Resposta a incidentes

Investigação de incidentes de segurança

Depois de um ataque, a pergunta que trava a empresa não é apenas "fomos invadidos?". É "por onde entraram, o que levaram e será que ainda estão aqui dentro?". A investigação responde isso com evidência, não com suposição.

Metodologia alinhada a
NIST SP 800-61 ISO/IEC 27035 ISO 27001 LGPD
Analista de segurança da LC SEC durante a investigação de um incidente

Entenda o que aconteceu

Vetor inicial, ativos afetados e dados envolvidos, reconstruídos a partir de evidência técnica e não de hipótese.

Saiba se ainda há acesso

Busca ativa por backdoors, contas ocultas, tarefas agendadas e outros vestígios de persistência deixados pelo atacante.

Corrija na ordem certa

Relatório técnico com recomendações separadas entre o que fazer agora, nos próximos dias e no plano estrutural de segurança.

Profissional analisando registros de acesso em ambiente corporativo
O serviço

Apoio à investigação de incidentes

Quando um incidente acontece, a reação mais comum é a pior possível: formatar a máquina, trocar a senha e seguir em frente. O ataque some da tela, mas continua no ambiente.

A LC SEC auxilia empresas na investigação de incidentes de segurança da informação. Trabalhamos junto do seu time de TI para preservar evidências, entender o que de fato aconteceu e devolver à empresa uma resposta escrita, técnica e verificável.

A entrega é um relatório técnico que contempla:

  • O que aconteceu: vetor inicial, ativos afetados e dados envolvidos
  • A linha do tempo do incidente, do primeiro acesso à contenção
  • Se ainda existem backdoors, contas ocultas ou outros vestígios do atacante
  • Recomendações de segurança priorizadas para corrigir e evitar a reincidência
Investigar não é procurar culpado. É transformar um evento confuso em fatos organizados, para que a decisão seguinte seja tomada com informação.
O custo de não investigar

O prejuízo cresce enquanto ninguém entende o incidente

O dano de um ataque não para no dia em que ele é descoberto. Ele acompanha o tempo que a empresa leva para identificar, conter e comprovar o que aconteceu.

R$ 7,19 mi

Custo médio de uma violação de dados no Brasil em 2025, segundo o IBM Cost of a Data Breach, alta de 6,5% em relação a 2024.

241 dias

Tempo médio que as organizações levam para identificar e conter uma violação, o menor patamar em nove anos e ainda assim mais de oito meses.

158 dias

Desse total, apenas para identificar que a violação existe. A contenção consome outros 83 dias em média.

US$ 1,88 mi

Diferença de custo entre violações contidas em menos de 200 dias e as que passam desse prazo, de US$ 3,61 mi para US$ 5,49 mi.

44%

Das violações analisadas pelo Verizon DBIR 2025 envolveram ransomware, cenário em que backdoors e acessos remanescentes são regra, não exceção.

20%

Das violações começam com a exploração de uma vulnerabilidade conhecida, número que cresceu 34% em um ano.

Fontes: IBM Cost of a Data Breach 2025 · Verizon Data Breach Investigations Report 2025
Sem investigação, a empresa não sabe se resolveu o problema ou se apenas parou de enxergá-lo. Reincidência quase sempre é o mesmo ataque, pela mesma porta, que nunca foi fechada.
A entrega

O que vem no relatório técnico

Um documento único, escrito para ser lido tanto pelo time técnico quanto pela diretoria, com o detalhe necessário para agir e a clareza necessária para decidir.

Exemplo do relatório de investigação de incidente da LC SEC: linha do tempo, vestígios de persistência e recomendações
Exemplo ilustrativo da estrutura do relatório. Os dados de cada investigação são específicos do ambiente analisado.
1
O que aconteceu

Descrição do incidente com base em evidência: vetor de entrada, credenciais e sistemas utilizados, ativos afetados, dados potencialmente expostos e alcance real do comprometimento.

2
Linha do tempo

Reconstrução cronológica do ataque a partir de logs, artefatos e registros de acesso: primeiro acesso, movimentação lateral, escalada de privilégio, ações do atacante e momento da contenção.

