1. Trate o evento como incidente

Não assuma que a troca de senha encerra o problema. Determine quando a atividade começou, quais serviços podem ter sido acessados e se existem outros indicadores de comprometimento.

2. Contenha o acesso

Conforme o cenário e os procedimentos da empresa, ações de contenção podem incluir bloqueio temporário da conta, revogação de sessões, revisão de métodos de autenticação e restrição de acessos.

3. Investigue antes de apagar evidências

Revise autenticações, alterações administrativas, regras de caixa de correio, consentimentos de aplicativos e outras atividades relevantes. Preserve informações necessárias para reconstruir a linha do tempo.

4. Procure persistência

Um atacante pode tentar manter acesso por mecanismos além da senha. Revise métodos de autenticação, aplicativos, permissões, delegações e alterações realizadas durante o período do incidente.

5. Recupere com segurança

Depois da contenção e da investigação, restaure o acesso legítimo, corrija as causas identificadas e valide os controles antes de considerar o incidente encerrado.

6. Faça o pós-incidente

O incidente deve gerar ações de melhoria: hardening, ajustes de políticas, revisão de privilégios, treinamento e, quando fizer sentido, monitoramento contínuo.

Conclusão

Se o impacto for relevante ou houver sinais de comprometimento administrativo, a resposta deve ser conduzida como um processo estruturado de Incident Response, não apenas como uma troca de senha.

Conteúdo informativo: este material apresenta boas práticas gerais. A aplicação de controles deve considerar a arquitetura, os requisitos operacionais e o risco específico de cada organização.

Transforme boas práticas em um plano de segurança.

A Trend Security pode avaliar, fortalecer, monitorar ou responder de acordo com o cenário da sua empresa.

Falar com a Trend Security →