DefiniçãoDFIR (Digital Forensics and Incident Response) é a disciplina que une a resposta a incidentes, que contém o ataque e recupera a operação, à forense digital, que coleta e analisa evidências para entender o que aconteceu, como e com qual alcance.
Como funciona
O ciclo clássico de resposta, descrito na publicação NIST SP 800-61, tem quatro fases:
- Preparação: plano, papéis, contatos, ferramentas e exercícios definidos antes da crise.
- Detecção e análise: confirmar o incidente e avaliar severidade e escopo.
- Contenção, erradicação e recuperação: isolar sistemas, remover o acesso do atacante e restaurar a operação com segurança.
- Atividades pós-incidente: lições aprendidas e ajuste de controles.
A revisão 3 da SP 800-61, publicada em 2025, passou a organizar essas recomendações em torno das funções do NIST CSF 2.0, tratando a resposta como parte da gestão de risco.
A forense acompanha todas as etapas: preserva memória, discos e logs, reconstrói a linha do tempo e identifica o vetor de entrada, as contas comprometidas e os dados acessados.
Por que a forense importa
Sem forense, a resposta tende a tratar o sintoma e deixar a porta aberta. Restaurar servidores sem saber como o atacante entrou é convidar a reincidência. As evidências também sustentam decisões de negócio: comunicação a reguladores e titulares de dados, acionamento de seguro, medidas jurídicas e relatório à diretoria.
Preservar evidências tem regras: coletar antes de desligar ou reinstalar sistemas, registrar quem manipulou cada item e garantir a integridade das cópias.
DFIR vs SOC
O SOC monitora continuamente e faz a primeira resposta. O DFIR entra quando o incidente exige investigação aprofundada, coordenação da crise e recuperação. Os dois funcionam melhor quando o plano de resposta define antes como acontece essa passagem.
A Network Secure oferece serviço de Resposta a Incidentes.
Perguntas frequentes
Qual a diferença entre DFIR e resposta a incidentes?
Resposta a incidentes foca em conter o ataque e recuperar a operação. DFIR soma a isso a forense digital, que coleta e analisa evidências para explicar o que aconteceu e com qual alcance.
Devo desligar o computador comprometido?
Em geral, é melhor isolá-lo da rede sem desligar, porque desligar apaga evidências que existem só na memória. O ideal é seguir o plano de resposta e acionar a equipe responsável.