Investigação de incidentes de segurança
Depois de um ataque, a pergunta que trava a empresa não é apenas "fomos invadidos?". É "por onde entraram, o que levaram e será que ainda estão aqui dentro?". A investigação responde isso com evidência, não com suposição.

Entenda o que aconteceu
Vetor inicial, ativos afetados e dados envolvidos, reconstruídos a partir de evidência técnica e não de hipótese.
Saiba se ainda há acesso
Busca ativa por backdoors, contas ocultas, tarefas agendadas e outros vestígios de persistência deixados pelo atacante.
Corrija na ordem certa
Relatório técnico com recomendações separadas entre o que fazer agora, nos próximos dias e no plano estrutural de segurança.

Apoio à investigação de incidentes
Quando um incidente acontece, a reação mais comum é a pior possível: formatar a máquina, trocar a senha e seguir em frente. O ataque some da tela, mas continua no ambiente.
A LC SEC auxilia empresas na investigação de incidentes de segurança da informação. Trabalhamos junto do seu time de TI para preservar evidências, entender o que de fato aconteceu e devolver à empresa uma resposta escrita, técnica e verificável.
A entrega é um relatório técnico que contempla:
- O que aconteceu: vetor inicial, ativos afetados e dados envolvidos
- A linha do tempo do incidente, do primeiro acesso à contenção
- Se ainda existem backdoors, contas ocultas ou outros vestígios do atacante
- Recomendações de segurança priorizadas para corrigir e evitar a reincidência
O prejuízo cresce enquanto ninguém entende o incidente
O dano de um ataque não para no dia em que ele é descoberto. Ele acompanha o tempo que a empresa leva para identificar, conter e comprovar o que aconteceu.
Custo médio de uma violação de dados no Brasil em 2025, segundo o IBM Cost of a Data Breach, alta de 6,5% em relação a 2024.
Tempo médio que as organizações levam para identificar e conter uma violação, o menor patamar em nove anos e ainda assim mais de oito meses.
Desse total, apenas para identificar que a violação existe. A contenção consome outros 83 dias em média.
Diferença de custo entre violações contidas em menos de 200 dias e as que passam desse prazo, de US$ 3,61 mi para US$ 5,49 mi.
Das violações analisadas pelo Verizon DBIR 2025 envolveram ransomware, cenário em que backdoors e acessos remanescentes são regra, não exceção.
Das violações começam com a exploração de uma vulnerabilidade conhecida, número que cresceu 34% em um ano.
O que vem no relatório técnico
Um documento único, escrito para ser lido tanto pelo time técnico quanto pela diretoria, com o detalhe necessário para agir e a clareza necessária para decidir.
Descrição do incidente com base em evidência: vetor de entrada, credenciais e sistemas utilizados, ativos afetados, dados potencialmente expostos e alcance real do comprometimento.
Reconstrução cronológica do ataque a partir de logs, artefatos e registros de acesso: primeiro acesso, movimentação lateral, escalada de privilégio, ações do atacante e momento da contenção.
Verificação de backdoors e mecanismos de permanência: contas criadas ou alteradas, chaves de acesso, webshells, tarefas agendadas, serviços, regras de encaminhamento e alterações de configuração.
Plano de correção priorizado e separado por horizonte: contenção imediata, erradicação e recuperação, e as mudanças estruturais que reduzem a chance de o mesmo caminho ser usado de novo.
Situações em que a investigação se paga
Procure a LC SEC quando a sua empresa:
- Sofreu ransomware, teve arquivos criptografados ou recebeu pedido de resgate
- Identificou acesso indevido a e-mail, ERP, servidor ou ambiente em nuvem
- Teve credenciais vazadas ou suspeita de conta comprometida por phishing
- Percebeu comportamento anormal: alertas, contas novas, regras de e-mail estranhas, lentidão inexplicada
- Precisa responder a um cliente, a uma seguradora ou à ANPD sobre o que ocorreu
- Já passou por um incidente parecido e quer saber se ele foi realmente encerrado

Como funciona a investigação da LC SEC
Processo estruturado a partir das práticas de resposta a incidentes do NIST SP 800-61 e da ISO/IEC 27035, adaptado à realidade e ao ambiente de cada empresa.
Alinhamos o escopo, orientamos a sua equipe sobre o que não pode ser alterado e organizamos a coleta das evidências antes que elas se percam.
Reunimos logs, artefatos e configurações dos ativos em escopo e analisamos o material com registro da cadeia de custódia.
Correlacionamos os achados para reconstruir o ataque na ordem em que ele ocorreu e procuramos o que o atacante deixou para trás.
Entregamos o relatório, apresentamos os achados para o time técnico e para a diretoria e acompanhamos a aplicação das recomendações.
Investigação de incidentes x pentest: qual a diferença?
Os dois olham para a mesma superfície de ataque, mas em momentos opostos da história.
Pentest é preventivo. Simula um ataque controlado para encontrar e demonstrar vulnerabilidades antes que alguém as explore de verdade.
É planejado, tem escopo definido em conjunto e termina com um plano de correção. Conheça o pentest da LC SEC.
Investigação de incidentes é reativa. O ataque aconteceu e o objetivo é reconstruir os fatos, medir o impacto e eliminar a presença do atacante.
É urgente, depende de evidência preservada e termina com um relatório técnico e um plano de recomendações.

