Resposta direta: comunique um incidente sem expor a infraestrutura descrevendo serviço, impacto, período, resposta e próximo boletim, sem publicar endereços IP, nomes internos, versões exploráveis, credenciais ou detalhes de defesa. Compartilhe informações técnicas completas apenas com pessoas autorizadas por canal protegido.
Revisão técnica: 08/09/2026.
Defina o público de cada versão
Prepare uma mensagem pública para clientes, um resumo operacional para atendimento e um registro técnico restrito para resposta e análise. Cada público precisa de contexto diferente. Não copie diretamente logs, tickets de fornecedor ou comandos internos para uma página indexável.
Explique impacto em linguagem funcional
Diga quais jornadas estão indisponíveis, lentas ou intermitentes, quando começou e quem pode ser afetado. Evite usar apenas o nome do servidor, pois ele não explica a experiência. A classificação de lentidão, intermitência e indisponibilidade ajuda a escolher termos precisos.
Retire detalhes que ampliam risco
Não publique IPs, portas administrativas, DNS temporário, versões vulneráveis, topologia, nomes de contas ou regras de firewall. Remova dados pessoais e identificadores de clientes. Ao fornecer uma solução alternativa, confirme que o endereço é oficial e não exige envio de senha por mensagem.
Preserve transparência útil
Segurança não justifica frases vagas. Informe investigação, contenção, recuperação e horário da próxima atualização. Diferencie causa confirmada de hipótese e corrija mensagens anteriores quando necessário. Explique limitações conhecidas sem atribuir culpa a fornecedor ou ataque antes de obter evidência.
Controle aprovação e publicação
Defina quem redige, valida fatos, revisa segurança e publica. Mantenha uma página de status independente e registre versões e horários. Em incidentes graves, coordene comunicação técnica, jurídica, privacidade e atendimento conforme o caso, sem atrasar uma confirmação básica de impacto.
Publique detalhes após revisão
No encerramento, apresente período, impacto, recuperação e melhorias que possam ser verificadas. Mantenha detalhes sensíveis no relatório pós-incidente restrito, produzindo uma versão externa adequada. Revise páginas antigas para retirar instruções temporárias e contatos que perderam validade.