São 3h12 de uma terça-feira, e o servidor de arquivos começa a renomear documentos com uma extensão que ninguém reconhece. Horas antes, às 23h, o EDR já tinha gerado um alerta; no entanto, não havia ninguém olhando o console a resposta a incidentes.
Assim, quando o primeiro colaborador chega, às 7h30, o ERP não abre e, na área de trabalho, há uma nota de resgate. A partir daí, o que acontece nas horas seguintes decide se a empresa terá apenas um dia ruim ou um trimestre perdido. Afinal, a resposta a incidentes não começa quando alguém percebe o problema: ela começa no plano que foi (ou não) escrito antes dele.
Por isso, este guia mostra, janela por janela, o que fazer nas primeiras 24 horas de um ataque, quais erros transformam um incidente em crise e, por fim, o que a LGPD exige quando há dados pessoais envolvidos.

O que é resposta a incidentes (e por que as primeiras 24h decidem o prejuízo)
Resposta a incidentes é o conjunto de processos, pessoas e ferramentas que uma empresa aciona para detectar, conter e erradicar um ataque cibernético e, em seguida, se recuperar dele. Dessa forma, o objetivo é reduzir ao máximo o impacto operacional, financeiro e legal do ataque.
Entre os modelos disponíveis, a referência mais usada no mercado é o guia NIST SP 800-61, que, por sua vez, organiza o trabalho em seis etapas: preparação, detecção e análise, contenção, erradicação, recuperação e, por fim, lições aprendidas.
O tempo pesa no bolso. Segundo o Cost of a Data Breach Report 2026, da IBM, o custo médio global de uma violação chegou a US$ 4,99 milhões, alta de 12% e recorde da série. O próprio relatório atribui a alta principalmente aos custos de detecção, escalonamento e perda de negócios. No Brasil, a edição de 2025 já apontava média de R$ 7,19 milhões por violação.
Em outras palavras: cada hora sem contenção é mais sistema criptografado, mais dado exfiltrado e mais operação parada.
A linha do tempo da resposta a incidentes de segurança
As primeiras 24 horas se dividem em quatro janelas, cada uma com um objetivo claro.
Hora 0 a 1: detectar, confirmar e acionar
Na primeira hora, o objetivo é confirmar que o alerta é real e, ao mesmo tempo, colocar as pessoas certas na sala. Por enquanto, nada de correções improvisadas.
- Primeiro, valide o alerta com a telemetria do EDR, do SIEM e do firewall para descartar um falso positivo.
- Em seguida, abra um registro do incidente com data e hora de cada ação. Afinal, esse log vira evidência e base para a comunicação à ANPD.
- Depois, classifique a severidade (ex.: ransomware ativo em servidor crítico = severidade máxima).
- Com a severidade definida, acione o comitê de resposta: TI, segurança, jurídico, DPO, comunicação e diretoria.
- Por fim, use um canal fora da rede comprometida. Isso porque, se o atacante tiver acesso ao e-mail ou ao Teams, ele estará lendo o seu plano de reação.
Hora 1 a 4: conter sem destruir evidências
Conter é impedir que o ataque se espalhe, mas sem apagar os rastros que explicam como ele entrou.
- Logo de início, isole da rede as máquinas afetadas (via EDR ou VLAN de quarentena). No entanto, não as desligue: a memória volátil guarda chaves, processos e conexões que se perdem quando o equipamento é desligado.
- Em seguida, revogue as sessões ativas e troque as credenciais privilegiadas, começando pelos administradores de domínio e pelas contas de serviço.
- Além disso, bloqueie os indicadores de comprometimento (IPs, domínios e hashes) no firewall e no proxy.
- Paralelamente, desconecte da rede os repositórios de backup para que não sejam criptografados ou apagados.
- Durante todo o processo, preserve os logs e, quando possível, faça snapshots dos sistemas afetados para manter a cadeia de custódia.
Hora 4 a 12: investigar o escopo
Com o sangramento controlado, as perguntas passam a ser outras: por onde entraram, até onde foram e o que levaram?
- Para começar, identifique o vetor inicial: phishing, VPN sem MFA, vulnerabilidade exposta na internet ou acesso de um fornecedor.
- A partir daí, mapeie a movimentação lateral e os mecanismos de persistência (tarefas agendadas, contas criadas pelo atacante e GPOs alteradas).
- Em paralelo, verifique se houve exfiltração. Afinal, a maioria dos ransomwares atuais opera no modelo de dupla extorsão: criptografa os dados e ameaça vazá-los.
- Por fim, determine se dados pessoais foram afetados, já que é essa confirmação que dispara o prazo legal da LGPD.
Hora 12 a 24: erradicar, comunicar e planejar a recuperação
Já a última janela fecha a porta de entrada e, assim, prepara a volta segura da operação.
