Uma fuga de dados custa, em média, 4,44 milhões de dólares às empresas afetadas, segundo o Cost of a Data Breach Report 2025 da IBM, publicado a 30 de julho de 2025. É menos do que os 4,88 milhões do ano anterior, mas continua a ser dinheiro suficiente para justificar um contrato prévio com uma equipa de resposta a incidentes. É aqui que entram os chamados retainers: acordos assinados antes de qualquer ataque, que garantem acesso rápido a peritos forenses quando o pior acontece. Três nomes dominam este mercado: CrowdStrike Falcon Complete, Mandiant Incident Response (Google Cloud) e o Unit 42 Retainer da Palo Alto Networks. Este artigo compara os três em detalhe: o que incluem, quanto custam, que SLAs prometem e qual escolher dependendo da dimensão e do perfil de risco da sua organização.

A urgência não é teórica. O Relatório Unit 42 2026 já tinha mostrado que atacantes conseguem roubar dados em apenas 72 minutos depois do acesso inicial, e o 2026 Data Breach Investigations Report da Verizon, divulgado a 19 de maio de 2026, confirma a tendência: o ransomware já está presente em 48% das fugas analisadas, contra 44% no ano anterior. Sem um contrato de resposta a incidentes já assinado, as primeiras horas de uma crise perdem-se em negociações comerciais em vez de conter o atacante.

O que é um retainer de resposta a incidentes e porque importa em 2026

Um retainer de resposta a incidentes é, na prática, um contrato pré-pago que reserva capacidade de uma equipa forense externa antes de haver qualquer incidente. Em troca de uma verba fixa (paga em créditos, horas ou pacotes anuais), a empresa cliente garante um tempo de resposta acordado, prioridade de atendimento e, em muitos casos, acesso direto a analistas que já conhecem o ambiente técnico antes da crise. A alternativa, contratar resposta a incidentes de forma pontual já a meio de um ataque, costuma custar mais por hora e implica semanas perdidas em processos de contratação enquanto o atacante continua dentro da rede.

O motivo pelo qual este mercado ganhou importância em 2026 é simples: os ataques estão mais rápidos e a superfície de exposição está mais complexa. O 2026 CrowdStrike Global Threat Report, publicado a 24 de fevereiro de 2026, apurou um tempo médio de “breakout” de eCrime de apenas 29 minutos (o intervalo entre o acesso inicial e o movimento lateral para outro sistema), com o caso mais rápido registado em 27 segundos. O mesmo relatório indica que 82% das deteções em 2025 já não usavam malware tradicional, recorrendo antes a credenciais válidas e ferramentas legítimas do sistema. Isto reduz drasticamente a margem de manobra de uma equipa interna que não tenha já um plano de resposta a incidentes ativo, o que explica a procura crescente por retainers como os três analisados aqui.

Há ainda um ângulo frequentemente esquecido: as apólices de seguro cibernético. Muitas seguradoras exigem que a empresa segurada escolha o fornecedor de resposta a incidentes a partir de um painel pré-aprovado, e CrowdStrike, Mandiant e Unit 42 aparecem com regularidade nesses painéis por serem nomes já reconhecidos pelo setor segurador. Antes de assinar qualquer retainer, vale a pena confirmar junto da seguradora se o fornecedor escolhido está na lista aprovada, porque contratar fora dela pode invalidar a cobertura do sinistro em caso de incidente.

Vale ainda notar a diferença entre resposta a incidentes contínua (MDR) e resposta a incidentes forense pontual. A CrowdStrike vende Falcon Complete como um serviço de deteção e resposta gerida (MDR) que funciona todos os dias do ano, ao passo que a Mandiant e a Unit 42 vendem principalmente contratos de consultoria forense ativados quando existe suspeita ou confirmação de incidente. Comparar os três como produtos equivalentes seria um erro técnico, e é precisamente a distinção que este artigo mantém ao longo de todas as secções seguintes.