O que a sua empresa ganha com uma investigação bem feita
- Resposta escrita e sustentada por evidência para clientes, sócios e reguladores
- Confirmação de que o acesso do atacante foi encerrado, e não apenas interrompido
- Redução do risco de reincidência pelo mesmo caminho de entrada
- Base técnica para a comunicação a titulares e à ANPD quando há dados pessoais
- Prioridades claras de investimento em segurança, ancoradas em um caso real da empresa
- Documentação útil para auditorias, seguradoras e processos de due diligence
Por que investigar com a LC SEC?
- Mais de uma década de atuação em ambientes críticos de tecnologia, saúde e serviços financeiros
- Time que investiga e explica, com linguagem que a diretoria entende sem perder o rigor técnico
- Metodologia apoiada em NIST SP 800-61, ISO/IEC 27035, ISO 27001 e CIS Controls
- Atuação junto do seu time de TI ou do seu fornecedor, sem disputa e sem procurar culpado
- Recomendações que consideram orçamento, equipe e o momento real da empresa
- Continuidade depois do incidente, com pentest, adequação e gestão de segurança

Sofreu um incidente? Não formate antes de investigar.
Cada hora sem investigação é uma hora a mais de evidência sendo sobrescrita, e de acesso possivelmente ainda ativo.
Fale com a LC SEC e receba a orientação inicial de preservação junto com a proposta de investigação.
Alertas de cibersegurança direto no Telegram
Vazamentos, vulnerabilidades críticas e tendências, com curadoria diária da nossa equipe de threat intel. Entre no canal oficial e fique à frente das ameaças.
Perguntas frequentes (FAQ)
1 – O que é uma investigação de incidente de segurança?+
É a análise técnica de um incidente já ocorrido para responder quatro perguntas: o que aconteceu, quando aconteceu, o que o atacante deixou para trás e o que precisa ser corrigido. A investigação coleta e preserva evidências, reconstrói a linha do tempo do ataque, procura por backdoors e outros mecanismos de persistência e entrega um relatório técnico com recomendações priorizadas.
2 – Em quanto tempo a LC SEC começa a investigar?+
O acionamento é feito pelo canal de contato e a primeira orientação é sempre a mesma: preservar as evidências antes de qualquer reinstalação ou formatação. A partir do aceite do escopo, iniciamos a coleta com a sua equipe. O prazo total depende do número de ativos envolvidos, do volume de logs disponíveis e do tempo de retenção desses registros.
3 – O que vem no relatório técnico de investigação?+
O relatório traz a descrição do que aconteceu (vetor inicial, ativos afetados e dados envolvidos), a linha do tempo do incidente, os vestígios encontrados (contas criadas, webshells, tarefas agendadas, chaves e serviços usados para persistência), a avaliação de o que foi contido e o que ainda representa risco, e um plano de recomendações separado entre ações imediatas, de curto prazo e estruturais.
4 – Vocês conseguem dizer se ainda existe um backdoor no ambiente?+
Essa é uma das perguntas centrais da investigação. Procuramos mecanismos de persistência conhecidos e anômalos nos ativos em escopo: contas e credenciais criadas ou alteradas, chaves de acesso, tarefas agendadas, serviços, webshells, regras de encaminhamento e alterações de configuração. O relatório informa o que foi encontrado, o que foi removido e quais pontos permanecem em monitoramento.
5 – A investigação atende exigências da LGPD e de clientes?+
Sim. O relatório técnico serve de base para a comunicação a titulares e à ANPD quando o incidente envolve dados pessoais, e também para responder questionários de clientes, seguradoras e auditorias. A LC SEC prepara a documentação técnica; a decisão sobre notificações e prazos legais é sempre da empresa e da sua assessoria jurídica.
6 – Qual a diferença entre investigação de incidentes e pentest?+
O pentest é preventivo: simula um ataque para encontrar vulnerabilidades antes que alguém as explore. A investigação de incidentes é reativa: o ataque já aconteceu e o objetivo é entender o que ocorreu, medir o impacto, eliminar a presença do atacante e evitar a reincidência. Depois de uma investigação, o pentest costuma ser o passo seguinte para validar as correções aplicadas.