3
Vestígios e persistência

Verificação de backdoors e mecanismos de permanência: contas criadas ou alteradas, chaves de acesso, webshells, tarefas agendadas, serviços, regras de encaminhamento e alterações de configuração.

4
Recomendações de segurança

Plano de correção priorizado e separado por horizonte: contenção imediata, erradicação e recuperação, e as mudanças estruturais que reduzem a chance de o mesmo caminho ser usado de novo.

Também acompanha o relatório: o registro das evidências coletadas e da cadeia de custódia, os indicadores de comprometimento identificados e um resumo executivo em linguagem de negócio, útil para diretoria, conselho, clientes, seguradora e para a comunicação a titulares e à ANPD quando há dados pessoais envolvidos.
Quando acionar

Situações em que a investigação se paga

Procure a LC SEC quando a sua empresa:

  • Sofreu ransomware, teve arquivos criptografados ou recebeu pedido de resgate
  • Identificou acesso indevido a e-mail, ERP, servidor ou ambiente em nuvem
  • Teve credenciais vazadas ou suspeita de conta comprometida por phishing
  • Percebeu comportamento anormal: alertas, contas novas, regras de e-mail estranhas, lentidão inexplicada
  • Precisa responder a um cliente, a uma seguradora ou à ANPD sobre o que ocorreu
  • Já passou por um incidente parecido e quer saber se ele foi realmente encerrado
Antes de nos acionar, não formate. Isole o ativo da rede, mantenha os equipamentos ligados quando possível e preserve os logs. Formatação e reinstalação apagam justamente aquilo que responde o que aconteceu.
Equipe de TI avaliando alertas de segurança em escritório
Metodologia

Como funciona a investigação da LC SEC

Processo estruturado a partir das práticas de resposta a incidentes do NIST SP 800-61 e da ISO/IEC 27035, adaptado à realidade e ao ambiente de cada empresa.

1
Acionamento e preservação

Alinhamos o escopo, orientamos a sua equipe sobre o que não pode ser alterado e organizamos a coleta das evidências antes que elas se percam.

2
Coleta e análise

Reunimos logs, artefatos e configurações dos ativos em escopo e analisamos o material com registro da cadeia de custódia.

3
Linha do tempo e persistência

Correlacionamos os achados para reconstruir o ataque na ordem em que ele ocorreu e procuramos o que o atacante deixou para trás.

4
Relatório e apoio na correção

Entregamos o relatório, apresentamos os achados para o time técnico e para a diretoria e acompanhamos a aplicação das recomendações.

Serviços complementares

Investigação de incidentes x pentest: qual a diferença?

Os dois olham para a mesma superfície de ataque, mas em momentos opostos da história.

"O que um atacante conseguiria fazer?"

Pentest é preventivo. Simula um ataque controlado para encontrar e demonstrar vulnerabilidades antes que alguém as explore de verdade.

É planejado, tem escopo definido em conjunto e termina com um plano de correção. Conheça o pentest da LC SEC.

"O que um atacante já fez?"

Investigação de incidentes é reativa. O ataque aconteceu e o objetivo é reconstruir os fatos, medir o impacto e eliminar a presença do atacante.

É urgente, depende de evidência preservada e termina com um relatório técnico e um plano de recomendações.

Na prática, um leva ao outro:

  • Depois de um incidente, o pentest valida se as correções realmente fecharam a porta
  • Depois de um pentest, o plano de resposta fica muito mais fácil de escrever

Empresas que combinam as duas frentes com uma gestão de segurança da informação estruturada param de reagir a cada evento e passam a operar com processo.

Reunião de apresentação de relatório técnico de segurança
Benefícios

O que a sua empresa ganha com uma investigação bem feita

  • Resposta escrita e sustentada por evidência para clientes, sócios e reguladores
  • Confirmação de que o acesso do atacante foi encerrado, e não apenas interrompido
  • Redução do risco de reincidência pelo mesmo caminho de entrada
  • Base técnica para a comunicação a titulares e à ANPD quando há dados pessoais
  • Prioridades claras de investimento em segurança, ancoradas em um caso real da empresa
  • Documentação útil para auditorias, seguradoras e processos de due diligence
O relatório não termina a conversa. Ele começa a próxima: a de como a empresa vai sair desse incidente mais difícil de atacar do que entrou.
Nosso diferencial

Por que investigar com a LC SEC?