CrowdStrike Falcon Complete: o que inclui e como funciona

O Falcon Complete é o serviço de deteção e resposta gerida (MDR) da CrowdStrike, construído sobre a plataforma Falcon. Ao contrário de um retainer forense clássico, este serviço funciona de forma contínua: analistas da CrowdStrike monitorizam os endpoints do cliente 24 horas por dia, 7 dias por semana, e têm autoridade para agir diretamente sobre ameaças detetadas, em vez de apenas emitir alertas para a equipa interna investigar. Isto é relevante para quem já usa soluções EDR ou XDR mas não tem capacidade interna para vigiar alertas fora do horário de expediente, ou para quem já testou a plataforma noutro contexto, como o comparativo entre CrowdStrike e SentinelOne publicado anteriormente neste site.

A CrowdStrike divulga um tempo médio de contenção (MTTC, “mean time to contain”) de apenas 1 minuto para o Falcon Complete, uma métrica reportada pelo próprio fornecedor e que deve ser lida como indicador comercial, não como média independente de todos os incidentes reais dos clientes. Em avaliações independentes conduzidas pela MITRE Engenuity no contexto de serviços geridos, o Falcon Complete atingiu um tempo médio de deteção de 4 minutos e cerca de 98% de cobertura de deteção, um resultado sólido mas obtido num ambiente de teste controlado, não numa amostra representativa de ataques reais no terreno.

Um dos elementos mais citados do Falcon Complete é a garantia financeira: a CrowdStrike promete cobertura de até 2 milhões de dólares em despesas relacionadas com ransomware para clientes elegíveis do serviço. Não existe, contudo, informação pública detalhada sobre condições exatas de elegibilidade, exclusões ou processo de acionamento dessa garantia: qualquer empresa interessada deve pedir os termos completos por escrito antes de assinar. Quanto ao preço, a CrowdStrike não publica uma tabela pública por endpoint: o processo passa sempre por uma cotação comercial. Estimativas de mercado (não oficiais) apontam para valores entre 25 e 45 dólares por endpoint por mês, e uma oferta para pequenas e médias empresas disponível no AWS Marketplace lista um valor de 325,36 dólares com um mínimo de 299 endpoints por encomenda, sem indicação clara do período de faturação a que esse valor corresponde.

Mandiant Incident Response (Google Cloud): modelo e cobertura

A Mandiant opera hoje como parte do Google Cloud, e não como empresa independente, algo que vale a pena sublinhar porque muita documentação online ainda a trata como uma marca autónoma. O Mandiant Retainer segue um modelo de horas pré-pagas: a empresa cliente compra um bloco de horas a uma taxa horária com desconto, e essas horas podem ser usadas tanto para resposta a incidentes como para outros serviços de consultoria elegíveis da Mandiant durante a vigência do contrato. Isto dá flexibilidade a quem quer aproveitar o mesmo orçamento para auditorias de segurança fora de um cenário de crise.

O compromisso publicado pela Mandiant é um tempo de resposta de 2 horas para contacto com os especialistas, disponível 24 horas por dia, quando existe suspeita ou confirmação de uma violação ativa. Este número é comparável ao SLA mais rápido do Unit 42 Retainer, mas a Mandiant não divulga publicamente a taxa horária cobrada nem uma tabela de créditos por níveis, tudo passa por cotação direta com a equipa comercial do Google Cloud. Não há também, nas fontes públicas consultadas, casos de resposta a incidentes de 2025 ou 2026 confirmados oficialmente pela Mandiant que possam ser citados aqui sem risco de atribuição incorreta. A reputação da marca no mercado forense continua, ainda assim, a ser um dos argumentos de venda mais fortes do serviço.

