Pular para o conteúdo

Serviços de resposta a incidentes

Quando uma violação acontece, as primeiras 72 horas determinam tudo.
Contenção rápida, forense digital e recuperação — disponível em regime de retenção ou engagement de emergência.

O desafio

Uma violação de segurança é uma crise para a qual a maioria das organizações não está preparada. Não porque não tenham pensado nisso — a maioria tem alguma forma de plano de resposta a incidentes. Mas a realidade de uma violação às 3 da manhã num sábado é fundamentalmente diferente do exercício de simulação realizado numa sala de conferências numa quarta-feira à tarde.

O que realmente acontece quando ocorre uma violação:

  • O pânico leva à destruição de provas. Funcionários de TI bem-intencionados reiniciam servidores, reinstalam estações de trabalho ou restauram a partir de backups — destruindo as provas forenses necessárias. Uma vez destruídas, as provas não podem ser recuperadas.
  • Uma resposta lenta amplifica os danos. Num incidente de ransomware, cada hora de atraso permite que a encriptação se espalhe para sistemas adicionais. Num incidente de exfiltração de dados, cada hora significa mais dados a sair da rede. O custo de uma violação escala diretamente com o tempo de resposta.
  • Falhas de comunicação agravam a crise. Quem precisa ser informado? Quando? O que pode dizer publicamente? Quais são as suas obrigações legais ao abrigo do POPIA (notificação de 72 horas ao Regulador de Informação)? O que diz aos clientes? Aos funcionários? Ao conselho? Sem um plano de comunicação, as organizações dizem demasiado, muito pouco ou nada.
  • Uma remediação incompleta leva a nova compromissão. O atacante é removido dos sistemas visíveis, declarado derrotado, e todos voltam ao normal. Mas o atacante manteve persistência através de uma backdoor secundária ou credenciais comprometidas que nunca foram rotacionadas. Em semanas, estão de volta.

A maioria das organizações não tem a capacidade forense, os playbooks de contenção, a experiência de coordenação jurídica ou as competências de comunicação de crise para lidar bem com uma violação. São competências especializadas que requerem prática — e prática significa exposição a incidentes reais, não exercícios de simulação anuais.

A abordagem Layer7

A equipa de resposta a incidentes da Layer7 fornece resposta completa a violações — desde a contenção inicial através de investigação forense, remediação, recuperação e hardening pós-incidente. Estamos disponíveis por contrato de retenção (tempos de resposta garantidos) ou engagement de emergência (melhor esforço).

Contenção Rápida

A primeira prioridade em qualquer incidente é estancar a hemorragia. A nossa equipa IR implementa medidas de contenção dentro de horas após o engagement:

  • Isolamento de rede dos segmentos comprometidos
  • Isolamento de endpoint via EDR (CrowdStrike, Defender, SentinelOne)
  • Bloqueio de contas e rotação de credenciais para identidades comprometidas
  • Bloqueio de infraestrutura conhecida do atacante (domínios C2, IPs, URLs)
  • Preservação de evidências voláteis (dumps de memória, processos em execução, conexões de rede) antes que as ações de contenção alterem o estado

Forense Digital e Investigação

Uma vez estabelecida a contenção, conduzimos uma investigação completa para responder às questões críticas:

  • Como é que o atacante entrou? Vetor de acesso inicial — phishing, vulnerabilidade explorada, credenciais comprometidas, compromisso da cadeia de fornecimento, ameaça interna.
  • O que fizeram? Cronologia da atividade do atacante — movimento lateral, escalação de privilégios, acesso a dados, mecanismos de persistência, preparação e exfiltração.
  • O que foi impactado? Sistemas acedidos, dados expostos ou exfiltrados, contas comprometidas, alterações feitas à infraestrutura.
  • Ainda estão presentes? Identificação de todos os mecanismos de persistência — tarefas agendadas, modificações do registo, backdoors implantadas, contas de serviço comprometidas, configurações de autenticação modificadas.

