Relatar Incidentes
PROCESSO INSTITUCIONAL PARA NOTIFICAÇÃO DE INCIDENTES CIBERNÉTICOS
-
O QUE É UM INCIDENTE CIBERNÉTICO
Um incidente cibernético é um evento ou conjunto de eventos de segurança, confirmados ou sob suspeita, que impactam ou possam impactar a disponibilidade, integridade, confidencialidade ou autenticidade de informações, sistemas ou serviços do MAPA.
Também são considerados incidentes quaisquer violações da Política de Segurança da Informação e Comunicações (POSIC) ou tentativas de comprometimento de ativos de informação.
-
PRINCÍPIO DA OPORTUNIDADE
Notifique o incidente imediatamente, mesmo que de forma preliminar. Informações complementares podem ser enviadas posteriormente conforme o incidente é tratado.
-
COMO REPORTAR OS INCIDENTES CIBERNÉTICOS ENVOLVENDO O MAPA
A notificação deve ser enviada para o canal oficial: etir@agro.gov.br
IMPORTANTE: Incidentes de maior impacto devem ser simultaneamente notificados ao CTIR Gov (ctir@ctir.gov.br) conforme Decreto nº 10.748/2021 e Portaria GSI/PR nº 120/2022.
Uso do TLP 2.0
O CTIR Gov recomenda que a classificação TLP conste no assunto e no corpo do e-mail.
Classificações disponíveis:
-
TLP:CLEAR
-
TLP:GREEN
-
TLP:AMBER
-
TLP:AMBER+STRICT
-
TLP:RED
Se houver dúvida, utilize TLP:AMBER, apropriado para a maioria dos incidentes internos.
Mais informações: https://www.cert.br/tlp/
-
ESTRUTURA PARA O ENVIO DA NOTIFICAÇÃO
Destinatário: etir@agro.gov.br
CC: ctir@ctir.gov.br (para incidentes de maior impacto)
Outros envolvidos (quando aplicável)
Assunto: [TLP:Classificação] [IDENTIFICAÇÃO] – Tipo de incidente
Exemplos:
[TLP:AMBER] MAPA – Phishing
[TLP:GREEN] Notificação Externa – Scan de Rede
Informações mínimas obrigatórias:
SOBRE O REPORTANTE:
-
Nome/organização, e-mail e telefone
-
Unidade/setor (se interno ao MAPA)
SOBRE O INCIDENTE:
-
Data, hora e fuso horário (ex: UTC-3)
-
Descrição objetiva do incidente
-
Impacto observado ou potencial
-
Sistemas, serviços ou IPs afetados
-
Como o incidente foi descoberto
-
Cronologia dos eventos (timestamps), se disponível
-
Endereços IP envolvidos (origem e/ou destino)
-
Organizações envolvidas, quando aplicável
-
Ações já realizadas
-
Anexos relevantes (logs, prints, headers, IoCs etc.)
Formato de logs e evidências:
-
Preferir formato texto simples (.txt, .log)
-
Evitar PDFs, DOCs ou arquivos compactados, exceto quando necessário
-
Todos os horários devem indicar claramente o timezone (ex: UTC-3)
-
TIPOS DE INCIDENTES (EXEMPLOS)
-
Ransomware / criptografia de ativos.
-
Vazamento ou exposição indevida de dados (data leak).
-
Uso ou acesso não autorizado.
-
Exploração ou tentativa de exploração de vulnerabilidade.
-
Execução remota de código.
-
Página maliciosa hospedada em site comprometido (defacement).
-
Varredura de rede (port scan).
-
Ataque de força bruta (brute force) a serviços de autenticação.
-
Ataque de negação de serviço (DoS / DDoS / DRDoS).
-
Abuso de sítios (XSS, injeção de código, SQL injection).
-
Hospedagem de malware ou códigos maliciosos.
-
Violação de políticas ou uso inadequado de recursos de TI.
-
Engenharia social (phishing, vishing, smishing etc.).
-
Outros incidentes cibernéticos relevantes.
-
COMUNICAÇÃO SEGURA
Para envio de informações sensíveis (ex.: logs, indicadores de comprometimento, credenciais temporárias), utilize criptografia PGP.
Chave pública PGP: https://agro.gov.br/.well-known/pgp-key.asc
Fingerprint: 72CF 01FF E09B E8B3 87BA 5C0E E88E A347 8C3C E2AD
-
REFERÊNCIAS
-
CERT.br — Recomendações para Notificações de Incidentes de Segurança https://www.cert.br/docs/notificacoes/
-
CTIR Gov — Orientações para Notificação de Incidentes Cibernéticos https://www.gov.br/ctir/pt-br/canais_atendimento/orientacoes-para-notificacao-de-incidentes-de-seguranca-ao-ctir-gov
-
Traffic Light Protocol (TLP 2.0)
https://www.cert.br/tlp/