Unit 42 Retainer da Palo Alto Networks: níveis e SLAs

Entre os três fornecedores analisados, a Unit 42 é a única que publica uma estrutura de níveis e SLAs claramente definida no seu site oficial. O Unit 42 Retainer está dividido em quatro tiers, cada um com um número de créditos pré-pagos e um SLA de resposta remota associado: o Tier 1 exige 250 créditos e garante resposta em 24 horas, pensado para pequenas e médias empresas. O Tier 2 exige 550 créditos com SLA de 8 horas, indicado para incidentes de menor escala ou testes proativos. O Tier 3 exige 1.250 créditos com SLA de 4 horas, e é o nível recomendado pela própria Unit 42 para a maioria dos casos reais de resposta a incidentes. O Tier 4 exige 2.500 créditos ou mais, com SLA de apenas 2 horas, destinado a grandes empresas e investigações forenses complexas.

Os créditos comprados são válidos durante um ano e podem ser usados tanto para resposta a incidentes reativa como para serviços proativos de gestão de risco cibernético, o que aproxima este modelo do Mandiant Retainer em termos de flexibilidade. Circula no mercado a informação de que clientes qualificados da Palo Alto Networks poderiam obter um retainer sem custo adicional, mas essa condição não está confirmada de forma explícita na documentação oficial consultada, pelo que qualquer empresa interessada deve confirmar diretamente com a Palo Alto Networks se o benefício se aplica ao seu contrato específico antes de assumir que está incluído.

Tabela comparativa: especificações dos três retainers

A tabela seguinte resume as onze características mais relevantes na hora de escolher entre os três serviços.

CaracterísticaCrowdStrike Falcon CompleteMandiant Incident ResponseUnit 42 Retainer
Empresa-mãeCrowdStrikeGoogle CloudPalo Alto Networks
Tipo de serviçoMDR contínuo 24/7Retainer forense sob procuraRetainer forense por níveis
SLA mais rápido publicado1 min (MTTC, dado do fornecedor)2 horas (contacto de crise)2 horas (Tier 4)
SLA mais lento publicadoNão aplicável (serviço contínuo)2 horas (SLA único)24 horas (Tier 1)
Modelo de cobrançaCotação por endpointHoras pré-pagas com descontoCréditos pré-pagos por tier
Validade dos créditos/horasNão aplicávelDuração do contrato1 ano
Garantia financeiraAté 2 milhões USD (ransomware)Não divulgada publicamenteNão divulgada publicamente
Uso para serviços proativosIncluído na monitorização contínuaSim, mesmas horasSim, mesmos créditos
Plataforma subjacenteFalcon (EDR/XDR próprio)Agnóstica de fornecedorAgnóstica de fornecedor
Avaliação independente (MITRE Engenuity)4 min deteção, ~98% coberturaNão encontrada nas fontes públicasNão encontrada nas fontes públicas
Preço público de referênciaNão (estimativa de mercado ~25–45 USD/endpoint/mês)Não (apenas por cotação)Não (apenas o custo dos créditos por tier)
Indicado principalmente paraQuem já usa ou quer EDR geridoQuem já usa ferramentas de segurança diversasQuem quer escolher o SLA à medida do orçamento

Preços em 2026: quanto custa cada retainer

Nenhum dos três fornecedores publica uma tabela de preços fixa e comparável, o que é, em si, um dado relevante para quem está a orçamentar este tipo de serviço. Os valores abaixo combinam estimativas de mercado reportadas por terceiros com a estrutura de créditos oficial da Unit 42, e devem ser tratados como faixas indicativas, não como tarifário oficial de nenhuma das três empresas.