O nosso processo forense segue procedimentos de cadeia de custódia que garantem que as provas são admissíveis em processos judiciais — ação penal, litígio civil, reclamações de seguros ou investigação regulatória.

Análise de Malware

Quando malware está envolvido — ransomware, trojans de acesso remoto, ladrões de informação, wipers — a nossa equipa realiza análise para compreender as capacidades do malware, canais de comunicação e métodos de persistência. Esta análise informa diretamente a contenção e remediação: não se pode erradicar o que não se compreende.

Recuperação e Reforço

Não declaramos vitória na contenção. A recuperação inclui:

  • Erradicação verificada de toda a persistência do atacante
  • Restauro de sistemas a partir de backups conhecidos como bons (após verificação da integridade dos backups)
  • Rotação de credenciais em contas afetadas e contas de serviço
  • Reforço dos controlos de segurança baseado na análise do caminho de ataque
  • Monitorização reforçada para indicadores de nova compromissão

Revisão pós-incidente

Cada incidente é uma oportunidade de melhoria. A nossa revisão pós-incidente abrange análise de causa raiz, avaliação da eficácia da resposta, lacunas identificadas durante o incidente e recomendações específicas para prevenir recorrência. Não é um exercício de culpabilização — é um processo de melhoria estruturado que torna a sua organização mais resiliente.

O que obtém

  • Resposta de emergência — modelos de retenção e engagement ad-hoc
  • Contenção rápida e erradicação de ameaças
  • Forense digital com manuseamento de provas em cadeia de custódia
  • Análise de malware e engenharia reversa
  • Recuperação de sistemas e verificação de integridade
  • Recomendações de hardening pós-incidente
  • Relatório detalhado de incidente com cronologia e causa raiz
  • Revisão pós-incidente e lições aprendidas
  • Suporte em comunicação de crise
  • Assistência na notificação regulatória (POPIA, SARB)

Retenção vs. engagement de emergência

Retenção IR

  • Tempo de resposta garantido (4 horas ou menos)
  • Acesso e documentação pré-estabelecidos
  • Avaliação anual de prontidão de IR
  • Exercício de simulação incluído
  • Agendamento prioritário sobre engagements ad-hoc
  • Taxa de retenção anual fixa com tarifas pré-acordadas

Engagement de emergência

  • Tempo de resposta por melhor esforço
  • Disponível quando clientes de retenção não estão a consumir capacidade
  • Tarifas horárias mais altas do que clientes de retenção
  • Tempo de integração necessário (acesso, documentação, contexto)
  • Sem baseline pré-estabelecida ou avaliação de prontidão

O modelo de retenção é fortemente recomendado. Estabelecer acesso, documentar o seu ambiente e realizar uma avaliação de preparação antes de um incidente ocorrer poupa horas críticas durante um evento real. O custo da retenção é uma fração do custo dessas horas perdidas durante uma violação.

Perguntas Frequentes

Um contrato de retenção é recomendado mas não obrigatório. Clientes de retenção recebem SLAs garantidos, resposta prioritária e tarifas pré-negociadas — vantagens críticas quando cada minuto conta.

Executamos triagem imediata, estratégia de contenção, preservação de provas, notificação de stakeholders e iniciamos a análise forense inicial — tudo nos primeiros 60 minutos.

Sim — apoiamos a notificação ao Regulador de Informação POPIA, comunicação com partes afetadas e coordenação com consultores jurídicos ao longo de todo o processo regulatório.

Clientes de retenção recebem disponibilidade 24/7/365 com tempos de resposta garantidos. Engagements de emergência são tratados com base no melhor esforço.

Esteja Preparado Antes Que Aconteça

Estabeleça um contrato de retenção IR agora. Quando a chamada chegar às 3 da manhã, ficará contente por tê-lo feito.

Discutir Opções de Retenção IR