Serviços de resposta a incidentes
Quando uma violação acontece, as primeiras 72 horas determinam tudo.
Contenção rápida, forense digital e recuperação — disponível em regime de retenção ou engagement de emergência.
O desafio
Uma violação de segurança é uma crise para a qual a maioria das organizações não está preparada. Não porque não tenham pensado nisso — a maioria tem alguma forma de plano de resposta a incidentes. Mas a realidade de uma violação às 3 da manhã num sábado é fundamentalmente diferente do exercício de simulação realizado numa sala de conferências numa quarta-feira à tarde.
O que realmente acontece quando ocorre uma violação:
- O pânico leva à destruição de provas. Funcionários de TI bem-intencionados reiniciam servidores, reinstalam estações de trabalho ou restauram a partir de backups — destruindo as provas forenses necessárias. Uma vez destruídas, as provas não podem ser recuperadas.
- Uma resposta lenta amplifica os danos. Num incidente de ransomware, cada hora de atraso permite que a encriptação se espalhe para sistemas adicionais. Num incidente de exfiltração de dados, cada hora significa mais dados a sair da rede. O custo de uma violação escala diretamente com o tempo de resposta.
- Falhas de comunicação agravam a crise. Quem precisa ser informado? Quando? O que pode dizer publicamente? Quais são as suas obrigações legais ao abrigo do POPIA (notificação de 72 horas ao Regulador de Informação)? O que diz aos clientes? Aos funcionários? Ao conselho? Sem um plano de comunicação, as organizações dizem demasiado, muito pouco ou nada.
- Uma remediação incompleta leva a nova compromissão. O atacante é removido dos sistemas visíveis, declarado derrotado, e todos voltam ao normal. Mas o atacante manteve persistência através de uma backdoor secundária ou credenciais comprometidas que nunca foram rotacionadas. Em semanas, estão de volta.
A maioria das organizações não tem a capacidade forense, os playbooks de contenção, a experiência de coordenação jurídica ou as competências de comunicação de crise para lidar bem com uma violação. São competências especializadas que requerem prática — e prática significa exposição a incidentes reais, não exercícios de simulação anuais.
A abordagem Layer7
A equipa de resposta a incidentes da Layer7 fornece resposta completa a violações — desde a contenção inicial através de investigação forense, remediação, recuperação e hardening pós-incidente. Estamos disponíveis por contrato de retenção (tempos de resposta garantidos) ou engagement de emergência (melhor esforço).
Contenção Rápida
A primeira prioridade em qualquer incidente é estancar a hemorragia. A nossa equipa IR implementa medidas de contenção dentro de horas após o engagement:
- Isolamento de rede dos segmentos comprometidos
- Isolamento de endpoint via EDR (CrowdStrike, Defender, SentinelOne)
- Bloqueio de contas e rotação de credenciais para identidades comprometidas
- Bloqueio de infraestrutura conhecida do atacante (domínios C2, IPs, URLs)
- Preservação de evidências voláteis (dumps de memória, processos em execução, conexões de rede) antes que as ações de contenção alterem o estado
Forense Digital e Investigação
Uma vez estabelecida a contenção, conduzimos uma investigação completa para responder às questões críticas:
- Como é que o atacante entrou? Vetor de acesso inicial — phishing, vulnerabilidade explorada, credenciais comprometidas, compromisso da cadeia de fornecimento, ameaça interna.
- O que fizeram? Cronologia da atividade do atacante — movimento lateral, escalação de privilégios, acesso a dados, mecanismos de persistência, preparação e exfiltração.
- O que foi impactado? Sistemas acedidos, dados expostos ou exfiltrados, contas comprometidas, alterações feitas à infraestrutura.
- Ainda estão presentes? Identificação de todos os mecanismos de persistência — tarefas agendadas, modificações do registo, backdoors implantadas, contas de serviço comprometidas, configurações de autenticação modificadas.
O nosso processo forense segue procedimentos de cadeia de custódia que garantem que as provas são admissíveis em processos judiciais — ação penal, litígio civil, reclamações de seguros ou investigação regulatória.
Análise de Malware
Quando malware está envolvido — ransomware, trojans de acesso remoto, ladrões de informação, wipers — a nossa equipa realiza análise para compreender as capacidades do malware, canais de comunicação e métodos de persistência. Esta análise informa diretamente a contenção e remediação: não se pode erradicar o que não se compreende.
Recuperação e Reforço
Não declaramos vitória na contenção. A recuperação inclui:
- Erradicação verificada de toda a persistência do atacante
- Restauro de sistemas a partir de backups conhecidos como bons (após verificação da integridade dos backups)
- Rotação de credenciais em contas afetadas e contas de serviço
- Reforço dos controlos de segurança baseado na análise do caminho de ataque
- Monitorização reforçada para indicadores de nova compromissão
Revisão pós-incidente
Cada incidente é uma oportunidade de melhoria. A nossa revisão pós-incidente abrange análise de causa raiz, avaliação da eficácia da resposta, lacunas identificadas durante o incidente e recomendações específicas para prevenir recorrência. Não é um exercício de culpabilização — é um processo de melhoria estruturado que torna a sua organização mais resiliente.
O que obtém
- Resposta de emergência — modelos de retenção e engagement ad-hoc
- Contenção rápida e erradicação de ameaças
- Forense digital com manuseamento de provas em cadeia de custódia
- Análise de malware e engenharia reversa
- Recuperação de sistemas e verificação de integridade
- Recomendações de hardening pós-incidente
- Relatório detalhado de incidente com cronologia e causa raiz
- Revisão pós-incidente e lições aprendidas
- Suporte em comunicação de crise
- Assistência na notificação regulatória (POPIA, SARB)
Retenção vs. engagement de emergência
Retenção IR
- Tempo de resposta garantido (4 horas ou menos)
- Acesso e documentação pré-estabelecidos
- Avaliação anual de prontidão de IR
- Exercício de simulação incluído
- Agendamento prioritário sobre engagements ad-hoc
- Taxa de retenção anual fixa com tarifas pré-acordadas
Engagement de emergência
- Tempo de resposta por melhor esforço
- Disponível quando clientes de retenção não estão a consumir capacidade
- Tarifas horárias mais altas do que clientes de retenção
- Tempo de integração necessário (acesso, documentação, contexto)
- Sem baseline pré-estabelecida ou avaliação de prontidão
O modelo de retenção é fortemente recomendado. Estabelecer acesso, documentar o seu ambiente e realizar uma avaliação de preparação antes de um incidente ocorrer poupa horas críticas durante um evento real. O custo da retenção é uma fração do custo dessas horas perdidas durante uma violação.
Perguntas Frequentes
Esteja Preparado Antes Que Aconteça
Estabeleça um contrato de retenção IR agora. Quando a chamada chegar às 3 da manhã, ficará contente por tê-lo feito.
Discutir Opções de Retenção IR