Resposta a incidentes e investigação digital

Cada evento deixa rastros. A investigação revela o que realmente aconteceu.

Análise técnica de incidentes envolvendo aplicações web, Microsoft 365, Microsoft Entra ID, servidores, endpoints, firewalls, ambientes em nuvem e infraestrutura corporativa.

Análise baseada em evidênciasPreservação de informaçõesAtendimento remoto
DetecçãoPreservaçãoCorrelaçãoInvestigaçãoContençãoRelatório
Incidente em andamento

Não destrua as evidências antes da investigação começar.

Formatar servidores, apagar arquivos, reiniciar sistemas ou restaurar backups sem planejamento pode eliminar informações importantes sobre a origem, o alcance e a continuidade da atividade.

Preciso de orientação
Cenários investigados

Sinais isolados podem fazer parte de um incidente muito maior.

Uma autenticação incomum, um arquivo procurado na aplicação ou uma alteração inesperada pode ser o primeiro indício de uma atividade que precisa ser compreendida.

01

Aplicações e infraestrutura

WEB

Aplicações web

Tentativas de exploração, arquivos expostos, scanners, abuso de endpoints e upload malicioso.

HTTP · WAF · Aplicação
SRV

Servidores Windows e Linux

Criação de usuários, persistência, tarefas agendadas, comandos e alterações em serviços.

Eventos · Processos · Serviços
02

Identidade e dados

ID

Microsoft 365 e Entra ID

Logins suspeitos, sessões anormais, falhas de MFA, alterações de conta e regras indevidas.

Identidade · MFA · Auditoria
DB

Exposição de dados

Credenciais, documentos, bancos de dados e repositórios acessíveis indevidamente.

Exposição · Credenciais · Dados
03

Ameaças e conectividade

RX

Ransomware e malware

Criptografia, execução suspeita, persistência, roubo de credenciais e movimentação lateral.

Endpoint · Memória · Artefatos
NET

Firewall, VPN e rede

Conexões inesperadas, mudanças de configuração, tráfego incomum e acessos remotos.

Rede · VPN · Firewall · DNS
04

Nuvem e comportamento

CLD

Ambientes em nuvem

Credenciais expostas, alterações de recursos e atividades administrativas anormais.

AWS · Azure · Cloud
LOG

Fraude e abuso interno

Exclusões, cópias, alterações e acessos incompatíveis com a função ou o comportamento esperado.

Auditoria · Usuários · Timeline
Método de investigação

Uma investigação precisa responder perguntas, não apenas mostrar alertas.

O trabalho deve esclarecer o que aconteceu, quando começou, quais ativos foram envolvidos, qual foi o impacto e o que precisa mudar.

  1. 01

    Triagem

    Entendimento inicial do evento, do ambiente e das ações já realizadas.

  2. 02

    Preservação

    Coleta das fontes antes que registros e dados voláteis sejam perdidos.

  3. 03

    Correlação

    Relacionamento entre usuários, IPs, ativos, horários, processos e conexões.

  4. 04

    Investigação

    Busca pelo ponto inicial, pela extensão da atividade e por persistência.

  5. 05

    Contenção

    Definição das ações necessárias para interromper a atividade com segurança.

  6. 06

    Conclusão

    Documentação da linha do tempo, impacto, causa provável e recomendações.

Não basta bloquear o evento. É necessário entender como ele começou, até onde chegou e o que precisa mudar.

Centro de Investigações

Eventos analisados.

Domínios, empresas, usuários, ativos e endereços são removidos ou substituídos para preservar a confidencialidade.

PL-IR-0001Análise concluída
Reconhecimento e enumeração

Tentativas de acesso a arquivos sensíveis em aplicações web

Requisições automatizadas procuraram arquivos de configuração, repositórios Git, credenciais de nuvem e endpoints frequentemente associados a aplicações vulneráveis.

/.env/.git/config/cgi-bin//root/.aws/credentials
OrigemInternet
FontesSplunk e WAF
ResultadoHTTP 403 e 404
ImpactoPico anômalo de CPU e memória.
Tentativa de exploração

Endpoints sensíveis bloqueados pelo WAF

Eventos HTTP correlacionados para confirmar se a atividade alcançou ou alterou a aplicação.

HTTP 403 · Logs HTTP · Monitorado
Active Scanning

Reconhecimento contra múltiplas aplicações

Scanners automatizados testaram caminhos conhecidos e recursos potencialmente expostos.

