para resposta a incidentes define:

  1. Preparação: Antes do incidente — criar o plano, treinar a equipe, preparar ferramentas e canais de comunicação alternativos
  2. Detecção e Análise: Identificar que um incidente ocorreu e entender natureza e escopo
  3. Contenção, Erradicação e Recuperação: Limitar o dano, eliminar a causa raiz, restaurar operações
  4. Pós-Incidente: Documentar lições aprendidas e melhorar controles preventivos

Hora 0–1: Detecção e Triage

Vetores de Detecção

  • Alertas de SIEM, EDR, antivírus ou IDS/IPS
  • Colaborador reportando comportamento suspeito
  • Notificação de parceiro, fornecedor ou CERT.br
  • Dados da empresa encontrados em dark web
  • Impacto operacional visível: sistemas lentos, indisponíveis, arquivos criptografados

Triage Inicial — Responder em Minutos

Ao receber um alerta, avalie rapidamente: O que foi afetado? Qual o tipo de incidente (ransomware, phishing, exfiltração)? A ameaça ainda está ativa? Qual o impacto potencial? É necessário acionar autoridades? Com base nessa avaliação, classifique a severidade (P1 crítico / P2 alto / P3 médio) e ative o fluxo correspondente do seu plano.

Hora 1–4: Contenção Inicial

Objetivo: limitar o dano sem destruir evidências forenses — uma das tensões mais delicadas na gestão de incidentes.

Ações Técnicas

  • Isole sem desligar: Desconecte da rede (cabo de rede, Wi-Fi) preservando o estado do sistema em memória para análise forense
  • Bloqueie contas comprometidas: Revogue tokens de sessão, reset de senhas, desabilite contas suspeitas — mas preserve registros de acesso
  • Bloqueie IPs/domínios maliciosos: Atualize listas de bloqueio em firewalls e proxies de acordo com os IoCs identificados
  • Capture evidências: Dump de memória RAM, imagens forenses de discos, exportação de logs antes que sejam sobrescritos por rotação automática

Comunicação de Crise

Ative o plano de comunicação. Notifique por canal alternativo (nunca use os sistemas possivelmente comprometidos):

  • CISO / CTO / CEO — conforme severidade e escopo
  • Jurídico — avaliação imediata das obrigações legais
  • Comunicação corporativa — gerenciar narrativa externa
  • RH — se colaboradores são suspeitos ou afetados

Hora 4–24: Investigação e Erradicação

Investigação Forense

A investigação responde 5 perguntas críticas: Como o atacante entrou (vetor inicial)? Quando começou o comprometimento? Até onde chegou (lateral movement)? Quais dados foram acessados ou exfiltrados? O atacante ainda tem acesso (backdoors, persistência)?

Ferramentas essenciais: Volatility (análise de memória), Autopsy/FTK (forense de disco), Velociraptor (coleta remota de evidências), Zeek/Wireshark (análise de tráfego de rede), YARA (detecção de malware).

Erradicação

  • Elimine malwares, backdoors e mecanismos de persistência (chaves de registro, cron jobs, serviços criados)
  • Patche as vulnerabilidades exploradas como vetor inicial
  • Revogue e recrie TODAS as credenciais potencialmente expostas — assuma o pior
  • Restaure de backups verificados como limpos e anteriores ao comprometimento

Obrigações Legais Durante o Incidente

  • LGPD (dados pessoais afetados): Notificação preliminar à ANPD em até 3 dias úteis
  • Bacen (setor financeiro): Comunicação em até 3 dias úteis (Resolução BCB nº 85/2021)
  • PCI-DSS (dados de cartão): Notificação imediata às bandeiras e bancos adquirentes
  • Contratos com clientes: Verificar obrigações contratuais de notificação — SLAs de incidente variam por cliente

Retorno às Operações com Segurança

Antes de restaurar à produção: confirme limpeza completa de todos os sistemas, valide que backups são anteriores ao comprometimento, monitore intensivamente nas primeiras 72 horas (atacantes frequentemente tentam re-entrada), e documente cada ação tomada durante o incidente para o relatório final.

Post-Mortem: Transformando Incidentes em Melhorias

Realize um post-mortem detalhado em até 2 semanas incluindo: timeline completo, causa raiz, controles que falharam e que funcionaram, recomendações prioritárias, e métricas do incidente (MTTD, MTTR, impacto financeiro estimado). O post-mortem é onde organizações maduras se diferenciam das que repetem os mesmos erros.

LDL Security: Resposta a Incidentes e Preparação

A LDL Security oferece suporte em incidentes ativos, investigações forenses e desenvolvimento de planos de resposta a incidentes. Nossa equipe pode ser acionada em emergências e ajuda a estruturar seu playbook de IR antes que um ataque aconteça. Entre em contato.

Perguntas Frequentes

O que fazer nas primeiras horas de um ataque cibernético?

Nas primeiras horas: isole os sistemas comprometidos da rede sem desligar (para preservar evidências em RAM), bloqueie contas comprometidas, notifique a equipe de segurança usando canal alternativo (não use sistemas possivelmente comprometidos), preserve logs antes que sejam sobrescritos, e avalie se há obrigação de notificar a ANPD.

Em quanto tempo devo notificar a ANPD após um incidente com dados pessoais?

Pela LGPD e Resolução CD/ANPD nº 15/2024, a notificação preliminar deve ocorrer em até 3 dias úteis após o conhecimento do incidente de alto risco. A notificação complementar com detalhes completos deve ser enviada em até 20 dias úteis. Demora ou omissão agrava as sanções aplicadas.

Por que não devo desligar o computador imediatamente após um ataque?

Desligar o computador destrói a memória RAM, que pode conter evidências cruciais para a investigação forense: malware fileless que existe apenas em memória, chaves de criptografia, credenciais de sessão e o histórico de processos do atacante. O correto é isolar da rede (desconectar o cabo ou Wi-Fi) mantendo o sistema ligado.

A LDL Security está pronta para apoiar sua empresa em cada etapa dessa jornada. Entre em contato através do nosso site ou pelo e-mail suporte@ldlsecurity.com.br para uma avaliação inicial gratuita.