Cybersecurity-Docs

A Investigação Inicial de um Incidente - O Guia da “Golden Hour”

Introdução

Um incidente de segurança foi detectado. O alarme soou. Para a equipe de Resposta a Incidentes (CSIRT), começa a “golden hour” — o período inicial e crítico onde a coleta de informações precisas e a estabilização da cena são cruciais. As ações tomadas nesta fase inicial determinam a eficácia de todo o ciclo de vida da resposta a incidentes, desde a contenção até a erradicação.

O objetivo da investigação inicial não é resolver o problema imediatamente, mas sim transformar o caos de um evento desconhecido em um conjunto de dados estruturados. Este guia detalha um fluxo de trabalho metodológico para a coleta de informações essenciais, garantindo que nenhuma evidência volátil seja perdida e que a equipe tenha as informações necessárias para tomar decisões informadas.


Fase 1: A Triagem Inicial - Os 5 Ws do Incidente

O primeiro passo é coletar as informações contextuais básicas, frequentemente chamadas de “os 5 Ws” da investigação (Who, What, When, Where, Why/How).


Fase 2: Escopo e Perfilamento dos Ativos Impactados

Com a triagem inicial feita, o próximo passo é entender a “cena do crime” digital. Para cada sistema impactado identificado na Fase 1, colete um perfil detalhado.


Fase 3: Crônica de Ações e Situação Atual

É vital manter um registro de todas as ações tomadas desde a detecção do incidente. Este é o início da sua Cadeia de Custódia.


Fase 4: Preservação de Evidências (Se Malware Estiver Envolvido)

Se houver suspeita de malware, a preservação de evidências se torna a prioridade máxima, seguindo a Ordem da Volatilidade.


Exemplo de Relatório de Coleta Inicial

Campo Informação Coletada
ID do Incidente INC-20251016-001
Data/Hora da Detecção 2025-10-16 13:45:00 UTC
Detectado Por Alerta de EDR (CrowdStrike)
Reportado Por SOC Nível 1 (automatizado)
Tipo de Incidente Malware (Potencial Ransomware)
Sistemas Impactados SRV-FIN-01 (10.10.20.5), WKSTN-JSMITH (10.10.30.12)
Estado do Incidente Em andamento (processo suspeito ainda ativo em SRV-FIN-01).
Ações Tomadas 13:50 UTC: Analista (J.Silva) isolou SRV-FIN-01 da rede via EDR.
Evidência Coletada malicious.exe (SHA256: abc...def), Dump de memória de SRV-FIN-01.

Conclusão

A investigação inicial de um incidente é um processo metodológico que visa estabelecer o controle da situação e preservar as evidências. Ao seguir um fluxo de trabalho estruturado para coletar informações sobre o evento, os ativos impactados, as ações já tomadas e as evidências digitais, a equipe de resposta a incidentes constrói a fundação sólida necessária para as próximas fases do ciclo de vida da resposta: Contenção, Erradicação e Recuperação. Uma coleta inicial bem executada é o que possibilita uma análise precisa e uma resolução bem-sucedida do incidente.