Saltar para o conteúdo
Lei Ciber AO

Pesquisar em todo o portal

Aprender · conceitos

O que fazer num ciberataque, passo a passo.

Quando um ataque acontece, a ordem das acções conta tanto como as acções. Esta página junta a boa prática de resposta a incidentes com o que a Lei n.º 9/26 exige em cada momento.

rede de nós com um nó comprometido isolado por uma barreira

1

conter

Isolar os sistemas afectados, revogar credenciais comprometidas, bloquear o acesso do atacante. O objectivo é impedir que o incidente alastre. Não desligue tudo por reflexo: apagar máquinas pode destruir prova.

2

preservar registos

Guardar logs, imagens de disco, memória e indicadores de compromisso antes de reinstalar o que quer que seja. O CERT.ao e o CSIRT sectorial podem pedir que preserve o estado do sistema e os registos técnicos.

3

avaliar o impacto

Decidir, com os critérios da lei, se o incidente tem impacto significativo: perturbação grave, número relevante de utilizadores, impacto transfronteiriço ou sistémico, violação de dados pessoais ou de sigilo, necessidade de medidas excepcionais.

4

notificar

Se o impacto é significativo, notificar o CERT.ao e o CSIRT sectorial com o conteúdo mínimo da lei. Se envolve dados pessoais, notificar também a APD. Centros de dados e nuvem notificam ainda os clientes.

5

recuperar

Repor os serviços a partir de cópias de segurança limpas, corrigir a vulnerabilidade explorada, reforçar a monitorização. Só declare o incidente fechado quando tiver a certeza de que o atacante saiu.

6

relatório final e lições

Entregar o relatório final de resposta e resolução: causas, tempo de resolução, medidas aplicadas, impacto. Depois, rever o que falhou e actualizar o plano de resposta e a formação.

1. Conter sem destruir prova

A primeira decisão é travar o ataque. Isolar da rede as máquinas afectadas, mudar credenciais, desactivar contas suspeitas, bloquear endereços. Mas há uma regra que os planos de resposta esquecem: não apagar. O CERT.ao e os CSIRT sectoriais podem exigir medidas preventivas ou correctivas art. 46.º b) e pedir que se preserve o estado do sistema e os registos técnicos necessários à resposta art. 46.º c). Reinstalar um servidor antes de guardar os logs pode tornar impossível perceber o que aconteceu.

2. Preservar registos e recolher informação

As entidades abrangidas têm de facultar ao CSIRT institucional, ao CSIRT sectorial ou ao CERT.ao as informações técnicas e operacionais necessárias à resposta, incluindo dados de registos, indicadores de compromisso, descrições do incidente e medidas de mitigação art. 47.º n.º 1. Entregar essa informação não viola deveres de confidencialidade previstos em lei, contrato ou código de conduta art. 47.º n.º 2, e o que é entregue é tratado como reservado e confidencial art. 47.º n.º 3.

Na prática: guardar cópias dos logs de sistemas, firewalls e aplicações, capturas do estado das máquinas, hashes e endereços usados pelo atacante, e um registo cronológico de tudo o que a equipa fez, com hora. Este diário serve depois para a notificação e para o relatório final.

3. Avaliar se o impacto é significativo

Nem todos os incidentes têm de ser notificados. A obrigação existe quando o incidente tem impacto significativo na continuidade, segurança ou integridade das redes e sistemas art. 30.º n.º 1. Um incidente é de impacto significativo, entre outros casos, quando afecta um número relevante de utilizadores ou serviços dependentes art. 28.º n.º 1 b), tem impacto transfronteiriço, intersectorial ou sistémico art. 28.º n.º 1 c), envolve violação de dados pessoais, segredo das comunicações ou informação protegida por sigilo art. 28.º n.º 1 d) ou exige medidas excepcionais de recuperação, continuidade, gestão de crise ou comunicação pública art. 28.º n.º 1 e). Para a Administração Pública e para os operadores de infra-estruturas críticas, a relevância mede-se pelo número de utilizadores afectados, pela duração e pela distribuição geográfica art. 32.º n.º 3.

fluxo de notificação de incidentes do incidente detectado à decisão de notificar o CERT.ao, o CSIRT sectorial, a APD e os clientes, com o relatório final. quem notificar quando há um incidente o percurso de decisão previsto na Lei n.º 9/26 incidente detectado impacto significativo? art. 28.º não registar internamente notificação voluntária possível art. 43.º sim notificar o CERT.ao e o CSIRT sectorial art. 30.º envolve dados pessoais? sim notificar também a APD art. 30.º n.º 3 não relatório final art. 32.º n.º 7 é centro de dados ou serviço de nuvem? notificar também os clientes afectados art. 38.º e 40.º os prazos concretos de cada notificação dependem de regulamentação ainda por publicar
quem notificar, do incidente ao relatório final

4. Notificar quem a lei manda

A notificação vai para o CERT.ao e para o CSIRT sectorial, quando exista art. 32.º n.º 1 art. 34.º n.º 1, e tem de incluir pelo menos a descrição do incidente e a sua natureza, o impacto estimado sobre os serviços, as medidas de contenção adoptadas, a avaliação preliminar da causa e outras informações relevantes art. 30.º n.º 4.