ServiçoModelo de preçoFaixa estimada (mercado)Observação
CrowdStrike Falcon CompletePor endpoint/mês~25–45 USD/endpoint/mês (estimativa)Oferta SMB no AWS Marketplace listada a 325,36 USD com mínimo de 299 endpoints por encomenda
CrowdStrike Falcon Complete (retainer forense avulso)Hora avulsa~900–1.400 USD/hora sem contrato (estimativa)Taxas com desconto contratual estimadas entre 400–525 USD/hora
Mandiant Incident ResponseHoras pré-pagasA partir de ~100.000 USD/ano (estimativa)Taxa horária avulsa estimada em 1.000–1.500 USD, com desconto contratual 400–600 USD
Unit 42 Retainer, Tier 1250 créditos pré-pagosCotação diretaSLA de 24 horas, pensado para PME
Unit 42 Retainer, Tier 31.250 créditos pré-pagosCotação diretaSLA de 4 horas, nível recomendado pela Unit 42 para a maioria dos casos
Unit 42 Retainer, Tier 42.500+ créditos pré-pagosCotação diretaSLA de 2 horas, para grandes empresas
Retainers de mercado (média geral do setor)Contrato anual30.000–150.000 USD/ano (PME/médio porte) e 150.000–400.000 USD/ano (grande empresa)Estimativa agregada de mercado para 2025–2026, não específica de nenhum dos três fornecedores

A conclusão prática desta tabela é simples: quem tem menos de 300 endpoints e já usa (ou está disposto a adotar) a plataforma Falcon vai provavelmente pagar menos com o Falcon Complete do que contratando um retainer forense avulso da Mandiant ou da Unit 42. Já quem precisa de flexibilidade para usar o mesmo orçamento em auditorias e testes proativos, sem estar preso a uma plataforma EDR específica, tende a beneficiar mais do modelo de créditos ou horas pré-pagas dos outros dois fornecedores.

Benchmarks de velocidade de resposta: os números que interessam

Comparar velocidade de resposta entre três serviços com metodologias diferentes exige cuidado, mas há três fontes que, juntas, dão uma imagem razoavelmente completa do que esperar em 2026.

Primeiro, o contexto de ameaça: o 2026 CrowdStrike Global Threat Report mede o tempo médio de “breakout” de eCrime (o intervalo entre o acesso inicial e o movimento lateral do atacante) em apenas 29 minutos, com o registo mais rápido em 27 segundos. Esta é a referência de quão pouco tempo uma equipa de resposta tem disponível antes de o atacante se espalhar pela rede.

Segundo, o desempenho dos próprios fornecedores. A CrowdStrike reporta um tempo médio de contenção de 1 minuto para o Falcon Complete (métrica do próprio fornecedor) e, em avaliação independente da MITRE Engenuity para serviços geridos, atingiu 4 minutos de deteção média com cerca de 98% de cobertura. A Mandiant compromete-se a um tempo de contacto de crise de 2 horas, disponível 24 horas por dia. A Unit 42 publica SLAs formais que variam entre 2 horas (Tier 4) e 24 horas (Tier 1), dependendo do nível contratado, uma diferença de 22 horas entre o nível mais lento e o mais rápido, que por si só é o argumento comercial central da Unit 42 face aos concorrentes, que não divulgam uma matriz de SLA tão explícita.

Terceiro, o contexto de mercado mais amplo, medido pelo 2026 Data Breach Investigations Report da Verizon: o relatório, com dados de organizações em 145 países, mostra que a exploração de vulnerabilidades já é o vetor de acesso inicial em 31% das fugas (subindo de 20% no ano anterior), superando o abuso de credenciais pela primeira vez em 19 anos de história do relatório. O elemento humano continua presente em 62% das fugas, e 50% das vítimas de ransomware tinham sofrido um episódio de roubo de credenciais nos 95 dias anteriores ao ataque. Estes números reforçam por que motivo um SLA de 24 horas (o nível de entrada da Unit 42) pode ser insuficiente para organizações expostas a este tipo de vetor, e por que os tiers mais rápidos (ou o modelo contínuo do Falcon Complete) fazem sentido para quem lida com dados sensíveis.

Vale ainda cruzar isto com o custo médio de uma fuga de dados, medido pela IBM no Cost of a Data Breach Report 2025 em 4,44 milhões de dólares, com um tempo médio de identificação e contenção de 241 dias (o valor mais baixo em nove anos), mas ainda assim muito superior às poucas horas prometidas pelos três retainers aqui analisados. A diferença entre 241 dias de deteção interna e 2 a 24 horas de resposta contratada é, em última análise, o motivo de negócio para pagar por um destes serviços. O 2026 Data Breach Investigations Report completo está disponível gratuitamente no site da Verizon para quem quiser confirmar os números diretamente na fonte.

