São 3h12 de uma terça-feira, e o servidor de arquivos começa a renomear documentos com uma extensão que ninguém reconhece. Horas antes, às 23h, o EDR já tinha gerado um alerta; no entanto, não havia ninguém olhando o console a resposta a incidentes.


Assim, quando o primeiro colaborador chega, às 7h30, o ERP não abre e, na área de trabalho, há uma nota de resgate. A partir daí, o que acontece nas horas seguintes decide se a empresa terá apenas um dia ruim ou um trimestre perdido. Afinal, a resposta a incidentes não começa quando alguém percebe o problema: ela começa no plano que foi (ou não) escrito antes dele.


Por isso, este guia mostra, janela por janela, o que fazer nas primeiras 24 horas de um ataque, quais erros transformam um incidente em crise e, por fim, o que a LGPD exige quando há dados pessoais envolvidos.


resposta a incidentes em uma rede corporativa


O que é resposta a incidentes (e por que as primeiras 24h decidem o prejuízo)

Resposta a incidentes é o conjunto de processos, pessoas e ferramentas que uma empresa aciona para detectar, conter e erradicar um ataque cibernético e, em seguida, se recuperar dele. Dessa forma, o objetivo é reduzir ao máximo o impacto operacional, financeiro e legal do ataque.


Entre os modelos disponíveis, a referência mais usada no mercado é o guia NIST SP 800-61, que, por sua vez, organiza o trabalho em seis etapas: preparação, detecção e análise, contenção, erradicação, recuperação e, por fim, lições aprendidas.


O tempo pesa no bolso. Segundo o Cost of a Data Breach Report 2026, da IBM, o custo médio global de uma violação chegou a US$ 4,99 milhões, alta de 12% e recorde da série. O próprio relatório atribui a alta principalmente aos custos de detecção, escalonamento e perda de negócios. No Brasil, a edição de 2025 já apontava média de R$ 7,19 milhões por violação.


Em outras palavras: cada hora sem contenção é mais sistema criptografado, mais dado exfiltrado e mais operação parada.


Monitoramento 24 horas


A linha do tempo da resposta a incidentes de segurança

As primeiras 24 horas se dividem em quatro janelas, cada uma com um objetivo claro.


Hora 0 a 1: detectar, confirmar e acionar

Na primeira hora, o objetivo é confirmar que o alerta é real e, ao mesmo tempo, colocar as pessoas certas na sala. Por enquanto, nada de correções improvisadas.

  1. Primeiro, valide o alerta com a telemetria do EDR, do SIEM e do firewall para descartar um falso positivo.
  2. Em seguida, abra um registro do incidente com data e hora de cada ação. Afinal, esse log vira evidência e base para a comunicação à ANPD.
  3. Depois, classifique a severidade (ex.: ransomware ativo em servidor crítico = severidade máxima).
  4. Com a severidade definida, acione o comitê de resposta: TI, segurança, jurídico, DPO, comunicação e diretoria.
  5. Por fim, use um canal fora da rede comprometida. Isso porque, se o atacante tiver acesso ao e-mail ou ao Teams, ele estará lendo o seu plano de reação.



Hora 1 a 4: conter sem destruir evidências

Conter é impedir que o ataque se espalhe, mas sem apagar os rastros que explicam como ele entrou.

  1. Logo de início, isole da rede as máquinas afetadas (via EDR ou VLAN de quarentena). No entanto, não as desligue: a memória volátil guarda chaves, processos e conexões que se perdem quando o equipamento é desligado.
  2. Em seguida, revogue as sessões ativas e troque as credenciais privilegiadas, começando pelos administradores de domínio e pelas contas de serviço.
  3. Além disso, bloqueie os indicadores de comprometimento (IPs, domínios e hashes) no firewall e no proxy.
  4. Paralelamente, desconecte da rede os repositórios de backup para que não sejam criptografados ou apagados.
  5. Durante todo o processo, preserve os logs e, quando possível, faça snapshots dos sistemas afetados para manter a cadeia de custódia.



Hora 4 a 12: investigar o escopo

Com o sangramento controlado, as perguntas passam a ser outras: por onde entraram, até onde foram e o que levaram?

  1. Para começar, identifique o vetor inicial: phishing, VPN sem MFA, vulnerabilidade exposta na internet ou acesso de um fornecedor.
  2. A partir daí, mapeie a movimentação lateral e os mecanismos de persistência (tarefas agendadas, contas criadas pelo atacante e GPOs alteradas).
  3. Em paralelo, verifique se houve exfiltração. Afinal, a maioria dos ransomwares atuais opera no modelo de dupla extorsão: criptografa os dados e ameaça vazá-los.
  4. Por fim, determine se dados pessoais foram afetados, já que é essa confirmação que dispara o prazo legal da LGPD.



Hora 12 a 24: erradicar, comunicar e planejar a recuperação

Já a última janela fecha a porta de entrada e, assim, prepara a volta segura da operação.

