1. Trate o evento como incidente
Não assuma que a troca de senha encerra o problema. Determine quando a atividade começou, quais serviços podem ter sido acessados e se existem outros indicadores de comprometimento.
2. Contenha o acesso
Conforme o cenário e os procedimentos da empresa, ações de contenção podem incluir bloqueio temporário da conta, revogação de sessões, revisão de métodos de autenticação e restrição de acessos.
3. Investigue antes de apagar evidências
Revise autenticações, alterações administrativas, regras de caixa de correio, consentimentos de aplicativos e outras atividades relevantes. Preserve informações necessárias para reconstruir a linha do tempo.
4. Procure persistência
Um atacante pode tentar manter acesso por mecanismos além da senha. Revise métodos de autenticação, aplicativos, permissões, delegações e alterações realizadas durante o período do incidente.
5. Recupere com segurança
Depois da contenção e da investigação, restaure o acesso legítimo, corrija as causas identificadas e valide os controles antes de considerar o incidente encerrado.
6. Faça o pós-incidente
O incidente deve gerar ações de melhoria: hardening, ajustes de políticas, revisão de privilégios, treinamento e, quando fizer sentido, monitoramento contínuo.
Conclusão
Se o impacto for relevante ou houver sinais de comprometimento administrativo, a resposta deve ser conduzida como um processo estruturado de Incident Response, não apenas como uma troca de senha.
Transforme boas práticas em um plano de segurança.
A Trend Security pode avaliar, fortalecer, monitorar ou responder de acordo com o cenário da sua empresa.