MITRE T1595 · Múltiplos IPs · HTTP GET
Investigação em destaque

O que parecia apenas um erro 404 fazia parte de uma sequência de reconhecimento.

Uma requisição isolada para /.git/config pode parecer apenas uma tentativa sem resultado. Quando relacionada a acessos a /.env, /cgi-bin/ e credenciais de nuvem, ela revela um padrão automatizado.

  • Múltiplos sites receberam padrões semelhantes.
  • Foram identificados scanners e user-agents automatizados.
  • As respostas observadas foram HTTP 403 e 404.
  • Os eventos foram centralizados e correlacionados no Splunk.
  • Não houve evidência de execução ou exposição confirmada.
Conclusão técnica

A atividade é compatível com reconhecimento e enumeração automatizada. No recorte analisado, não houve confirmação de comprometimento.

Evidência correlacionadaSequência de requisições HTTP
Analisado
Configuração de nuvem/root/.aws/config404
Busca por credenciais/root/.aws/credentials404
Arquivo de ambiente/.env403
Enumeração de endpoint/cgi-bin/403
Busca por repositório Git/.git/config404
ClassificaçãoReconhecimento
ComprometimentoNão confirmado
AçãoMonitoramento
Classificação responsável

Um alerta não significa, sozinho, que houve uma invasão.

Uma análise profissional diferencia tentativa, bloqueio, exposição e comprometimento confirmado.

01

Tentativa

O atacante procurou uma vulnerabilidade, credencial ou recurso.

02

Bloqueio

Uma camada de proteção interrompeu a atividade observada.

03

Exposição

O recurso respondeu ou permaneceu acessível de forma indevida.

04

Comprometimento

Existem evidências de acesso, execução, alteração ou persistência.

Resultado da investigação

Informação técnica organizada para apoiar decisões.

Os entregáveis são definidos conforme o escopo, a disponibilidade das evidências e a necessidade da organização.

01Resumo executivo
02Linha do tempo
03Evidências analisadas
04Indicadores técnicos
05Ações de contenção
06Impacto identificado
07Causa provável
08Recomendações técnicas
Leandro Lucio
Investigação orientada por evidências
Perito Lucio

Investigação conduzida por quem trabalha com segurança todos os dias.

Eu sou Leandro Lucio, especialista em Segurança da Informação e Computação Forense. Minha atuação é baseada em análise de logs, correlação de eventos, investigação de incidentes, gestão de vulnerabilidades e compreensão técnica do ambiente afetado.

Não parto de conclusões prontas. Analiso as evidências disponíveis, reconstruo a linha do tempo e documento aquilo que os dados realmente demonstram.

Resposta a IncidentesComputação ForenseMicrosoft 365SplunkWazuhCisco SecurityTenableWindowsLinux
Conhecer o Perito Lucio
Perguntas frequentes

O que fazer diante de um possível incidente?

Cada ambiente exige uma avaliação própria. As respostas abaixo apresentam orientações iniciais.

Enviar uma dúvida
Vocês atendem incidentes em andamento?

Sim. A triagem inicial busca compreender o cenário, a urgência, os ativos envolvidos e as primeiras medidas necessárias.

Preciso desligar os servidores imediatamente?

Não necessariamente. Desligar ou reiniciar um sistema pode eliminar dados voláteis e dificultar a investigação.

Posso restaurar o backup antes da análise?

A restauração precipitada pode sobrescrever evidências ou reintroduzir a causa do comprometimento.

O atendimento pode ser realizado remotamente?

Sim. Grande parte das análises pode ser conduzida remotamente, mediante acesso controlado e acompanhamento da equipe responsável.

O relatório pode apoiar uma ação judicial?

O relatório pode documentar tecnicamente fatos e evidências. A utilização jurídica depende do contexto e da preservação da cadeia de custódia.

É possível garantir a identificação do invasor?

Não. A investigação depende da qualidade, da abrangência e da retenção das evidências disponíveis.

Resposta técnica baseada em evidências

Quanto antes a investigação começa, maiores são as chances de preservar os rastros.

Explique o que está acontecendo. A primeira etapa é compreender o cenário, identificar a urgência e orientar as ações iniciais.

ConfidencialidadeAvaliação inicialDocumentação técnica