Pular para o conteúdo
IR 24/7 · Cada minuto conta

Resposta a Incidentes & Forense Digital

Quando ocorre uma violação, cada minuto conta. SOC 24/7 sob NIST SP 800-61 e forense digital com cadeia de custódia para tribunal — integrados em uma única página.

Visão geral

O programa de resposta da Berghem cobre todo o ciclo de incidente — da preparação com playbooks e tabletops, à contenção em horas via SOC 24/7, até a perícia forense que reconstrói a kill chain e produz laudo pericial assinado para tribunal. Tudo sob NIST SP 800-61 e ISO/IEC 27037.

Cada ação é registrada, cada decisão é evidenciada e cada artefato preserva cadeia de custódia. Encerramos com revisão pós-incidente, atualização de playbooks e indicadores de comprometimento prontos para alimentar o seu SIEM, EDR e threat intel interno — fechando o ciclo de uma forma que reduz o tempo de detecção e contenção do próximo evento.

Tudo o que está incluso

SOC 24/7 com on-call rotativo
Ciclo NIST SP 800-61 (6 etapas)
Contenção em até 4 horas
Aquisição forense de disco e memória
Engenharia reversa de malware
Cadeia de custódia ISO/IEC 27037
Laudo pericial assinado por perito judicial
Módulo 01 · NIST SP 800-61

Resposta a Incidentes

Seis etapas executadas por um SOC 24/7 — da preparação ao pós-incidente. Cada minuto é registrado, cada decisão é evidenciada e cada ação preserva cadeia de custódia.

Etapa 01 · Playbook

Preparação

Plano de resposta, treinamento da equipe e tabletop exercises para garantir prontidão antes do incidente — playbooks específicos por cenário e por área de negócio.

Etapa 02 · SIEM · EDR

Detecção & Análise

Identificação e classificação rápida via SIEM, EDR e threat intel — correlação multi-fonte para separar ruído de comprometimento real e priorizar resposta.

Etapa 03 · Isolamento

Contenção

Isolamento de hosts, revogação de credenciais e limitação do raio de impacto — tudo preservando evidências para a perícia subsequente e para a auditoria.

Etapa 04 · Limpeza

Erradicação

Remoção completa da ameaça do ambiente e fechamento dos vetores de ataque explorados — hardening focado e validação de integridade dos sistemas comprometidos.

Etapa 05 · Restauração

Recuperação

Restauração assistida com monitoramento reforçado para detectar tentativas de retorno do adversário — validação ponto a ponto antes da retomada da operação normal.

Etapa 06 · Pós-mortem

Lições Aprendidas

Relatório pós-incidente, análise de causa raiz e ações corretivas — fechando o ciclo com atualização de playbooks, controles e indicadores que reduzem o tempo do próximo evento.

Módulo 02 · ISO/IEC 27037

Forense Digital

Investigação que aguenta cross-examination: aquisição forense, reconstrução de linha do tempo e laudo pericial assinado por perito judicial. Seis capacidades com cadeia de custódia auditável.

Imagem · RAM · Artefatos

Disco & Memória

Imagens bit-a-bit write-blocked, captura de RAM volátil, análise de artefatos NTFS/EXT4 e dump de processos — base técnica de qualquer investigação forense séria.

PCAP · NetFlow · C2

Tráfego de Rede

Captura PCAP, NetFlow, reconstrução de sessões, extração de IOCs e identificação de servidores de comando e controle — recuperando a história completa da comunicação adversarial.

Sandbox · MITRE ATT&CK

Malware & Engenharia Reversa

Análise estática e dinâmica em sandbox, unpacking, deobfuscation e mapeamento das TTPs contra MITRE ATT&CK — entendimento profundo do que o adversário realmente fez no ambiente.

SIEM · EDR · IdP · Cloud

Logs & Timeline

Correlação de logs de SIEM, EDR, IdP e cloud para reconstruir a kill chain minuto a minuto — do acesso inicial à exfiltração, com evidências sustentáveis em juízo.

ISO/IEC 27037 · SHA-256

Cadeia de Custódia

Procedimentos ISO/IEC 27037 com hashing SHA-256, lacre digital e trilha auditável de cada evidência — do momento da coleta até a apresentação em tribunal.

Laudo · Perícia · Tribunal

Perito Judicial & Laudo

Laudo pericial assinado, assistência técnica em juízo e testemunho especializado — investigação que aguenta cross-examination e sustenta a responsabilização legal.

Incidente ativo?

Se você está enfrentando um incidente de segurança neste momento, entre em contato imediatamente para acionar a resposta de emergência 24/7.

Contatar resposta de emergência