  • Mais de uma década de atuação em ambientes críticos de tecnologia, saúde e serviços financeiros
  • Time que investiga e explica, com linguagem que a diretoria entende sem perder o rigor técnico
  • Metodologia apoiada em NIST SP 800-61, ISO/IEC 27035, ISO 27001 e CIS Controls
  • Atuação junto do seu time de TI ou do seu fornecedor, sem disputa e sem procurar culpado
  • Recomendações que consideram orçamento, equipe e o momento real da empresa
  • Continuidade depois do incidente, com pentest, adequação e gestão de segurança
A LC SEC prepara a empresa para auditorias e certificações e apoia a resposta técnica a incidentes. Não somos órgão certificador nem substituímos a assessoria jurídica na decisão sobre notificações.
Especialista da LC SEC revisando evidências de um incidente

Sofreu um incidente? Não formate antes de investigar.

Cada hora sem investigação é uma hora a mais de evidência sendo sobrescrita, e de acesso possivelmente ainda ativo.

Fale com a LC SEC e receba a orientação inicial de preservação junto com a proposta de investigação.

Alertas de cibersegurança direto no Telegram

Vazamentos, vulnerabilidades críticas e tendências, com curadoria diária da nossa equipe de threat intel. Entre no canal oficial e fique à frente das ameaças.

Entrar no canal
Tire suas dúvidas

Perguntas frequentes (FAQ)

1 – O que é uma investigação de incidente de segurança?+

É a análise técnica de um incidente já ocorrido para responder quatro perguntas: o que aconteceu, quando aconteceu, o que o atacante deixou para trás e o que precisa ser corrigido. A investigação coleta e preserva evidências, reconstrói a linha do tempo do ataque, procura por backdoors e outros mecanismos de persistência e entrega um relatório técnico com recomendações priorizadas.

2 – Em quanto tempo a LC SEC começa a investigar?+

O acionamento é feito pelo canal de contato e a primeira orientação é sempre a mesma: preservar as evidências antes de qualquer reinstalação ou formatação. A partir do aceite do escopo, iniciamos a coleta com a sua equipe. O prazo total depende do número de ativos envolvidos, do volume de logs disponíveis e do tempo de retenção desses registros.

3 – O que vem no relatório técnico de investigação?+

O relatório traz a descrição do que aconteceu (vetor inicial, ativos afetados e dados envolvidos), a linha do tempo do incidente, os vestígios encontrados (contas criadas, webshells, tarefas agendadas, chaves e serviços usados para persistência), a avaliação de o que foi contido e o que ainda representa risco, e um plano de recomendações separado entre ações imediatas, de curto prazo e estruturais.

4 – Vocês conseguem dizer se ainda existe um backdoor no ambiente?+

Essa é uma das perguntas centrais da investigação. Procuramos mecanismos de persistência conhecidos e anômalos nos ativos em escopo: contas e credenciais criadas ou alteradas, chaves de acesso, tarefas agendadas, serviços, webshells, regras de encaminhamento e alterações de configuração. O relatório informa o que foi encontrado, o que foi removido e quais pontos permanecem em monitoramento.

5 – A investigação atende exigências da LGPD e de clientes?+

Sim. O relatório técnico serve de base para a comunicação a titulares e à ANPD quando o incidente envolve dados pessoais, e também para responder questionários de clientes, seguradoras e auditorias. A LC SEC prepara a documentação técnica; a decisão sobre notificações e prazos legais é sempre da empresa e da sua assessoria jurídica.

6 – Qual a diferença entre investigação de incidentes e pentest?+

O pentest é preventivo: simula um ataque para encontrar vulnerabilidades antes que alguém as explore. A investigação de incidentes é reativa: o ataque já aconteceu e o objetivo é entender o que ocorreu, medir o impacto, eliminar a presença do atacante e evitar a reincidência. Depois de uma investigação, o pentest costuma ser o passo seguinte para validar as correções aplicadas.