Blue Team · Pleno
Resposta a incidente (NIST 800-61)
Preparação, detecção, contenção, erradicação, recuperação e lições. Ordem importa. Formatou o file server antes da memória? Perdeu o IoC.
Alguém já formatou o file server 'para resolver rápido'. No post-mortem da NimbusCorp, o IoC da memória tinha ido embora.
NIST SP 800-61 descreve o ciclo: preparação, depois detecção e análise, depois contenção, erradicação e recuperação, depois lição aprendida. Contenção isola o host (VLAN de quarentena, disable da conta) para parar o sangramento. Erradicação tira a causa. Recuperação devolve o serviço com olho extra no log.
As perguntas pedem a publicação NIST e o nome da fase que isola o host.
Responda as questões abaixo
Qual publicação NIST o material cita para o ciclo de resposta a incidente?
Qual fase isola o host (VLAN de quarentena / disable de conta) para parar o sangramento?
Quem autoriza desligar a conta? Quem fala com o jurídico? Em qual canal? Isso vive no playbook, não na cabeça do plantonista.
P1 na NimbusCorp: ransomware com criptografia ativa. P3: beacon antigo já morto no proxy. Pleno não trata os dois iguais.
A pergunta pede o nome desse documento.
Responda as questões abaixo
Como se chama o documento que define quem autoriza contenção e o canal oficial?