Normas e enquadramentos que influenciam a escolha do retainer

A escolha entre CrowdStrike, Mandiant e Unit 42 não acontece num vazio regulatório. Cada vez mais empresas em Portugal e na União Europeia precisam de justificar, perante auditores ou reguladores, que têm um plano de resposta a incidentes alinhado com normas reconhecidas. O NIST Cybersecurity Framework continua a ser a referência mais citada internacionalmente para estruturar as fases de deteção, contenção, erradicação e recuperação de um incidente, e é comum que os próprios contratos de retainer mencionem explicitamente as fases do NIST como base do plano de trabalho contratado.

O instituto SANS Institute publica há anos um modelo de seis fases para resposta a incidentes (preparação, identificação, contenção, erradicação, recuperação e lições aprendidas) que serve de linguagem comum entre a equipa interna de uma empresa e o fornecedor externo contratado. Quando se compara CrowdStrike, Mandiant e Unit 42, vale a pena perguntar a cada um como o seu processo interno mapeia para este modelo, porque a resposta revela rapidamente qual dos três tem processos mais maduros e documentados para o setor específico da empresa cliente.

Na Europa, a ENISA (Agência da União Europeia para a Cibersegurança) tem vindo a pressionar por reporte mais rápido de incidentes ao abrigo da diretiva NIS2, o que torna os SLAs publicados pela Unit 42 particularmente relevantes para empresas portuguesas: um SLA de 24 horas no Tier 1 pode já não ser suficiente para cumprir prazos de notificação que, em muitos setores abrangidos pela NIS2, exigem reporte preliminar em poucas horas após a deteção de um incidente significativo. Isto reforça, uma vez mais, o argumento de orçamentar pelo menos um tier intermédio, e não apenas o mais barato disponível.

Do lado puramente operacional, também vale comparar como cada retainer se integra com as ferramentas de alerta já usadas internamente. Equipas que já gerem rotação de turnos e escalonamento de alertas com plataformas como as comparadas no artigo sobre PagerDuty, incident.io e Opsgenie tendem a conseguir uma transição mais suave para qualquer um dos três retainers analisados aqui, porque já têm processos de escalonamento definidos, falta apenas ligar esse processo ao número de emergência do fornecedor forense escolhido.

Erros comuns ao escolher um retainer de resposta a incidentes

Depois de analisar os três fornecedores, vale destacar os erros mais frequentes que as empresas cometem ao negociar este tipo de contrato, porque muitos deles não têm a ver com o fornecedor escolhido, mas com o processo interno de decisão.

O primeiro erro é escolher o tier ou o pacote de horas mais barato sem calcular antes o volume real de incidentes menores que a equipa interna já processa por trimestre. Se a empresa já lida com vários alertas de gravidade média por mês, um Tier 1 de 250 créditos da Unit 42 esgota-se rapidamente, obrigando a comprar créditos adicionais a um custo pior do que se tivesse negociado um tier mais alto desde o início. O segundo erro é assumir que a garantia financeira de um fornecedor, como os 2 milhões de dólares do Falcon Complete, cobre automaticamente todos os cenários de ransomware, quando na realidade as condições de elegibilidade e exclusões variam e precisam de ser lidas linha a linha antes da assinatura.

O terceiro erro, talvez o mais caro, é deixar o contrato de retainer sem revisão durante anos seguidos. O próprio mercado mudou significativamente entre 2025 e 2026 (o tempo médio de “breakout” caiu para 29 minutos e a exploração de vulnerabilidades tornou-se o vetor de acesso inicial mais comum, segundo a Verizon), pelo que um contrato negociado há dois ou três anos pode já não refletir o perfil de risco atual da empresa. Rever o retainer anualmente, e não apenas quando expira, é a forma mais barata de evitar surpresas no meio de uma crise real.

