Formação Avançada · FA-03

Formação Avançada em Resposta e Análise Forense de Incidentes de Cibersegurança

Detectar, conter, investigar e documentar incidentes com rigor técnico e valor probatório.

11 módulos40 h · 60 h · 80 h · 100 hPresencial · online · híbrido

1Justificação

Quando um incidente ocorre, o tempo de detecção e a qualidade da resposta determinam a dimensão do prejuízo. A maioria das organizações não dispõe de equipas preparadas para preservar evidências, reconstruir o ataque e sustentar decisões técnicas, regulamentares e judiciais.

A criação do Conselho Nacional de Cibersegurança e o reforço das capacidades nacionais de resposta (CSIRT/CERT) exigem profissionais com formação especializada em incident handling e forense digital.

2Enquadramento

Formação altamente prática, assente em laboratórios e num Cyber Range, que segue o ciclo de resposta a incidentes e as boas práticas de cadeia de custódia aplicáveis à prova digital.

Referenciais normativos e de boas práticas

  • NIST SP 800-61 Rev. 3 (2025) — perfil CSF 2.0
  • ISO/IEC 27035 (gestão de incidentes)
  • ISO/IEC 27037 (recolha e preservação de prova digital)
  • SANS PICERL · MITRE ATT&CK
  • Código Penal angolano (Lei n.º 38/20) — criminalidade informática
  • Decreto Presidencial n.º 258/25 (Conselho Nacional de Cibersegurança)

3Objectivos

Desenvolver competências especializadas na detecção, resposta, investigação e análise forense de incidentes, minimizando impactos, preservando evidências e apoiando a recuperação e a conformidade.

No final da formação, os participantes serão capazes de:

  • Identificar e analisar incidentes de cibersegurança
  • Aplicar metodologias de resposta a incidentes
  • Preservar e recolher evidências digitais
  • Realizar análises forenses em sistemas, memória e redes
  • Investigar actividades maliciosas e comprometimentos
  • Elaborar relatórios técnicos e periciais
  • Apoiar a recuperação e a melhoria contínua

4Público-alvo

Analistas SOC (N1–N3) e threat huntersMembros de equipas CSIRT/CERTAdministradores de sistemas e redesInvestigadores de cibercrime e peritos digitaisAuditores de SI e responsáveis de segurançaQuadros de órgãos de polícia criminal e de regulação

5Oferta formativa

M1

Fundamentos de Resposta a Incidentes

Conceito e tipologia de incidentes · Ciclo de vida dos incidentes · Estrutura de uma equipa CSIRT/CERT · NIST SP 800-61 · ISO/IEC 27035 · SANS

Exercício: Classificação e categorização de incidentes
M2

Gestão e Coordenação de Incidentes

Preparação e planos de resposta · Gestão de crises cibernéticas · Escalonamento · Comunicação interna e externa · Gestão de stakeholders

Laboratório: Plano de Resposta a Incidentes (PRI)
M3

Detecção e Análise Inicial

Indicadores de compromisso (IoC) e de ataque (IoA) · Monitorização, SIEM e SOC · Correlação de eventos · Threat intelligence · Ferramentas: Microsoft Sentinel, Splunk, Elastic, Wazuh

Laboratório: Investigação de alertas de segurança
M4

Preservação e Cadeia de Custódia

Enquadramento legal da prova digital · Cadeia de custódia · Integridade da evidência — hashing · Procedimentos de recolha

Laboratório: Recolha e preservação de evidências
M5

Forense em Sistemas Operativos

Windows: registo, event logs, Prefetch, ficheiros LNK, timeline · Linux: logs, processos, histórico de comandos, persistência · Ferramentas: FTK Imager, Autopsy, Velociraptor, KAPE

Laboratório: Investigação de sistema comprometido
M6

Forense de Memória

Aquisição de memória RAM · Processos maliciosos e rootkits · Malware residente em memória · Credenciais em memória · Ferramentas: Volatility 3, MemProcFS

Laboratório: Extracção e análise de artefactos
M7

Forense de Redes

Captura e análise de tráfego · Reconstrução de sessões · Detecção de exfiltração · Análise de protocolos · Ferramentas: Wireshark, tcpdump, Zeek, NetworkMiner

Laboratório: Investigação de tráfego suspeito
M8

Análise de Malware

Tipos e comportamento de malware · Engenharia reversa básica · Indicadores de infecção · Sandboxing: ANY.RUN, CAPE, PEStudio, VirusTotal

Laboratório: Análise comportamental de malware
M9

Investigação de Ataques Avançados

Ransomware e Business Email Compromise · Ameaças persistentes avançadas (APT) · Movimento lateral e persistência · Exfiltração de dados

Exercício: Investigação completa de ataque ransomware
M10

Forense em Cloud e Ambientes Híbridos

Microsoft 365 e Azure · Investigação em AWS · Logs de cloud · Auditoria em ambientes híbridos

Laboratório: Incidente em ambiente cloud
M11

Relatórios Forenses e Peritagem Digital

Estrutura do relatório forense · Comunicação executiva · Apresentação de evidências · Conclusões técnicas e recomendações

Exercício: Relatório pericial completo

Simulações operacionais (Cyber Range)

Ataques de ransomwarePhishing e comprometimento de contasAmeaça interna (insider threat)Exfiltração de dadosComprometimento de servidoresAtaques a infra-estruturas críticas

Projecto Final

  1. Receber um cenário de incidente
  2. Recolher evidências digitais
  3. Realizar a análise forense
  4. Identificar o vector de ataque
  5. Determinar o impacto
  6. Elaborar o relatório técnico
  7. Apresentar recomendações de mitigação

Competências desenvolvidas

  • Incident handling
  • Forense digital, de memória e de redes
  • Análise de malware
  • Threat hunting e threat intelligence
  • Gestão de crises cibernéticas
  • Investigação de ransomware
  • Preservação de evidências digitais
  • Elaboração de relatórios periciais

Duração recomendada

NívelCarga horária
Intensivo40 h
Profissional60 h
Especialista80 h
Executivo + laboratórios avançados100 h

Metodologia

ComponentePeso
Teoria
25%
Laboratórios forenses
50%
Cyber Range e projecto
25%

Certificações complementares recomendadas

GIAC GCIH — Certified Incident HandlerGIAC GCFA — Certified Forensic AnalystGIAC GNFA — Network Forensic AnalystGIAC GCFE — Certified Forensic ExaminerEC-Council CHFICompTIA CySA+CISSPMicrosoft Cybersecurity Architect Expert (SC-100)

As certificações são emitidas por entidades independentes. O programa prepara para os respectivos domínios de conhecimento; taxas de exame não incluídas, salvo acordo específico.

Resultado esperado

Especialistas preparados para integrar SOC, CSIRT/CERT, unidades de investigação digital e equipas de resposta a incidentes em organizações públicas e privadas.

← FA-02 · Cibersegurança e Segurança da Informação FA-04 · Gestão de Infra-estruturas de Data Center →

Interessado nesta formação?

Consulte-nos sobre as próximas edições ou uma turma exclusiva para a sua organização.