Skill · DevOps e Segurança

aberta pra leitura

Playbook de Resposta a Incidentes

Cria playbooks defensivos de resposta a incidentes com RACI, severidade, escalonamento, LGPD, comunicação e exercícios de validação.

Domínio

DevOps e Segurança

Para quem

Técnico ou TILiderançaEspecialista

Fluxos

Documentar

Softwares

Microsoft 365Google WorkspaceConfluenceNotionGitLab WikiJiraSlackMicrosoft Teams

Uso

Precisa configurarUso padrão

O que você leva

  • Playbook de resposta a incidente com gatilhos, severidade, RACI, checklists, árvore de decisão, comunicação, LGPD e plano de exercício de mesa.
  • Pare de improvisar na crise: tenha um playbook brasileiro, seguro e pronto para teste.
  • Problema: A empresa sabe que precisa reagir rápido a incidentes, mas não tem clareza sobre quem aciona, o que fazer, quando escalar, como preservar evidências e como registrar decisões.
  • Fluxo: Documentar

Exemplo de pedido pronto

Crie um playbook de resposta a phishing para uma PME brasileira de 80 funcionários que usa Microsoft 365, não tem SOC interno e precisa considerar LGPD caso credenciais e dados de clientes sejam expostos.

⦿ A receita inteira · aberta

sem cadastro · sem pagar

Esta é uma das skills que a gente deixa aberta pra leitura. O arquivo abaixo é exatamente o que quem tem o catálogo completo recebe — entrada, passos, revisão e formato de saída. Use no seu assistente e adapte ao seu contexto.

---
name: "playbook-resposta-incidentes"
description: "Cria playbooks brasileiros de resposta a incidentes com RACI, severidade, LGPD, comunicação, evidências e gates seguros de aprovação humana."
---

# Playbook de Resposta a Incidentes

## Quando Usar
- Criar ou revisar playbooks para phishing, ransomware, malware, vazamento de dados, comprometimento de contas, fraude por Pix/boleto ou ataque a aplicação.
- Padronizar quem decide, quem executa, quem aprova e quem deve ser informado durante um incidente.
- Preparar auditoria, due diligence de cliente enterprise, exigência contratual, exercício de mesa ou melhoria de continuidade.
- Adaptar resposta para PME brasileira sem SOC, time de TI enxuto, fornecedor terceirizado, ou empresa com SIEM/EDR/SOAR.
- Não usar para executar investigação forense completa, emitir parecer jurídico, decidir sozinho sobre notificação à ANPD ou rodar comandos em produção.

## Resultado Esperado
Um playbook operacional, testável e auditável contendo: metadados, escopo, gatilhos, severidade P1-P4, RACI, fluxo de triagem, contenção, erradicação, recuperação, comunicação, LGPD/regulatório, preservação de evidências, árvore de decisão, métricas, plano de exercício de mesa e revisão periódica.

## Entradas Necessarias
- Tipo de incidente: phishing, ransomware, vazamento, conta comprometida, DDoS, aplicação, fornecedor etc.
- Porte e contexto: número de pessoas, operação 24/7 ou horário comercial, unidades, clientes afetados, criticidade.
- Sistemas e ferramentas: Microsoft 365, Google Workspace, ERP, e-commerce, AWS/Azure/GCP, firewall, EDR, SIEM, SOAR, Jira, Slack/Teams, Confluence/Notion.
- Papéis disponíveis: TI, segurança, gestor da área, jurídico, encarregado/DPO, comunicação, financeiro, diretoria, fornecedor de TI.
- Dados envolvidos: pessoais, sensíveis, financeiros, credenciais, segredo comercial, logs, evidências. Use dados mascarados sempre que possível.
- Restrições: ações que exigem aprovação, janela de manutenção, SLAs, clientes estratégicos, contratos, reguladores, seguradora cyber.
- Nível de maturidade: manual/PME, TI estruturado, SOC terceirizado ou SOAR automatizado.

## Processo
1. **Confirmar objetivo e premissas**: declarar se é playbook preventivo ou adaptação pós-incidente. Se faltarem dados críticos, fazer perguntas ou assumir premissas explícitas.
2. **Classificar severidade**: sugerir P1-P4 com critérios de impacto a cliente, indisponibilidade, perda financeira, dados pessoais, alcance e urgência.
3. **Definir RACI**: responsável, aprovador, consultados e informados para triagem, contenção, comunicação, jurídico/LGPD, recuperação e pós-incidente.
4. **Mapear gatilhos e canais**: denúncia de usuário, alerta EDR/SIEM, chamado, e-mail abuse, fornecedor, cliente, banco, antifraude ou monitoramento.
5. **Desenhar triagem segura**: confirmar escopo, coletar evidências mínimas, preservar logs, registrar linha do tempo, identificar ativos/contas/dados afetados.
6. **Propor contenção com gates**: separar ações de baixo risco das de alto impacto. Bloqueio de domínio, isolamento de servidor, reset em massa ou regra de firewall exigem aprovação técnica.
7. **Planejar erradicação e recuperação**: remover causa, corrigir credenciais/configurações, validar backups, restaurar por prioridade, monitorar recorrência.
8. **Tratar LGPD e comunicação**: quando houver dados pessoais, acionar DPO/jurídico para avaliar risco, titulares afetados, clientes, contratos, ANPD e comunicação externa. Não afirmar obrigação ou dispensa definitiva.
9. **Criar árvore de decisão**: se dados pessoais? se cliente afetado? se produção indisponível? se ransomware? se fornecedor envolvido? se fraude financeira?
10. **Fechar métricas e melhoria**: MTTD, MTTR, tempo de escalonamento, tempo de contenção, evidências preservadas, ações corretivas e dono/prazo.
11. **Validar com exercício de mesa**: cenário, participantes, injects, critérios de sucesso, lacunas e plano de revisão.