Por fim, muitas empresas esquecem-se de testar o número de emergência do fornecedor antes de precisarem dele. Um exercício simples, ligar para a linha 24/7 fora de horas e cronometrar o tempo até obter resposta de um humano, revela rapidamente se o SLA contratado no papel corresponde à experiência real. Esse teste deveria fazer parte de qualquer plano de segurança da informação, independentemente do fornecedor de retainer escolhido.

Cinco cenários reais onde a escolha do retainer faz a diferença

Os cenários seguintes ilustram, com base nos dados de mercado já citados, como a escolha do fornecedor certo altera o desfecho de um incidente.

  • PME de retalho com 150 postos de trabalho. Com o vetor de vulnerabilidades a explicar 31% das fugas em 2026, segundo a Verizon, uma PME sem equipa de segurança dedicada beneficia mais de um serviço contínuo como o Falcon Complete, que já monitoriza e contém ameaças sem exigir uma chamada de emergência.
  • Empresa de médio porte com ambiente multi-cloud. Quando o stack de segurança não está concentrado numa única plataforma EDR, o modelo de horas pré-pagas agnósticas de fornecedor da Mandiant ou os créditos da Unit 42 tendem a integrar-se melhor do que um serviço amarrado à plataforma Falcon.
  • Banco ou seguradora sujeito a supervisão regulatória. Com 48% das fugas a envolver terceiros em 2026 (contra 30% no ano anterior, segundo a DBIR), uma instituição regulada tende a preferir o SLA de 2 horas do Tier 4 da Unit 42 ou o compromisso equivalente da Mandiant, para conseguir demonstrar ao regulador uma resposta documentada e rápida.
  • Vítima de ransomware com exigência de resgate. Como 69% das vítimas de ransomware não pagam o resgate, segundo a Verizon, mas quem paga entrega uma mediana de 139.875 dólares, ter um retainer com garantia financeira associada (como os 2 milhões de dólares de cobertura do Falcon Complete) reduz o impacto financeiro direto de uma decisão de não pagar.
  • Startup SaaS em fase de crescimento com poucos endpoints. Abaixo do limiar de 299 endpoints exigido pela oferta SMB da CrowdStrike no AWS Marketplace, uma startup pequena pode achar mais económico começar com um Tier 1 ou Tier 2 da Unit 42 (250 ou 550 créditos), escalando o SLA conforme a empresa cresce.

Recomendações por caso de uso

Depois de comparar preços, SLAs e cobertura, as recomendações práticas dividem-se por perfil de organização.

  • Já usa a plataforma Falcon e quer MDR contínuo: o Falcon Complete elimina a necessidade de contratar um retainer forense separado para o dia a dia, com o benefício adicional da garantia de até 2 milhões de dólares.
  • Ambiente multi-fornecedor sem EDR único: tanto a Mandiant como a Unit 42 funcionam de forma agnóstica de plataforma, sendo preferíveis a quem não quer ficar limitado a uma única stack de segurança.
  • Orçamento apertado mas necessidade de cobertura formal: o Tier 1 da Unit 42 (250 créditos, SLA de 24 horas) é o ponto de entrada mais barato entre os três com SLA publicado oficialmente.
  • Empresa que também quer testes proativos, não só resposta reativa: os créditos da Unit 42 e as horas da Mandiant podem ser reaproveitados em serviços de gestão de risco fora de um cenário de crise, ao contrário do modelo por endpoint da CrowdStrike.
  • Organização já parceira da Palo Alto Networks: vale a pena confirmar diretamente com a Palo Alto Networks se o contrato atual já inclui elegibilidade para um Unit 42 Retainer sem custo adicional, antes de orçamentar um novo contrato do zero.

Guia de migração: como trocar de fornecedor de retainer

Trocar de retainer de resposta a incidentes não é como cancelar uma subscrição de software. Existem créditos por gastar, contactos de emergência a atualizar e, sobretudo, o risco de ficar sem cobertura durante a transição. Este guia resume os passos práticos.

