conter
Isolar os sistemas afectados, revogar credenciais comprometidas, bloquear o acesso do atacante. O objectivo é impedir que o incidente alastre. Não desligue tudo por reflexo: apagar máquinas pode destruir prova.
preservar registos
Guardar logs, imagens de disco, memória e indicadores de compromisso antes de reinstalar o que quer que seja. O CERT.ao e o CSIRT sectorial podem pedir que preserve o estado do sistema e os registos técnicos.
avaliar o impacto
Decidir, com os critérios da lei, se o incidente tem impacto significativo: perturbação grave, número relevante de utilizadores, impacto transfronteiriço ou sistémico, violação de dados pessoais ou de sigilo, necessidade de medidas excepcionais.
notificar
Se o impacto é significativo, notificar o CERT.ao e o CSIRT sectorial com o conteúdo mínimo da lei. Se envolve dados pessoais, notificar também a APD. Centros de dados e nuvem notificam ainda os clientes.
recuperar
Repor os serviços a partir de cópias de segurança limpas, corrigir a vulnerabilidade explorada, reforçar a monitorização. Só declare o incidente fechado quando tiver a certeza de que o atacante saiu.
relatório final e lições
Entregar o relatório final de resposta e resolução: causas, tempo de resolução, medidas aplicadas, impacto. Depois, rever o que falhou e actualizar o plano de resposta e a formação.
1. Conter sem destruir prova
A primeira decisão é travar o ataque. Isolar da rede as máquinas afectadas, mudar credenciais, desactivar contas suspeitas, bloquear endereços. Mas há uma regra que os planos de resposta esquecem: não apagar. O CERT.ao e os CSIRT sectoriais podem exigir medidas preventivas ou correctivas art. 46.º b) e pedir que se preserve o estado do sistema e os registos técnicos necessários à resposta art. 46.º c). Reinstalar um servidor antes de guardar os logs pode tornar impossível perceber o que aconteceu.
2. Preservar registos e recolher informação
As entidades abrangidas têm de facultar ao CSIRT institucional, ao CSIRT sectorial ou ao CERT.ao as informações técnicas e operacionais necessárias à resposta, incluindo dados de registos, indicadores de compromisso, descrições do incidente e medidas de mitigação art. 47.º n.º 1. Entregar essa informação não viola deveres de confidencialidade previstos em lei, contrato ou código de conduta art. 47.º n.º 2, e o que é entregue é tratado como reservado e confidencial art. 47.º n.º 3.
Na prática: guardar cópias dos logs de sistemas, firewalls e aplicações, capturas do estado das máquinas, hashes e endereços usados pelo atacante, e um registo cronológico de tudo o que a equipa fez, com hora. Este diário serve depois para a notificação e para o relatório final.
3. Avaliar se o impacto é significativo
Nem todos os incidentes têm de ser notificados. A obrigação existe quando o incidente tem impacto significativo na continuidade, segurança ou integridade das redes e sistemas art. 30.º n.º 1. Um incidente é de impacto significativo, entre outros casos, quando afecta um número relevante de utilizadores ou serviços dependentes art. 28.º n.º 1 b), tem impacto transfronteiriço, intersectorial ou sistémico art. 28.º n.º 1 c), envolve violação de dados pessoais, segredo das comunicações ou informação protegida por sigilo art. 28.º n.º 1 d) ou exige medidas excepcionais de recuperação, continuidade, gestão de crise ou comunicação pública art. 28.º n.º 1 e). Para a Administração Pública e para os operadores de infra-estruturas críticas, a relevância mede-se pelo número de utilizadores afectados, pela duração e pela distribuição geográfica art. 32.º n.º 3.
4. Notificar quem a lei manda
A notificação vai para o CERT.ao e para o CSIRT sectorial, quando exista art. 32.º n.º 1 art. 34.º n.º 1, e tem de incluir pelo menos a descrição do incidente e a sua natureza, o impacto estimado sobre os serviços, as medidas de contenção adoptadas, a avaliação preliminar da causa e outras informações relevantes art. 30.º n.º 4.
Notificar o CERT.ao não substitui as notificações devidas à autoridade de protecção de dados pessoais, aos reguladores sectoriais, às autoridades judiciárias ou aos destinatários dos serviços art. 30.º n.º 3. Se o incidente envolve dados pessoais, há uma segunda notificação à APD ao abrigo da lei de protecção de dados. Centros de dados têm de notificar os clientes cujos dados ou serviços sejam afectados art. 38.º n.º 1 e prestadores de nuvem fazem o mesmo sem atraso injustificado art. 40.º a).
Duas garantias tornam a notificação menos arriscada do que parece. A notificação, por si só, não constitui reconhecimento de responsabilidade civil, administrativa ou criminal, nem pode servir de fundamento exclusivo para responsabilizar quem notifica art. 32.º n.º 8. E quem não está obrigado a notificar pode fazê-lo voluntariamente art. 43.º.
5. Recuperar
Recuperar significa repor o serviço a partir de cópias limpas, fechar a porta por onde o atacante entrou e vigiar mais de perto durante as semanas seguintes. A lei espera que existam procedimentos sólidos para recuperação célere art. 14.º n.º 1 f) e planos de continuidade e de recuperação em caso de incidente art. 31.º n.º 4 f). Se estes planos não existiam antes do ataque, a recuperação vai ser mais lenta e a falta de plano de resposta a incidentes é, por si, contra-ordenação grave art. 55.º n.º 2 d).
Em casos extremos, o CSIRT sectorial ou o CERT.ao podem recomendar ou determinar a limitação temporária do uso do sistema ou de componentes, com decisão fundamentada, registada e comunicada ao operador art. 47.º n.º 4. Sem autorização judicial, essas medidas não podem abranger o conteúdo de comunicações privadas, dados pessoais não indispensáveis nem dados protegidos por segredo profissional art. 47.º n.º 5.
6. Relatório final e lições
O ciclo fecha com o relatório final de resposta e resolução, entregue ao CSIRT sectorial e ao CERT.ao, com as causas do incidente, o tempo gasto na resolução, as medidas aplicadas e o impacto art. 32.º n.º 7 art. 38.º n.º 7. Se o incidente se mantiver em curso, podem ser pedidos relatórios intercalares art. 32.º n.º 6. O prazo de entrega será fixado em diploma próprio.
Depois do relatório, reúna a equipa e a gestão. O que falhou na prevenção, na detecção e na resposta? Que decisões foram tomadas e por quem? Registe-as: documentar as decisões relevantes é uma obrigação expressa art. 14.º n.º 1 k). E actualize o plano de resposta e a formação dos colaboradores com o que aprendeu.