Definição de resposta a incidentes
Antes de definir a resposta a incidentes, é importante esclarecer o que é um incidente. Em TI, existem três termos que são, por vezes, utilizados de forma semelhante, mas com significados diferentes:
- Um evento refere-se a uma ação inofensiva que ocorre com frequência, como a criação de um ficheiro, a eliminação de uma pasta ou a abertura de um e-mail. Por norma, um evento não se trata de um indicador de falhas de segurança. No entanto, quando combinado com outros eventos, pode ser sinal de uma ameaça.
- Um alerta refere-se a uma notificação acionada por um evento, que pode ou não ser uma ameaça.
- Um incidente refere-se a um grupo de alertas correlacionados que as pessoas ou as ferramentas automatizadas consideram ser uma ameaça real. Por si só, cada alerta pode não parecer uma ameaça. No entanto, quando são combinados, podem indicar uma potencial falha de segurança.
A resposta a incidentes consiste nas medidas tomadas por uma organização quando acredita que os respetivos dados ou sistemas de TI têm uma falha de segurança. Por exemplo, os profissionais de segurança tomam medidas caso se deparem com indícios de um utilizador não autorizado, malware ou falhas nas medidas de segurança.
O objetivo da resposta passa por eliminar os ciberataques o mais rapidamente possível, recuperar e notificar os clientes ou agências governamentais, conforme exigido pelas leis regionais, e saber como eliminar o risco de uma falha de segurança semelhante no futuro.
Siga o Microsoft Security