Manual de resposta a incidentes de IA
Step-by-step procedures for responding to AI security incidents including LLM breaches, agent compromise, and prompt injection - Updated July 2026
$4.2M
Custo médio de incidentes de segurança de IA
(IBM Cost of Data Breach 2025)
29 min
Tempo médio de interrupção do eCrime
(CrowdStrike 2026)
47 days
Tempo médio de patch de vulnerabilidade de IA
(Instituto Ponemon)
🚨
Crítico: agir rapidamente
AI incidents can spread rapidly. Average eCrime breakout time is 29 minutes. Have this playbook ready BEFORE incidents occur.
Classificação de incidentes
CRÍTICO - P0
- Exfiltração de dados confirmada via sistema de IA
- Execução remota de código na infraestrutura de IA
- Roubo ou extração completa de modelo
- Acesso não autorizado a sistemas de IA de produção
- Injeção de prompt ativo com impacto de dados
Tempo de resposta: Imediato - Ativa a equipe de incidentes em 15 minutos
HIGH - P1
- Suspeita de ataque de injeção imediata
- Padrões de chamada de API incomuns
- Tentativas de desvio de autenticação
- Adulteração de banco de dados vetorial
- Agente agindo fora dos parâmetros definidos
Tempo de resposta: Dentro de 1 hora
MEDIUM - P2
- Dados potencialmente confidenciais em prompts
- Comportamento incomum do modelo ou alucinações
- Tentativas de ataque fracassadas (bloqueadas)
- Violação de política por saída de IA
Tempo de resposta: Dentro de 4 horas
LOW - P3
- Pequenas violações de política
- Atividade suspeita, mas inconclusiva
- Testes/relatórios de falsos positivos
Tempo de resposta: Dentro de 24 horas
Fase 1: Identificação e triagem (0-30 min)
Acionadores de detecção
Alertas automatizados
- Picos anômalos de uso da API
- Padrões de resposta incomuns
- Tentativas de autenticação com falha
- Violações de limite de taxa
- Gatilhos de detecção de toxicidade
Relatórios manuais
- Relatórios de usuários sobre saídas suspeitas
- Reclamações de clientes
- Preocupações de segurança dos funcionários
- Notificações de terceiros
Lista de verificação de triagem imediata
- Confirme o incidente: Este é um evento de segurança real ou falso positivo?
- Classifique a gravidade: P0-P3 com base no impacto
- Preservar evidências: Começar a registrar tudo imediatamente
- Notificar a equipe: Líder de resposta a incidentes de alerta
- Cronograma do documento: Registre quando os primeiros indicadores apareceram
Fase 2: Contenção (30 min - 2 horas)
Contenção de API LLM
- Girar chaves de API: Rode imediatamente quaisquer credenciais potencialmente comprometidas
- Limitação de taxa: Aplicar limites de taxa agressivos aos endpoints afetados
- Bloqueio de IP: Bloqueie IPs de fontes maliciosas no gateway de API
- Sinalizadores de recursos: Desativar recursos arriscados (uploads de arquivos, execução de código)
- Modo somente leitura: Considere o modo somente leitura para sistemas afetados
Contenção de agentes
- Encerrar processos de agente: Interromper agentes comprometidos imediatamente
- Revogar acesso à ferramenta: Desativar o acesso do agente a ferramentas confidenciais
- Isolar servidores MCP: Desconecte conexões suspeitas de servidores MCP
- Invalidação de sessão: Forçar o logout de todas as sessões ativas
- Segmentação de rede: Isolar sistemas de IA de redes críticas
Contenção de dados
- Logs de auditoria: Preservar todos os logs de acesso para análise forense
- Instantâneos do banco de dados: Tire instantâneos pontuais
- Banco de dados vetorial: Isolar e examinar banco de dados de vetores
- Integridade do backup: Verifique se os backups recentes não foram comprometidos
Fase 3: Investigação (2 a 24 horas)
Análise de log
Colete e analise:
- Logs de solicitação/resposta de API: Todas as chamadas de API LLM com carimbos de data/hora
- Logs de autenticação: Tentativas de login, uso de token
- Logs de aplicação: Logs de servidor de serviços de processamento de IA
- Logs de rede: Padrões de tráfego, IPs de origem
- Registros de atividades do usuário: Quem acessou o quê e quando
Análise de vetores de ataque
Injeção de prompt
- Identifique padrões de injeção
- Origem de injeção de rastreamento
- Avaliar o impacto da manipulação
