Um playbook de resposta a incidentes é o documento que transforma a política de segurança em procedimento executável no meio da crise: define quem decide contenção, qual evidência preservar, quando escalar e como comunicar cada passo. Para montar esse documento no SOC, a combinação mais sólida parte do guia de resposta a incidentes do NIST e do playbook federal da CISA: o primeiro dá o arcabouço de gerenciamento de risco e o segundo dá o fluxo operacional, fase a fase. Na revisão mais recente da publicação, o NIST organiza as recomendações de resposta a incidentes de acordo com as funções do Cybersecurity Framework 2.0, integrando a resposta ao gerenciamento de risco da organização em vez de tratá-la como um processo isolado da equipe técnica.
A diferença entre plano e playbook é o nível de detalhe. O plano define papéis, autoridade e canais; o playbook desce ao passo executável: gatilho de acionamento, ações obrigatórias por fase, responsável por cada ação e evidência de que a ação terminou. Um SOC começa com um playbook por cenário prioritário — ransomware, credenciais comprometidas, movimento lateral — e revisa cada um após incidentes reais. O guia de detecção e resposta ao ransomware Gunra mostra por que a sequência precisa estar escrita antes do alerta soar: decidido sob pressão, o passo de contenção quase sempre atrasa.
Estrutura em cinco fases
O playbook da CISA descreve a resposta a incidentes como a progressão pelas fases de preparação, detecção e análise, contenção, erradicação e recuperação e atividades pós-incidente, herança direta do ciclo do NIST. A utilidade dessa estrutura está no que cada fase obriga a produzir: sem saída definida, a equipe avança de fase sem evidência de que a anterior foi fechada. A tabela abaixo resume o papel de cada fase dentro do playbook do SOC.
| Fase | Objetivo central | Saída esperada |
|---|---|---|
| Preparação | Pré-posicionar telemetria, contatos e autoridade de decisão | Playbook versionado, acessível offline e testado em exercício |
| Detecção e análise | Confirmar o incidente e dimensionar o escopo do comprometimento | Registro inicial com ativos afetados, nível de privilégio e impacto |
| Contenção | Interromper a progressão do adversário sem destruir evidência | Ação de isolamento documentada com hora, responsável e justificativa |
| Erradicação e recuperação | Remover persistência e restaurar a operação com monitoramento elevado | Critério objetivo de fechamento e vigilância pós-retorno |
| Atividades pós-incidente | Converter a resposta em melhoria de detecção e de processo | Relatório de lições aprendidas com itens rastreáveis |
Triagem e registro do incidente
A fase de detecção e análise concentra o maior risco de erro: declarar incidente sem escopo definido. O playbook deve exigir, no primeiro registro, quatro elementos: o tipo de acesso obtido pelo adversário, os ativos afetados, o nível de privilégio alcançado e o impacto operacional ou informacional. Cada um desses campos muda a decisão seguinte — o nível de privilégio define o raio da contenção e o impacto define a escalada para a liderança. O tratamento dos relatos também é função formal, não improviso: o CSIRT Services Framework da FIRST define o recebimento de relatos de incidentes como serviço documentado, com documentação e rastreamento dos relatos recebidos desde o primeiro contato. Sem esse registro, o time perde a linha do tempo que sustenta toda a investigação posterior.
Contenção antes da erradicação
O erro mais caro do SOC é erradicar antes de conter. Desligar máquinas, limpar hosts e trocar credenciais enquanto o adversário ainda tem outros pontos de apoio transforma um incidente contido em incidente disperso. O playbook precisa definir critérios explícitos: quando isolar o host na hora, quando manter o sistema vivo por uma janela limitada de coleta e qual autoridade aprova cada exceção. Cenários de movimento lateral com pass-the-hash ilustram a regra: a contenção vale para o salto de credenciais, não apenas para o host de origem. Preservação de evidência é critério de contenção, não etapa posterior — a memória volátil capturada antes do isolamento vale mais do que qualquer log reconstruído depois.
Comunicação e prazos de notificação
Comunicação é fase, não anexo. No modelo federal americano, agências devem notificar a CISA em até 1 hora após a determinação do incidente, exigência do memorando OMB M-20-04, e seguir atualizando até a conclusão da erradicação. Fora do contexto federal, o prazo funciona como régua de maturidade: um playbook que não define quem notifica, em qual canal e com qual conteúdo produz silêncio justo quando a organização mais precisa de decisão. Inclua no documento o gatilho de acionamento da liderança, um canal pronto para comunicação externa e um modelo de relatório de situação com escopo, ações tomadas, pendências e próximos passos — atualizado em intervalos fixos, não por impulso.
Checklist de preparação do playbook
- Definir cenários prioritários: ransomware, credenciais comprometidas, movimento lateral e exfiltração de dados;
- Especificar, por cenário, o gatilho de acionamento e o responsável pela declaração de incidente;
- Pré-aprovar ações de contenção para que o analista não precise de comitê para isolar um host;
- Garantir cópia offline do playbook: durante o incidente, o repositório pode estar no ambiente afetado;
- Listar contatos de escalonamento com alternativos e canais fora do parque comprometido;
- Testar em exercício com prazo medido e registrar as lições aprendidas como itens rastreáveis.
Erros que atrasam a resposta
Três falhas se repetem em quase todo pós-incidente. Primeira: playbook genérico, sem ação executável por cenário — o documento existe, mas ninguém consegue segui-lo sob pressão. Segunda: escopo definido por suposição; sem telemetria de linha de base, o time declara contenção antes de saber quantos hosts o adversário tocou. Terceira: pós-incidente reduzido a reunião; sem relatório com itens rastreáveis, o mesmo incidente volta pela mesma porta. O playbook maduro trata a resposta como ciclo: cada incidente real alimenta a detecção, a priorização e o próprio documento.