Resposta a Incidentes: O Que Fazer nas Primeiras Horas de um Ataque Cibernético
Um ataque cibernético bem-sucedido não é uma questão de "se" acontecerá, mas de "quando". Empresas que desenvolvem capacidades sólidas de resposta a incidentes reduzem o impacto de forma dramática. O IBM Cost of a Data Breach 2025 mostrou que organizações com planos de IR testados regularmente economizam em média US$ 2,66 milhões por incidente comparado às sem esse planejamento.
Mas como estruturar uma resposta eficaz nas primeiras e mais críticas horas? Este guia detalha cada fase, com ações específicas e prazos legais que toda empresa no Brasil precisa conhecer.
As Quatro Fases do NIST SP 800-61
O framework de referência para resposta a incidentes define:
- Preparação: Antes do incidente — criar o plano, treinar a equipe, preparar ferramentas e canais de comunicação alternativos
- Detecção e Análise: Identificar que um incidente ocorreu e entender natureza e escopo
- Contenção, Erradicação e Recuperação: Limitar o dano, eliminar a causa raiz, restaurar operações
- Pós-Incidente: Documentar lições aprendidas e melhorar controles preventivos
Hora 0–1: Detecção e Triage
Vetores de Detecção
- Alertas de SIEM, EDR, antivírus ou IDS/IPS
- Colaborador reportando comportamento suspeito
- Notificação de parceiro, fornecedor ou CERT.br
- Dados da empresa encontrados em dark web
- Impacto operacional visível: sistemas lentos, indisponíveis, arquivos criptografados
Triage Inicial — Responder em Minutos
Ao receber um alerta, avalie rapidamente: O que foi afetado? Qual o tipo de incidente (ransomware, phishing, exfiltração)? A ameaça ainda está ativa? Qual o impacto potencial? É necessário acionar autoridades? Com base nessa avaliação, classifique a severidade (P1 crítico / P2 alto / P3 médio) e ative o fluxo correspondente do seu plano.
Hora 1–4: Contenção Inicial
Objetivo: limitar o dano sem destruir evidências forenses — uma das tensões mais delicadas na gestão de incidentes.
Ações Técnicas
- Isole sem desligar: Desconecte da rede (cabo de rede, Wi-Fi) preservando o estado do sistema em memória para análise forense
- Bloqueie contas comprometidas: Revogue tokens de sessão, reset de senhas, desabilite contas suspeitas — mas preserve registros de acesso
- Bloqueie IPs/domínios maliciosos: Atualize listas de bloqueio em firewalls e proxies de acordo com os IoCs identificados
- Capture evidências: Dump de memória RAM, imagens forenses de discos, exportação de logs antes que sejam sobrescritos por rotação automática
Comunicação de Crise
Ative o plano de comunicação. Notifique por canal alternativo (nunca use os sistemas possivelmente comprometidos):
- CISO / CTO / CEO — conforme severidade e escopo
- Jurídico — avaliação imediata das obrigações legais
- Comunicação corporativa — gerenciar narrativa externa
- RH — se colaboradores são suspeitos ou afetados
Hora 4–24: Investigação e Erradicação
Investigação Forense
A investigação responde 5 perguntas críticas: Como o atacante entrou (vetor inicial)? Quando começou o comprometimento? Até onde chegou (lateral movement)? Quais dados foram acessados ou exfiltrados? O atacante ainda tem acesso (backdoors, persistência)?
Ferramentas essenciais: Volatility (análise de memória), Autopsy/FTK (forense de disco), Velociraptor (coleta remota de evidências), Zeek/Wireshark (análise de tráfego de rede), YARA (detecção de malware).
Erradicação
- Elimine malwares, backdoors e mecanismos de persistência (chaves de registro, cron jobs, serviços criados)
- Patche as vulnerabilidades exploradas como vetor inicial
- Revogue e recrie TODAS as credenciais potencialmente expostas — assuma o pior
- Restaure de backups verificados como limpos e anteriores ao comprometimento
Obrigações Legais Durante o Incidente
- LGPD (dados pessoais afetados): Notificação preliminar à ANPD em até 3 dias úteis
- Bacen (setor financeiro): Comunicação em até 3 dias úteis (Resolução BCB nº 85/2021)
- PCI-DSS (dados de cartão): Notificação imediata às bandeiras e bancos adquirentes
- Contratos com clientes: Verificar obrigações contratuais de notificação — SLAs de incidente variam por cliente
Retorno às Operações com Segurança
Antes de restaurar à produção: confirme limpeza completa de todos os sistemas, valide que backups são anteriores ao comprometimento, monitore intensivamente nas primeiras 72 horas (atacantes frequentemente tentam re-entrada), e documente cada ação tomada durante o incidente para o relatório final.
Post-Mortem: Transformando Incidentes em Melhorias
Realize um post-mortem detalhado em até 2 semanas incluindo: timeline completo, causa raiz, controles que falharam e que funcionaram, recomendações prioritárias, e métricas do incidente (MTTD, MTTR, impacto financeiro estimado). O post-mortem é onde organizações maduras se diferenciam das que repetem os mesmos erros.
LDL Security: Resposta a Incidentes e Preparação
A LDL Security oferece suporte em incidentes ativos, investigações forenses e desenvolvimento de planos de resposta a incidentes. Nossa equipe pode ser acionada em emergências e ajuda a estruturar seu playbook de IR antes que um ataque aconteça. Entre em contato.
Perguntas Frequentes
O que fazer nas primeiras horas de um ataque cibernético?
Nas primeiras horas: isole os sistemas comprometidos da rede sem desligar (para preservar evidências em RAM), bloqueie contas comprometidas, notifique a equipe de segurança usando canal alternativo (não use sistemas possivelmente comprometidos), preserve logs antes que sejam sobrescritos, e avalie se há obrigação de notificar a ANPD.
Em quanto tempo devo notificar a ANPD após um incidente com dados pessoais?
Pela LGPD e Resolução CD/ANPD nº 15/2024, a notificação preliminar deve ocorrer em até 3 dias úteis após o conhecimento do incidente de alto risco. A notificação complementar com detalhes completos deve ser enviada em até 20 dias úteis. Demora ou omissão agrava as sanções aplicadas.
Por que não devo desligar o computador imediatamente após um ataque?
Desligar o computador destrói a memória RAM, que pode conter evidências cruciais para a investigação forense: malware fileless que existe apenas em memória, chaves de criptografia, credenciais de sessão e o histórico de processos do atacante. O correto é isolar da rede (desconectar o cabo ou Wi-Fi) mantendo o sistema ligado.
A LDL Security está pronta para apoiar sua empresa em cada etapa dessa jornada. Entre em contato através do nosso site ou pelo e-mail suporte@ldlsecurity.com.br para uma avaliação inicial gratuita.
📚 Leia Também
- Vazamento de dados: como identificar sinais de comprometimento
- Medusa Ransomware: anatomia de um ataque que criptografa em 24h
- LGPD: prazos obrigatórios de notificação de incidentes
- Pentest Emergencial: o que fazer logo depois de um ataque
- SIEM e XDR não bastam: como testar se seu monitoramento detecta um ataque real
- Proteção Contra DDoS: como blindar sua empresa em 2026
