PRC-ISIR-001
Processo de Gestão de Eventos e Incidentes de Segurança da Informação
Objetivo do processo
Descrever o fluxo ponta a ponta de gestão de eventos e incidentes de segurança, desde a detecção até o encerramento, estabelecendo entradas, atividades, verificações, saídas, papéis, artefatos e uso mandatório dos procedimentos e padrões associados.
ETVX
E — Entry
Alertas automáticos, reportes manuais, incident notices de terceiros, sinais de anomalia, denúncias internas, indicadores de fraude, falhas de disponibilidade e demais gatilhos previstos na política.
T — Task / Transform
Triar, declarar, classificar, conter, investigar, preservar evidências, comunicar, erradicar, recuperar e aprender. A execução detalhada deve seguir obrigatoriamente o PRO-ISIR-001 e, quando aplicável, um dos procedimentos específicos de cenário.
V — Verify
Validar severidade, magnitude, escopo, rastreabilidade, integridade das evidências, necessidade de comunicação, adequação do recovery e conclusão das ações corretivas.
X — Exit
Caso encerrado formalmente, risco residual registrado, cronologia consolidada, métricas atualizadas, lições aprendidas registradas e ações abertas para remediação.
Fluxo macro do processo
- Receber e registrar evento.
- Realizar triagem inicial e classificação preliminar.
- Declarar incidente quando houver evidência ou inferência razoável.
- Classificar severidade usando obrigatoriamente o STD-ISIR-ANX-D.
- Executar a primeira hora usando obrigatoriamente o STD-ISIR-ANX-A.
- Coletar e registrar evidências usando obrigatoriamente o STD-ISIR-ANX-B.
- Aplicar o procedimento específico de cenário quando houver tipologia definida.
- Aplicar recovery sign-off usando obrigatoriamente o STD-ISIR-ANX-E.
- Registrar comunicação segundo o STD-ISIR-ANX-C.
- Medir desempenho segundo o STD-ISIR-ANX-G.
Procedimentos complementares obrigatórios
- PRO-ISIR-001 — Procedimento Corporativo de Gestão de Eventos e Incidentes de Segurança da Informação
- PRO-ISIR-PB-01 — Procedimento Específico — Ransomware
- PRO-ISIR-PB-02 — Procedimento Específico — Exfiltração / Data Breach
- PRO-ISIR-PB-03 — Procedimento Específico — Credencial privilegiada comprometida
- PRO-ISIR-PB-04 — Procedimento Específico — Cloud / IAM / Token / Chave
- PRO-ISIR-PB-05 — Procedimento Específico — Aplicação / API / WAF bypass
- PRO-ISIR-PB-06 — Procedimento Específico — Insider / fraude / sabotagem
- PRO-ISIR-PB-07 — Procedimento Específico — Terceiro / fornecedor / integração
Padrões, checklists e formulários obrigatórios
- STD-ISIR-ANX-A — Checklist da Primeira Hora
- STD-ISIR-ANX-B — Campos Obrigatórios de Evidência
- STD-ISIR-ANX-C — Matriz de Comunicação
- STD-ISIR-ANX-D — Critérios de Severidade
- STD-ISIR-ANX-E — Critérios de Recovery Sign-Off
- STD-ISIR-ANX-F — Matriz RACI por Severidade
- STD-ISIR-ANX-G — Métricas e KPIs do Processo