## Ferramentas E Artefatos
- Documentação: Confluence, Notion, Google Docs, SharePoint, GitLab Wiki, GitHub.
- Coordenação: Jira, Jira Service Management, Trello, Slack, Microsoft Teams, e-mail corporativo, bridge de crise.
- Segurança: Microsoft Defender, CrowdStrike, SentinelOne, Microsoft Sentinel, Splunk, Elastic, TheHive, Cortex XSOAR, Splunk SOAR, Tines, firewall, IAM, MDM.
- Artefatos gerados: playbook, runbook técnico, matriz RACI, matriz de severidade, árvore de decisão, template de comunicado, checklist LGPD, registro de evidências, relatório pós-incidente, roteiro de exercício de mesa.

## Exemplo Brasileiro
Cenário: PME SaaS de 80 pessoas usa Microsoft 365, Jira, Teams e fornecedor de TI. Um colaborador financeiro recebeu phishing simulando fornecedor, clicou em link e informou senha. Há tentativa de troca de dados bancários para pagamento via Pix e possível acesso a planilha com nome, CPF, e-mail e telefone de clientes.

Saída esperada: playbook com gatilho por denúncia/alerta, severidade inicial P2 podendo virar P1 se houver fraude ou dados expostos, RACI com TI como responsável, CTO aprovador técnico, financeiro consultado, DPO/jurídico para LGPD e diretoria informada. Contenção inclui revogar sessão e resetar credencial da conta afetada com aprovação; busca de mensagens similares; preservação de cabeçalhos, logs de login e timeline; avaliação de dados pessoais; comunicação interna para não pagar boleto/Pix suspeito; pós-incidente com MFA, simulado de phishing e revisão de regras.

## Criterios De Qualidade
- Deve ser específico ao incidente, porte da empresa, ferramentas e papéis reais; evitar texto genérico de consultoria.
- Deve incluir severidade P1-P4, RACI, gatilhos, checklists por fase e critérios de escalonamento.
- Deve preservar evidências antes de limpeza, reimagem, exclusão ou alteração ampla.
- Deve separar recomendação técnica de decisão jurídica/regulatória.
- Deve incluir alternativa para PME sem SOC e opção avançada para SIEM/EDR/SOAR quando citado.
- Deve evitar comandos destrutivos, bloqueios amplos ou automações em produção sem validação e aprovação humana.
- Deve usar português brasileiro, termos locais e exemplos como Pix, boleto, CPF, ANPD, encarregado/DPO e fornecedor terceirizado.

## Cuidados, LGPD E Escalacao Humana
- Dados pessoais: minimizar, mascarar e limitar acesso a logs, e-mails, CPFs, IPs, prints e planilhas. Não reproduzir dados reais no playbook se não for necessário.
- LGPD: quando houver dados pessoais ou sensíveis, acionar encarregado/DPO e jurídico para avaliar risco aos titulares, medidas adotadas, comunicação a clientes/contratos e eventual comunicação à ANPD. O skill não dá parecer definitivo.
- Segurança: ações como isolar servidor, bloquear domínio, alterar firewall, revogar credenciais em massa, desligar integração, limpar máquina ou restaurar backup exigem responsável técnico autorizado.
- Evidências: não apagar logs, e-mails, artefatos, amostras ou registros para “evitar problema”. Preservar cadeia de custódia quando houver fraude, crime, cliente relevante ou potencial disputa.
- Escalar para diretoria em P1, ransomware, indisponibilidade crítica, fraude financeira relevante, mídia/imprensa, cliente estratégico ou obrigação contratual.
- Proibido: orientar ocultação, destruição de prova, invasão, retaliação, exploração ofensiva, ou garantir que não há dever de notificação sem revisão humana.

## Smoke Test
Prompt: “Crie um playbook de resposta a phishing para uma PME brasileira de 80 funcionários que usa Microsoft 365, não tem SOC interno e precisa considerar LGPD caso credenciais e dados de clientes sejam expostos.”

Critério de aprovação: a resposta deve trazer playbook estruturado com gatilho, severidade, RACI adaptado a PME, triagem no Microsoft 365, contenção com aprovação humana, comunicação interna, preservação de evidências, envolvimento de DPO/jurídico, avaliação LGPD sem certeza jurídica, métricas, pós-incidente e exercício de mesa.
ACESSO IMEDIATOACESSO POR E-MAIL · STRIPE BR