  1. Antes de tudo, remova os mecanismos de persistência e corrija o vetor inicial. Só depois religue qualquer sistema.
  2. Em seguida, valide a integridade dos backups antes de restaurá-los. Afinal, restaurar um backup contaminado é reinfectar a empresa.
  3. Na hora de restaurar, priorize os sistemas pela criticidade para o negócio: o que interrompe o faturamento volta primeiro.
  4. Ao mesmo tempo, alinhe com o jurídico a comunicação com colaboradores, clientes e parceiros.
  5. Por fim, registre a decisão sobre comunicar ou não a ANPD e os titulares, sempre acompanhada da justificativa.


5 erros que transformam um incidente em crise

  1. Desligar ou formatar máquinas no impulso. Resolve a ansiedade e destrói a evidência que mostraria o vetor de entrada.
  2. Restaurar backup sem validar. Se o atacante estava no ambiente há semanas, o backup de ontem pode conter o mesmo acesso.
  3. Negociar com o atacante sem apoio especializado. Pagar não garante a chave nem o silêncio, e a decisão tem implicações jurídicas.
  4. Coordenar a crise pelo canal comprometido. E-mail e chat corporativo podem estar sendo monitorados pelo invasor.
  5. Deixar a LGPD para depois. O prazo da ANPD corre em dias úteis, e a primeira semana some rápido.


Erros comuns


Incidente com dados pessoais: o que a LGPD exige

Pela Resolução CD/ANPD nº 15/2024, o controlador deve comunicar à ANPD, em até 3 dias úteis, o incidente que possa causar risco ou dano relevante aos titulares.

  1. Quando o prazo começa: a partir do momento em que a empresa sabe que o incidente afetou dados pessoais, não do início do ataque.
  2. Dias úteis: sábados, domingos e feriados não contam. Um incidente confirmado na sexta vence na quarta seguinte.
  3. Complemento: as informações podem ser complementadas, de forma fundamentada, em até 20 dias úteis.
  4. Como comunicar: por formulário eletrônico da ANPD, feito pelo controlador por meio do encarregado (DPO).
  5. Titulares: a resolução também prevê comunicação aos titulares afetados no mesmo prazo de 3 dias úteis.
  6. Pequeno porte: para agentes de tratamento de pequeno porte, os prazos são contados em dobro.


O registro feito desde a hora zero é o que permite preencher a comunicação com natureza dos dados, número de titulares e medidas já adotadas.


LGPD Brasil


Equipe interna ou SOC 24/7: quem responde às 3h da manhã?

Ataques não respeitam horário comercial e, mesmo assim, a maioria das equipes de TI não tem ninguém olhando os alertas de madrugada.


O problema é que manter uma única posição de monitoramento 24/7 exige, na prática, uma escala de cinco ou mais profissionais, além de ferramentas de detecção e playbooks prontos. Por isso, para empresas de médio porte, essa conta raramente fecha.


Além disso, a automação pesa na conta: o relatório da IBM de 2026 aponta uma economia média de US$ 1,93 milhão por violação nas organizações que usam IA e automação em segurança de forma extensiva, em comparação com as que não usam.


É justamente aqui que um SOC gerenciado muda o jogo. Na Bitsafe, o SOC opera 24/7 com analistas certificados, monitoramento contínuo e resposta guiada por playbooks. Dessa forma, o alerta das 23h é tratado às 23h, e não às 7h30.


SOC Gerenciado


Perguntas frequentes sobre resposta a incidentes

O que fazer quando a empresa sofre um ataque hacker? Confirme o alerta, isole as máquinas afetadas sem desligá-las, acione o comitê de resposta por um canal seguro, preserve as evidências e verifique se dados pessoais foram afetados.


Quais são as fases da resposta a incidentes? No modelo clássico do NIST: preparação; detecção e análise; contenção, erradicação e recuperação; e atividades pós-incidente, com lições aprendidas.


Qual o prazo para comunicar um incidente à ANPD? Três dias úteis a partir do conhecimento de que o incidente afetou dados pessoais, com até 20 dias úteis para complementar as informações.


cidentes? Você precisa de monitoramento contínuo e capacidade de agir a qualquer hora. Isso pode vir de um SOC próprio ou gerenciado; sem nenhum dos dois, o tempo de detecção tende a ser medido em dias.



Conclusão: o plano precisa existir antes do ataque

As primeiras 24 horas de um incidente não são o momento de descobrir quem liga para quem. Empresas que atravessam um ataque com prejuízo controlado têm quatro coisas em comum: um plano de resposta a incidentes escrito, uma lista de contatos fora da rede, backups isolados e testados, e alguém monitorando o ambiente 24 horas por dia.


Se a sua empresa não tem certeza de como reagiria ao alerta das 23h, esse é o ponto de partida. Solicite agora mesmo um diagnóstico gratuito da capacidade de resposta a incidentes da sua empresa.