Contenção sem destruição de evidência
A primeira decisão de um incidente é o conflito entre contenção imediata e preservação de estado. Desligar uma instância elimina memória volátil; isolá-la em rede preserva a evidência e interrompe a movimentação lateral.
O playbook precisa declarar previamente, por classe de ativo, qual ação de contenção é autorizada, quem pode executá-la e qual evidência deve ser coletada antes da execução.
- Captura de memória e de disco antes de qualquer alteração de estado
- Isolamento em rede preferido a desligamento em ativo com dado regulado
- Revogação de sessão e rotação de credencial registradas com carimbo confiável
- Snapshot de configuração de nuvem no momento da detecção
Cadeia de custódia operacional
Toda evidência coletada recebe identificador, hash, responsável pela coleta e registro de cada transferência. O armazenamento é imutável e segregado do ambiente comprometido.
Sem cadeia de custódia, a investigação continua tecnicamente válida, mas perde valor jurídico e regulatório exatamente no momento em que ele é exigido.
Prazos de notificação e responsabilidade nomeada
Ambientes regulados operam com relógios simultâneos: autoridade de proteção de dados, regulador setorial, seguradora, cliente contratual e, quando aplicável, mercado. Cada relógio começa em um evento distinto, quase sempre antes da conclusão da análise.
O playbook define, por jurisdição, quem redige, quem aprova e qual conteúdo mínimo é enviado em cada janela, com versão preliminar preparada antes do incidente.
Encerramento e lição estrutural
O encerramento exige três artefatos: causa raiz com evidência, controle corretivo com dono e prazo, e detecção nova ou ajustada que reduza o tempo de identificação de uma recorrência.
Um incidente encerrado sem alteração no backlog de engenharia de detecção não produziu aprendizado verificável.