- Técnica de ataque a documentos
Exfiltração de dados
- Identifique os dados acessados
- Determinar método de exfiltração
- Avaliar a sensibilidade dos dados
- Calcular contagem de registros
Comprometimento do agente
- Identificar ações comprometidas
- Rastreie o uso indevido da ferramenta
- Avaliar o acesso não autorizado
- Movimento lateral de documentos
Preservação de evidências
- Criar cópias forenses: Cópias bit a bit dos sistemas afetados
- Verificação de hash: Calcule e documente hashes de arquivos
- Cadeia de custódia: Documente quem acessou quais evidências
- Armazenamento seguro: Armazene evidências em local seguro e com acesso controlado
- Criação de linha de tempo: Construir um cronograma detalhado de incidentes
Fase 4: Correção (24 a 72 horas)
Correções imediatas
Vulnerabilidades LLM
- Corrija lacunas de validação de entrada
- Atualizar filtragem de conteúdo
- Fortalecer a higienização de saída
- Adicionar detecção de injeção
Problemas do agente
- Reduz as permissões do agente
- Adicionar fluxos de trabalho de aprovação
- Implementar limites mais rígidos
- Atualizar controles de acesso à ferramenta
Remediação de infraestrutura
- Redefinição de credenciais: Forçar redefinições de senha, alternar todas as chaves de API
- Revisão de acesso: Permissões de auditoria e limpeza
- Reforço de rede: Atualizar regras de firewall, segmentar redes
- Atualizações do monitor: Aprimore o monitoramento com novas regras de detecção
- Verificação de backup: Verificar backups limpos, testar restauração
Fase 5: Notificação e relatórios
Relatórios internos
- Resumo executivo: Visão geral do incidente de 1 página para liderança
- Relatório técnico: Descobertas técnicas detalhadas para a equipe de segurança
- Cronograma: Cronograma completo de incidentes com eventos importantes
- Lições aprendidas: O que deu certo, o que precisa ser melhorado
- Itens de ação: Tarefas específicas com proprietários e prazos
Notificações externas
Órgãos reguladores
- GDPR: notificação de 72 horas para DPA
- Lei de IA da UE: Relatório à autoridade competente
- Reguladores do setor (finanças, saúde)
- Leis estaduais de notificação de violação
Partes afetadas
- Notificação do cliente (se os dados forem afetados)
- Notificação de parceiros de negócios
- Divulgação CVE (se aplicável)
- Divulgação pública (se necessário)
Fase 6: Atividades pós-incidente
Análise de causa raiz
- Análise de 5 porquês: Detalhe até a causa raiz
- Mapeamento de caminho de ataque: Como o invasor teve sucesso?
- Falhas de controle: Quais controles não funcionaram?
- Lacunas de detecção: Por que isso não foi detectado antes?
- Problemas do processo: Onde os processos de resposta falharam?
Ações de melhoria
Técnico
- Implementar controles de segurança ausentes
- Atualizar regras de detecção
- Vulnerabilidades de patch
- Melhor monitoramento
Processo
- Atualizar procedimentos de resposta a incidentes
- Melhore os protocolos de comunicação
- Aprimorar programas de treinamento
- Documente novos manuais
Preventiva
- Testes da equipe vermelha
- Exercícios práticos
- Treinamento de conscientização de segurança
- Revisão da arquitetura
Referência rápida de emergência
Ações de incidentes críticos
- Rodar chaves de API imediatamente
- Desativar endpoints afetados
- Preservar todos os logs
- Notificar o CISO em 15 min
- Iniciar coleta de evidências
Contatos de escalonamento
- Equipe de segurança: [# interno do Slack]
- Engenheiro de plantão: [pagerduty]
- CISO: [linha direta]
- Jurídico: [legal@empresa]
- PR/Comunicações: [pr@empresa]
Lista de verificação de preparação pré-incidente
- Playbooks: Procedimentos documentados de resposta a incidentes para incidentes comuns de IA
- Equipe: Equipe de resposta a incidentes treinada com funções definidas
- Ferramentas: Ferramentas de registro, monitoramento e análise forense prontas
- Comunicação: Listas de contato e caminhos de escalonamento documentados
- Prática: Exercícios e simulações regulares de mesa
- Retenção: Retenção de log suficiente (mais de 90 dias recomendado)
- Backups: Backups verificados com procedimentos de restauração testados