  1. Reveja o contrato atual e apure quantas horas ou créditos ainda restam, e até que data são válidos.
  2. Peça ao fornecedor atual um relatório de encerramento com o histórico de incidentes e telemetria recolhida durante a vigência do contrato.
  3. Solicite cotações formais aos três fornecedores comparados neste artigo, especificando número de endpoints, ambiente cloud e SLA mínimo exigido.
  4. Negocie um período de sobreposição (mesmo que curto) entre o fim do contrato antigo e o início do novo, para evitar dias sem cobertura ativa.
  5. Atualize os contactos de emergência internos, incluindo a linha direta 24/7 do novo fornecedor, no plano de resposta a incidentes da empresa.
  6. Sincronize a nova equipa com as ferramentas já existentes, como o SIEM em uso, para evitar perda de visibilidade durante a transição.
  7. Corra um exercício de simulação (tabletop) com o novo fornecedor nas primeiras semanas, antes de depender dele num incidente real.
  8. Só depois de confirmado o novo contrato e testado o contacto de emergência, cancele formalmente o contrato anterior.

Um erro comum nesta transição é cancelar o contrato antigo antes de confirmar que o novo fornecedor já tem os acessos e o contexto técnico necessários para agir em minutos, não em dias. Isto é particularmente crítico tendo em conta que o tempo médio de “breakout” de um atacante é de apenas 29 minutos, segundo o CrowdStrike Global Threat Report 2026, o que não deixa margem para uma transição mal planeada.

Prós e contras de cada retainer

CrowdStrike Falcon Complete

  • Prós: monitorização contínua 24/7, tempo de contenção reportado de 1 minuto, garantia financeira de até 2 milhões de dólares, boa cobertura em avaliação independente da MITRE Engenuity.
  • Contras: exige adoção da plataforma Falcon, preço não público, oferta SMB tem mínimo de 299 endpoints por encomenda no AWS Marketplace, condições exatas da garantia não são públicas.

Mandiant Incident Response

  • Prós: agnóstico de plataforma, horas reaproveitáveis para consultoria fora de crise, SLA de contacto de 2 horas, reputação forense consolidada dentro do Google Cloud.
  • Contras: sem tabela de preços pública, sem tiers de SLA formalmente publicados como a Unit 42, sem garantia financeira divulgada.

Unit 42 Retainer

  • Prós: estrutura de SLA por tiers publicada oficialmente (2 a 24 horas), créditos reaproveitáveis para serviços proativos, ponto de entrada mais barato entre os três (Tier 1).
  • Contras: SLA de entrada (24 horas) é o mais lento dos três publicamente divulgados, sem garantia financeira divulgada, elegibilidade para retainer gratuito não confirmada oficialmente.

Veredito: qual retainer escolher em 2026

Não há um vencedor único, porque os três serviços resolvem problemas ligeiramente diferentes. Para quem já usa (ou está disposto a adotar) a plataforma Falcon e quer proteção contínua sem depender de acionar um contrato a meio de uma crise, o Falcon Complete oferece o melhor equilíbrio entre monitorização diária e cobertura financeira, com a garantia de 2 milhões de dólares a funcionar como rede de segurança extra. Para organizações com ambientes heterogéneos, sem uma única plataforma EDR dominante, tanto a Mandiant como a Unit 42 fazem mais sentido pela flexibilidade do modelo de horas ou créditos.

Entre estas duas últimas, a Unit 42 tem uma vantagem concreta e mensurável: publica os seus SLAs por tier de forma transparente, algo que nem a Mandiant nem a CrowdStrike fazem com o mesmo grau de detalhe fora do MDR contínuo. Isso permite orçamentar com mais precisão o nível de urgência que a empresa está disposta a pagar, desde as 24 horas do Tier 1 até às 2 horas do Tier 4. Dado que o tempo médio de “breakout” de um atacante em 2026 é de 29 minutos e que 31% das fugas começam pela exploração de uma vulnerabilidade, qualquer organização que lide com dados sensíveis deveria, no mínimo, evitar o SLA de entrada de 24 horas e orçamentar um nível intermédio ou superior, independentemente do fornecedor escolhido.

