Formação Avançada em Resposta e Análise Forense de Incidentes de Cibersegurança
Detectar, conter, investigar e documentar incidentes com rigor técnico e valor probatório.
1Justificação
Quando um incidente ocorre, o tempo de detecção e a qualidade da resposta determinam a dimensão do prejuízo. A maioria das organizações não dispõe de equipas preparadas para preservar evidências, reconstruir o ataque e sustentar decisões técnicas, regulamentares e judiciais.
A criação do Conselho Nacional de Cibersegurança e o reforço das capacidades nacionais de resposta (CSIRT/CERT) exigem profissionais com formação especializada em incident handling e forense digital.
2Enquadramento
Formação altamente prática, assente em laboratórios e num Cyber Range, que segue o ciclo de resposta a incidentes e as boas práticas de cadeia de custódia aplicáveis à prova digital.
Referenciais normativos e de boas práticas
- NIST SP 800-61 Rev. 3 (2025) — perfil CSF 2.0
- ISO/IEC 27035 (gestão de incidentes)
- ISO/IEC 27037 (recolha e preservação de prova digital)
- SANS PICERL · MITRE ATT&CK
- Código Penal angolano (Lei n.º 38/20) — criminalidade informática
- Decreto Presidencial n.º 258/25 (Conselho Nacional de Cibersegurança)
3Objectivos
No final da formação, os participantes serão capazes de:
- Identificar e analisar incidentes de cibersegurança
- Aplicar metodologias de resposta a incidentes
- Preservar e recolher evidências digitais
- Realizar análises forenses em sistemas, memória e redes
- Investigar actividades maliciosas e comprometimentos
- Elaborar relatórios técnicos e periciais
- Apoiar a recuperação e a melhoria contínua
4Público-alvo
5Oferta formativa
Fundamentos de Resposta a Incidentes
Conceito e tipologia de incidentes · Ciclo de vida dos incidentes · Estrutura de uma equipa CSIRT/CERT · NIST SP 800-61 · ISO/IEC 27035 · SANS
Gestão e Coordenação de Incidentes
Preparação e planos de resposta · Gestão de crises cibernéticas · Escalonamento · Comunicação interna e externa · Gestão de stakeholders
Detecção e Análise Inicial
Indicadores de compromisso (IoC) e de ataque (IoA) · Monitorização, SIEM e SOC · Correlação de eventos · Threat intelligence · Ferramentas: Microsoft Sentinel, Splunk, Elastic, Wazuh
Preservação e Cadeia de Custódia
Enquadramento legal da prova digital · Cadeia de custódia · Integridade da evidência — hashing · Procedimentos de recolha
Forense em Sistemas Operativos
Windows: registo, event logs, Prefetch, ficheiros LNK, timeline · Linux: logs, processos, histórico de comandos, persistência · Ferramentas: FTK Imager, Autopsy, Velociraptor, KAPE
Forense de Memória
Aquisição de memória RAM · Processos maliciosos e rootkits · Malware residente em memória · Credenciais em memória · Ferramentas: Volatility 3, MemProcFS
Forense de Redes
Captura e análise de tráfego · Reconstrução de sessões · Detecção de exfiltração · Análise de protocolos · Ferramentas: Wireshark, tcpdump, Zeek, NetworkMiner
Análise de Malware
Tipos e comportamento de malware · Engenharia reversa básica · Indicadores de infecção · Sandboxing: ANY.RUN, CAPE, PEStudio, VirusTotal
Investigação de Ataques Avançados
Ransomware e Business Email Compromise · Ameaças persistentes avançadas (APT) · Movimento lateral e persistência · Exfiltração de dados
Forense em Cloud e Ambientes Híbridos
Microsoft 365 e Azure · Investigação em AWS · Logs de cloud · Auditoria em ambientes híbridos
Relatórios Forenses e Peritagem Digital
Estrutura do relatório forense · Comunicação executiva · Apresentação de evidências · Conclusões técnicas e recomendações
Simulações operacionais (Cyber Range)
Projecto Final
- Receber um cenário de incidente
- Recolher evidências digitais
- Realizar a análise forense
- Identificar o vector de ataque
- Determinar o impacto
- Elaborar o relatório técnico
- Apresentar recomendações de mitigação
Competências desenvolvidas
- Incident handling
- Forense digital, de memória e de redes
- Análise de malware
- Threat hunting e threat intelligence
- Gestão de crises cibernéticas
- Investigação de ransomware
- Preservação de evidências digitais
- Elaboração de relatórios periciais
Duração recomendada
| Nível | Carga horária |
|---|---|
| Intensivo | 40 h |
| Profissional | 60 h |
| Especialista | 80 h |
| Executivo + laboratórios avançados | 100 h |
Metodologia
| Componente | Peso | |
|---|---|---|
| Teoria | 25% | |
| Laboratórios forenses | 50% | |
| Cyber Range e projecto | 25% |
Certificações complementares recomendadas
As certificações são emitidas por entidades independentes. O programa prepara para os respectivos domínios de conhecimento; taxas de exame não incluídas, salvo acordo específico.
Resultado esperado
Especialistas preparados para integrar SOC, CSIRT/CERT, unidades de investigação digital e equipas de resposta a incidentes em organizações públicas e privadas.
Interessado nesta formação?
Consulte-nos sobre as próximas edições ou uma turma exclusiva para a sua organização.