Política de Resposta a Incidentes de Segurança
Processo estruturado para identificação, contenção, erradicação e recuperação de incidentes de segurança.
Substitua os campos entre [colchetes] e adapte à realidade da sua organização.
Versão: 1.0 | Última atualização: [Data] | Dono do documento: [Cargo, ex: CISO]
1. Objetivo
Definir o processo estruturado para identificação, contenção, erradicação e recuperação de incidentes de segurança da informação, minimizando impacto operacional, financeiro e reputacional.
2. Escopo
Aplica-se a todos os colaboradores, sistemas, dados e fornecedores com acesso ao ambiente da [Nome da Empresa]. Cobre incidentes que envolvam confidencialidade, integridade ou disponibilidade de informações.
3. Classificação de Severidade
- Crítica: vazamento de dados pessoais/sensíveis em produção, comprometimento de credenciais privilegiadas, ou indisponibilidade total de sistema crítico.
- Alta: comprometimento de sistema não crítico, tentativa de exploração bem-sucedida sem exfiltração confirmada.
- Média/Baixa: tentativas de ataque bloqueadas, vulnerabilidades identificadas sem exploração confirmada.
4. Fases da Resposta (baseado em NIST SP 800-61)
4.1 Preparação:** manutenção de playbooks por tipo de incidente, ferramentas de detecção configuradas, e treinamento periódico da equipe de resposta.
4.2 Detecção e Análise:** qualquer colaborador que identifique um possível incidente deve reportar imediatamente a [canal, ex: security@empresa.com / Slack #security-incidents]. A equipe de segurança determina escopo, severidade e se há obrigação legal de notificação.
4.3 Contenção, Erradicação e Recuperação:** isolamento de sistemas afetados, remoção da causa raiz, e restauração de operações a partir de backups validados, sempre que aplicável.
4.4 Atividade Pós-Incidente:** relatório de lições aprendidas em até [prazo, ex: 10 dias úteis] após o encerramento, com atualização de controles e playbooks conforme necessário.
5. Notificação Regulatória e a Clientes
Incidentes envolvendo dados pessoais devem ser avaliados quanto à obrigação de notificação à autoridade de proteção de dados aplicável (ex: ANPD, sob a LGPD) e aos titulares afetados, dentro dos prazos legais vigentes. Incidentes que afetem dados de clientes contratuais devem ser comunicados conforme cláusulas contratuais de notificação (ver Política de Gestão de Terceiros).
6. Papéis e Responsabilidades
- Response Lead ([Cargo]): coordena toda a resposta e é o ponto único de decisão durante o incidente.
- Equipe Técnica: executa contenção, erradicação e recuperação.
- Jurídico/Compliance: avalia obrigações de notificação regulatória e contratual.
- Comunicação/RH: gerencia comunicação interna e externa, quando aplicável.
7. Testes e Simulações
Esta política e seus playbooks associados devem ser testados por meio de simulações (tabletop exercises) pelo menos uma vez por ano.
8. Revisão da Política
Revisão obrigatória após qualquer incidente Crítico ou Alto, e no mínimo anualmente.
Substitua os campos entre [colchetes] e adapte à realidade da sua organização.
Feature relacionada no VendorGuard
Contradiction-detection engine / CTI layer