Em resumo: uma PME com poucos recursos internos e já dentro do ecossistema CrowdStrike deve escolher o Falcon Complete. Uma empresa multi-cloud ou já cliente Google Cloud deve escolher a Mandiant. Uma empresa que valoriza transparência total sobre o SLA contratado, e quer o ponto de entrada mais económico com garantia contratual explícita, deve escolher a Unit 42.

Perguntas frequentes

Qual é a diferença entre um retainer de resposta a incidentes e um serviço MDR?

Um retainer forense, como os da Mandiant e da Unit 42, é ativado apenas quando existe suspeita ou confirmação de um incidente. Um serviço MDR, como o Falcon Complete, funciona de forma contínua, monitorizando e respondendo a ameaças todos os dias, mesmo sem um incidente declarado.

Quanto custa, em média, um retainer de resposta a incidentes em 2026?

Estimativas de mercado para 2025–2026 apontam para contratos anuais entre 30.000 e 150.000 dólares em pequenas e médias empresas, e entre 150.000 e 400.000 dólares em grandes empresas, dependendo do SLA e do volume de horas ou créditos contratados. Nenhum dos três fornecedores comparados publica uma tabela de preços oficial e pública.

O Unit 42 Retainer é mesmo gratuito para clientes da Palo Alto Networks?

Essa informação circula no mercado, mas não está confirmada de forma explícita na documentação oficial da Palo Alto Networks consultada para este artigo. Recomenda-se confirmar diretamente com o fornecedor os critérios de elegibilidade antes de assumir que o benefício se aplica ao seu contrato.

O que significa o tempo médio de contenção de 1 minuto divulgado pela CrowdStrike?

É uma métrica reportada pelo próprio fornecedor para o Falcon Complete, referente ao tempo médio entre a deteção de uma ameaça e a sua contenção automática pela plataforma. Não deve ser confundida com o tempo médio de deteção e contenção de 241 dias apurado pela IBM para o conjunto do mercado em 2025, que mede o ciclo completo de uma fuga de dados não detetada de imediato.

Vale a pena ter mais do que um retainer de resposta a incidentes ao mesmo tempo?

Para grandes empresas com múltiplos ambientes ou obrigações regulatórias em diferentes mercados, é comum combinar um serviço MDR contínuo (como o Falcon Complete) com um retainer forense de reserva (Mandiant ou Unit 42) para investigações mais profundas ou cenários que exijam segunda opinião independente.

Que dados devo exigir de um fornecedor antes de assinar um retainer?

Peça sempre o SLA por escrito (não apenas o número divulgado em marketing), as condições exatas de qualquer garantia financeira, o número de horas ou créditos incluídos, o prazo de validade desses créditos, e uma lista de referências de clientes que possam confirmar o tempo real de resposta em incidentes anteriores.

Os retainers de resposta a incidentes cobrem ransomware?

Sim, ransomware é o cenário mais comum de acionamento destes contratos. Segundo o 2026 Data Breach Investigations Report da Verizon, o ransomware está presente em 48% das fugas analisadas, e 69% das vítimas optam por não pagar o resgate, o que reforça a importância de ter uma equipa de resposta já contratada em vez de negociar tudo no meio da crise.

Como escolho entre CrowdStrike, Mandiant e Unit 42 se a minha empresa é pequena?

Para empresas com menos de 300 endpoints e orçamento limitado, o Tier 1 do Unit 42 Retainer (250 créditos, SLA de 24 horas) costuma ser o ponto de entrada mais acessível com SLA formalmente publicado. Se a empresa já usa produtos CrowdStrike, vale comparar diretamente com a oferta SMB do Falcon Complete disponível no AWS Marketplace.