- Antes de tudo, remova os mecanismos de persistência e corrija o vetor inicial. Só depois religue qualquer sistema.
- Em seguida, valide a integridade dos backups antes de restaurá-los. Afinal, restaurar um backup contaminado é reinfectar a empresa.
- Na hora de restaurar, priorize os sistemas pela criticidade para o negócio: o que interrompe o faturamento volta primeiro.
- Ao mesmo tempo, alinhe com o jurídico a comunicação com colaboradores, clientes e parceiros.
- Por fim, registre a decisão sobre comunicar ou não a ANPD e os titulares, sempre acompanhada da justificativa.
5 erros que transformam um incidente em crise
- Desligar ou formatar máquinas no impulso. Resolve a ansiedade e destrói a evidência que mostraria o vetor de entrada.
- Restaurar backup sem validar. Se o atacante estava no ambiente há semanas, o backup de ontem pode conter o mesmo acesso.
- Negociar com o atacante sem apoio especializado. Pagar não garante a chave nem o silêncio, e a decisão tem implicações jurídicas.
- Coordenar a crise pelo canal comprometido. E-mail e chat corporativo podem estar sendo monitorados pelo invasor.
- Deixar a LGPD para depois. O prazo da ANPD corre em dias úteis, e a primeira semana some rápido.
Incidente com dados pessoais: o que a LGPD exige
Pela Resolução CD/ANPD nº 15/2024, o controlador deve comunicar à ANPD, em até 3 dias úteis, o incidente que possa causar risco ou dano relevante aos titulares.
- Quando o prazo começa: a partir do momento em que a empresa sabe que o incidente afetou dados pessoais, não do início do ataque.
- Dias úteis: sábados, domingos e feriados não contam. Um incidente confirmado na sexta vence na quarta seguinte.
- Complemento: as informações podem ser complementadas, de forma fundamentada, em até 20 dias úteis.
- Como comunicar: por formulário eletrônico da ANPD, feito pelo controlador por meio do encarregado (DPO).
- Titulares: a resolução também prevê comunicação aos titulares afetados no mesmo prazo de 3 dias úteis.
- Pequeno porte: para agentes de tratamento de pequeno porte, os prazos são contados em dobro.
O registro feito desde a hora zero é o que permite preencher a comunicação com natureza dos dados, número de titulares e medidas já adotadas.
Equipe interna ou SOC 24/7: quem responde às 3h da manhã?
Ataques não respeitam horário comercial e, mesmo assim, a maioria das equipes de TI não tem ninguém olhando os alertas de madrugada.
O problema é que manter uma única posição de monitoramento 24/7 exige, na prática, uma escala de cinco ou mais profissionais, além de ferramentas de detecção e playbooks prontos. Por isso, para empresas de médio porte, essa conta raramente fecha.
Além disso, a automação pesa na conta: o relatório da IBM de 2026 aponta uma economia média de US$ 1,93 milhão por violação nas organizações que usam IA e automação em segurança de forma extensiva, em comparação com as que não usam.
É justamente aqui que um SOC gerenciado muda o jogo. Na Bitsafe, o SOC opera 24/7 com analistas certificados, monitoramento contínuo e resposta guiada por playbooks. Dessa forma, o alerta das 23h é tratado às 23h, e não às 7h30.
Perguntas frequentes sobre resposta a incidentes
O que fazer quando a empresa sofre um ataque hacker? Confirme o alerta, isole as máquinas afetadas sem desligá-las, acione o comitê de resposta por um canal seguro, preserve as evidências e verifique se dados pessoais foram afetados.
Quais são as fases da resposta a incidentes? No modelo clássico do NIST: preparação; detecção e análise; contenção, erradicação e recuperação; e atividades pós-incidente, com lições aprendidas.
Qual o prazo para comunicar um incidente à ANPD? Três dias úteis a partir do conhecimento de que o incidente afetou dados pessoais, com até 20 dias úteis para complementar as informações.
cidentes? Você precisa de monitoramento contínuo e capacidade de agir a qualquer hora. Isso pode vir de um SOC próprio ou gerenciado; sem nenhum dos dois, o tempo de detecção tende a ser medido em dias.
Conclusão: o plano precisa existir antes do ataque
As primeiras 24 horas de um incidente não são o momento de descobrir quem liga para quem. Empresas que atravessam um ataque com prejuízo controlado têm quatro coisas em comum: um plano de resposta a incidentes escrito, uma lista de contatos fora da rede, backups isolados e testados, e alguém monitorando o ambiente 24 horas por dia.
Se a sua empresa não tem certeza de como reagiria ao alerta das 23h, esse é o ponto de partida. Solicite agora mesmo um diagnóstico gratuito da capacidade de resposta a incidentes da sua empresa.



