Os esforços de uma organização para lidar com incidentes são normalmente orientados por um plano de resposta a incidentes. Normalmente, os planos são criados e executados por uma equipe de resposta a incidentes de segurança de computadores (CSIRT) composta por stakeholders de toda a organização.
A equipe CSIRT pode incluir o diretor de segurança da informação (CISO), o centro de operações de segurança (SOC), analistas de segurança e equipe de TI. Também pode incluir representantes da liderança executiva, jurídica, recursos humanos, conformidade regulatória, gerenciamento de riscos e, eventualmente, especialistas terceirizados de provedores de serviços.
O relatório do custo das violações de dados destaca que, "Ao investir na preparação da resposta, a organização pode ajudar a reduzir os efeitos dispendiosos e disruptivos da violação de dados, apoiar a continuidade operacional e ajudar a preservar seus relacionamentos com clientes, parceiros e outros stakeholders importantes".
Um plano de resposta a incidentes geralmente inclui:
A CSIRT pode elaborar diferentes planos de resposta a incidentes para diferentes tipos de incidentes, pois cada tipo pode exigir uma resposta única. Muitas organizações têm planos de resposta a incidentes específicos relacionados a ataques DDoS, malware, ransomware, phishing e ameaças internas.
Ter planos de resposta a incidentes personalizados para o ambiente, ou ambientes de uma organização é fundamental para reduzir o tempo de resposta, remediação e recuperação após um ataque.
Algumas organizações complementam as CSIRTs internas com parceiros externos que fornecem serviços de resposta a incidentes. Esses parceiros geralmente trabalham sob contrato e auxiliam em vários aspectos do processo geral de gerenciamento de incidentes, incluindo a preparação e a execução do planos de resposta a incidentes.