Empresa Parceiros Nossos Times Contato Blog
Serviços
Setores
Fale com um especialista

O que é DFIR (resposta a incidentes)?

DefiniçãoDFIR (Digital Forensics and Incident Response) é a disciplina que une a resposta a incidentes, que contém o ataque e recupera a operação, à forense digital, que coleta e analisa evidências para entender o que aconteceu, como e com qual alcance.

Como funciona

O ciclo clássico de resposta, descrito na publicação NIST SP 800-61, tem quatro fases:

  1. Preparação: plano, papéis, contatos, ferramentas e exercícios definidos antes da crise.
  2. Detecção e análise: confirmar o incidente e avaliar severidade e escopo.
  3. Contenção, erradicação e recuperação: isolar sistemas, remover o acesso do atacante e restaurar a operação com segurança.
  4. Atividades pós-incidente: lições aprendidas e ajuste de controles.

A revisão 3 da SP 800-61, publicada em 2025, passou a organizar essas recomendações em torno das funções do NIST CSF 2.0, tratando a resposta como parte da gestão de risco.

A forense acompanha todas as etapas: preserva memória, discos e logs, reconstrói a linha do tempo e identifica o vetor de entrada, as contas comprometidas e os dados acessados.

Por que a forense importa

Sem forense, a resposta tende a tratar o sintoma e deixar a porta aberta. Restaurar servidores sem saber como o atacante entrou é convidar a reincidência. As evidências também sustentam decisões de negócio: comunicação a reguladores e titulares de dados, acionamento de seguro, medidas jurídicas e relatório à diretoria.

Preservar evidências tem regras: coletar antes de desligar ou reinstalar sistemas, registrar quem manipulou cada item e garantir a integridade das cópias.

DFIR vs SOC

O SOC monitora continuamente e faz a primeira resposta. O DFIR entra quando o incidente exige investigação aprofundada, coordenação da crise e recuperação. Os dois funcionam melhor quando o plano de resposta define antes como acontece essa passagem.

A Network Secure oferece serviço de Resposta a Incidentes.

Perguntas frequentes

Qual a diferença entre DFIR e resposta a incidentes?

Resposta a incidentes foca em conter o ataque e recuperar a operação. DFIR soma a isso a forense digital, que coleta e analisa evidências para explicar o que aconteceu e com qual alcance.

Devo desligar o computador comprometido?

Em geral, é melhor isolá-lo da rede sem desligar, porque desligar apaga evidências que existem só na memória. O ideal é seguir o plano de resposta e acionar a equipe responsável.

Para se aprofundar