2. Coordenação das atividades de apuração com aquelas de contenção, erradicação e recuperação
Ainda que os profissionais não estejam envolvidos na causa do incidente – e isso é algo que deve ser considerado – times de TI e Segurança são orientados à garantia do CID: Confidencialidade, Integridade e Disponibilidade.
Por isso, durante um incidente é comum que os times internos priorizem a contenção, erradicação e recuperação, em detrimento das atividades de apuração.
Acontece que atividades de contenção, erradicação e recuperação podem destruir informações relevantes para a apuração de um incidente. Isso não significa que essas atividades devam ser interrompidas, ou que a apuração deve ser feita antes. Mas é importante que as ações aconteçam de forma coordenada.
Veja como exemplo o comprometimento de um servidor de controle de acesso. Para o time interno, é emergencial a recuperação do ambiente por meio de um backup. No entanto, ao mesmo tempo em que isso garante a operação, prejudica a capacidade da empresa entender o que aconteceu. E, para o time de apuração, é essencial entender o que foi feito, como foi feito, quanto foi comprometido, de onde surgiu a vulnerabilidade etc. Somente assim será possível à empresa vítima responder adequadamente aos diversos riscos decorrentes de um incidente cibernético, bem como às suas obrigações contratuais, regulatórias e legais.