Notificar o CERT.ao não substitui as notificações devidas à autoridade de protecção de dados pessoais, aos reguladores sectoriais, às autoridades judiciárias ou aos destinatários dos serviços art. 30.º n.º 3. Se o incidente envolve dados pessoais, há uma segunda notificação à APD ao abrigo da lei de protecção de dados. Centros de dados têm de notificar os clientes cujos dados ou serviços sejam afectados art. 38.º n.º 1 e prestadores de nuvem fazem o mesmo sem atraso injustificado art. 40.º a).

Duas garantias tornam a notificação menos arriscada do que parece. A notificação, por si só, não constitui reconhecimento de responsabilidade civil, administrativa ou criminal, nem pode servir de fundamento exclusivo para responsabilizar quem notifica art. 32.º n.º 8. E quem não está obrigado a notificar pode fazê-lo voluntariamente art. 43.º.

5. Recuperar

Recuperar significa repor o serviço a partir de cópias limpas, fechar a porta por onde o atacante entrou e vigiar mais de perto durante as semanas seguintes. A lei espera que existam procedimentos sólidos para recuperação célere art. 14.º n.º 1 f) e planos de continuidade e de recuperação em caso de incidente art. 31.º n.º 4 f). Se estes planos não existiam antes do ataque, a recuperação vai ser mais lenta e a falta de plano de resposta a incidentes é, por si, contra-ordenação grave art. 55.º n.º 2 d).

Em casos extremos, o CSIRT sectorial ou o CERT.ao podem recomendar ou determinar a limitação temporária do uso do sistema ou de componentes, com decisão fundamentada, registada e comunicada ao operador art. 47.º n.º 4. Sem autorização judicial, essas medidas não podem abranger o conteúdo de comunicações privadas, dados pessoais não indispensáveis nem dados protegidos por segredo profissional art. 47.º n.º 5.

6. Relatório final e lições

O ciclo fecha com o relatório final de resposta e resolução, entregue ao CSIRT sectorial e ao CERT.ao, com as causas do incidente, o tempo gasto na resolução, as medidas aplicadas e o impacto art. 32.º n.º 7 art. 38.º n.º 7. Se o incidente se mantiver em curso, podem ser pedidos relatórios intercalares art. 32.º n.º 6. O prazo de entrega será fixado em diploma próprio.

Depois do relatório, reúna a equipa e a gestão. O que falhou na prevenção, na detecção e na resposta? Que decisões foram tomadas e por quem? Registe-as: documentar as decisões relevantes é uma obrigação expressa art. 14.º n.º 1 k). E actualize o plano de resposta e a formação dos colaboradores com o que aprendeu.

cadeia de resposta a incidentes três níveis em cascata: CSIRT institucional, CSIRT sectorial e CERT.ao, com a Rede Nacional de CSIRT como fórum de partilha. cadeia de resposta a incidentes quem responde a quem, do local ao nacional CSIRT institucional dentro de cada entidade abrangida art. 32.º CSIRT sectorial um por sector de actividade art. 45.º CERT.ao Centro Nacional de Cibersegurança art. 44.º Rede Nacional de CSIRT fórum de partilha entre todos os níveis art. 47.º n.º 6 base legal: art. 32.º, 44.º, 45.º e 47.º da Lei n.º 9/26
a cadeia de resposta: do CSIRT institucional ao CERT.ao

Antes do próximo ataque

  • Tenha um plano de resposta a incidentes aprovado, com contactos, papéis e o diário de bordo pronto a preencher. Há um template no portal.
  • Decida se tem CSIRT institucional ou ponto focal e se adere a um CSIRT sectorial art. 14.º n.º 1 a) art. 14.º n.º 1 c).
  • Teste as cópias de segurança. Uma cópia que nunca foi restaurada não é uma cópia.
  • Faça um simulacro por ano com a gestão presente. A formação periódica é obrigação, não sugestão art. 31.º n.º 4 g).
  • Verifique se sabe a quem ligar: CERT.ao, CSIRT sectorial, APD, o seu prestador de nuvem, o seu seguro.
partilharWhatsAppLinkedIn