Playbook de resposta a incidentes: como estruturar no SOC

Analista de SOC acompanhando alertas em monitores durante a resposta a um incidente de segurança

Um playbook de resposta a incidentes é o documento que transforma a política de segurança em procedimento executável no meio da crise: define quem decide contenção, qual evidência preservar, quando escalar e como comunicar cada passo. Para montar esse documento no SOC, a combinação mais sólida parte do guia de resposta a incidentes do NIST e do playbook federal da CISA: o primeiro dá o arcabouço de gerenciamento de risco e o segundo dá o fluxo operacional, fase a fase. Na revisão mais recente da publicação, o NIST organiza as recomendações de resposta a incidentes de acordo com as funções do Cybersecurity Framework 2.0, integrando a resposta ao gerenciamento de risco da organização em vez de tratá-la como um processo isolado da equipe técnica.

A diferença entre plano e playbook é o nível de detalhe. O plano define papéis, autoridade e canais; o playbook desce ao passo executável: gatilho de acionamento, ações obrigatórias por fase, responsável por cada ação e evidência de que a ação terminou. Um SOC começa com um playbook por cenário prioritário — ransomware, credenciais comprometidas, movimento lateral — e revisa cada um após incidentes reais. O guia de detecção e resposta ao ransomware Gunra mostra por que a sequência precisa estar escrita antes do alerta soar: decidido sob pressão, o passo de contenção quase sempre atrasa.

Estrutura em cinco fases

O playbook da CISA descreve a resposta a incidentes como a progressão pelas fases de preparação, detecção e análise, contenção, erradicação e recuperação e atividades pós-incidente, herança direta do ciclo do NIST. A utilidade dessa estrutura está no que cada fase obriga a produzir: sem saída definida, a equipe avança de fase sem evidência de que a anterior foi fechada. A tabela abaixo resume o papel de cada fase dentro do playbook do SOC.

Fase Objetivo central Saída esperada
Preparação Pré-posicionar telemetria, contatos e autoridade de decisão Playbook versionado, acessível offline e testado em exercício
Detecção e análise Confirmar o incidente e dimensionar o escopo do comprometimento Registro inicial com ativos afetados, nível de privilégio e impacto
Contenção Interromper a progressão do adversário sem destruir evidência Ação de isolamento documentada com hora, responsável e justificativa
Erradicação e recuperação Remover persistência e restaurar a operação com monitoramento elevado Critério objetivo de fechamento e vigilância pós-retorno
Atividades pós-incidente Converter a resposta em melhoria de detecção e de processo Relatório de lições aprendidas com itens rastreáveis

Triagem e registro do incidente

A fase de detecção e análise concentra o maior risco de erro: declarar incidente sem escopo definido. O playbook deve exigir, no primeiro registro, quatro elementos: o tipo de acesso obtido pelo adversário, os ativos afetados, o nível de privilégio alcançado e o impacto operacional ou informacional. Cada um desses campos muda a decisão seguinte — o nível de privilégio define o raio da contenção e o impacto define a escalada para a liderança. O tratamento dos relatos também é função formal, não improviso: o CSIRT Services Framework da FIRST define o recebimento de relatos de incidentes como serviço documentado, com documentação e rastreamento dos relatos recebidos desde o primeiro contato. Sem esse registro, o time perde a linha do tempo que sustenta toda a investigação posterior.

Contenção antes da erradicação

O erro mais caro do SOC é erradicar antes de conter. Desligar máquinas, limpar hosts e trocar credenciais enquanto o adversário ainda tem outros pontos de apoio transforma um incidente contido em incidente disperso. O playbook precisa definir critérios explícitos: quando isolar o host na hora, quando manter o sistema vivo por uma janela limitada de coleta e qual autoridade aprova cada exceção. Cenários de movimento lateral com pass-the-hash ilustram a regra: a contenção vale para o salto de credenciais, não apenas para o host de origem. Preservação de evidência é critério de contenção, não etapa posterior — a memória volátil capturada antes do isolamento vale mais do que qualquer log reconstruído depois.

Comunicação e prazos de notificação

Comunicação é fase, não anexo. No modelo federal americano, agências devem notificar a CISA em até 1 hora após a determinação do incidente, exigência do memorando OMB M-20-04, e seguir atualizando até a conclusão da erradicação. Fora do contexto federal, o prazo funciona como régua de maturidade: um playbook que não define quem notifica, em qual canal e com qual conteúdo produz silêncio justo quando a organização mais precisa de decisão. Inclua no documento o gatilho de acionamento da liderança, um canal pronto para comunicação externa e um modelo de relatório de situação com escopo, ações tomadas, pendências e próximos passos — atualizado em intervalos fixos, não por impulso.

Checklist de preparação do playbook

  • Definir cenários prioritários: ransomware, credenciais comprometidas, movimento lateral e exfiltração de dados;
  • Especificar, por cenário, o gatilho de acionamento e o responsável pela declaração de incidente;
  • Pré-aprovar ações de contenção para que o analista não precise de comitê para isolar um host;
  • Garantir cópia offline do playbook: durante o incidente, o repositório pode estar no ambiente afetado;
  • Listar contatos de escalonamento com alternativos e canais fora do parque comprometido;
  • Testar em exercício com prazo medido e registrar as lições aprendidas como itens rastreáveis.

Erros que atrasam a resposta

Três falhas se repetem em quase todo pós-incidente. Primeira: playbook genérico, sem ação executável por cenário — o documento existe, mas ninguém consegue segui-lo sob pressão. Segunda: escopo definido por suposição; sem telemetria de linha de base, o time declara contenção antes de saber quantos hosts o adversário tocou. Terceira: pós-incidente reduzido a reunião; sem relatório com itens rastreáveis, o mesmo incidente volta pela mesma porta. O playbook maduro trata a resposta como ciclo: cada incidente real alimenta a detecção, a priorização e o próprio documento.

Fontes