Resposta a Incidentes de acordo com NIST SP 800-61r3: Guia Prático

A Resposta a Incidentes de acordo com NIST é um processo controlado que equilibra a contenção de danos com a preservação de evidências. Documente a fonte, tempo e ferramentas, mantenha o Hash, construa uma Linha do Tempo e separe factos, interpretações e decisões.
A Resposta a Incidentes (IR) e o Digital Forensics and Incident Response (DFIR) exigem um equilíbrio entre velocidade, preservação de evidências, continuidade de negócios e documentação. Uma ação correta é uma ação que pode ser explicada, replicada e auditada após o incidente. Este artigo foca-se na Resposta a Incidentes de acordo com NIST e destina-se a analistas, gestores e estudantes de IR. O objetivo é fornecer um método de trabalho que possa ser aplicado em exercícios, entrevistas profissionais e ambientes de trabalho, sem se limitar a uma definição de dicionário.
O desafio central é que os dados são quase sempre parciais. Govern, Identify, Protect, Detect, Respond e Recover, preparação contínua, integração de IR na gestão de riscos podem indicar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Por isso, construiremos a avaliação em torno de uma questão de investigação, evidências necessárias e um critério claro para a conclusão.
O cenário prático neste artigo é: mapear um Playbook existente para as funções do CSF 2.0. Todos os exemplos são dados de laboratório ou descrições de processos. Quando se trata de Penetration Testing, Web ou Cloud, deve-se trabalhar apenas com autorização explícita, Scope definido e capacidade de parar a avaliação.




