4.0

View in English

4.0 Introdução à Parte 4: Segurança

Segurança, privacidade e confiança não são funcionalidades que se acrescentam no fim de um projeto. São propriedades de como um sistema inteiro é projetado, construído, operado e governado. Quando milhares de engenheiros entregam código em centenas de serviços, o elo mais fraco decide quanto dano qualquer incidente pode causar. Um único bucket de armazenamento mal configurado, uma dependência sem correção ou uma conta de serviço com privilégios demais pode expor milhões de registros. Esta parte do guia cobre as práticas que impedem que isso aconteça em escala e que permitem provar a outros que vocês fizeram o trabalho.

Para as empresas, as apostas são financeiras e de reputação: custos de violações, multas regulatórias, clientes perdidos e avaliações deprimidas. Para o governo, elas vão ainda mais longe, até a segurança nacional, a continuidade de serviços essenciais e a confiança pública de que o Estado depende. Os cidadãos não podem procurar outro provedor para seus dados de impostos, de saúde ou de benefícios, então o governo lhes deve um dever especial de cuidado. Nos dois contextos, controles e portões sozinhos nunca bastarão. A segurança e a privacidade precisam ser internalizadas pelas pessoas que fazem o trabalho e demonstradas aos auditores, reguladores e cidadãos que responsabilizam a organização.

Esta parte trata a segurança como uma disciplina de engenharia que abrange cultura, código, infraestrutura, operações, dados pessoais e obrigação formal. Cada capítulo se apoia nos anteriores, indo da mentalidade ao mecanismo e à prova.

Capítulos desta parte

  • 4.1 Fundamentos e cultura de segurança. Estabelece os modelos mentais e as práticas culturais que sustentam todo o resto: fazer da segurança trabalho de todos, a modelagem de ameaças, o ciclo de vida de desenvolvimento seguro, a defesa em profundidade, a confiança zero e a priorização do trabalho de segurança por risco e não por medo ou moda.

  • 4.2 Segurança de aplicações. Cobre as práticas que mantêm as aplicações resilientes contra as falhas por trás da maioria das violações: defender-se das classes comuns de vulnerabilidade, validar a entrada e codificar a saída, acertar a autenticação e a autorização, gerenciar segredos e proteger a cadeia de suprimentos de software.

  • 4.3 Segurança de infraestrutura e de nuvem. Protege a fundação definida por software sobre a qual as aplicações rodam: o gerenciamento de identidade e acesso como o novo perímetro, a segmentação de rede, a criptografia e o gerenciamento de chaves, a segurança de contêineres e de serverless e o gerenciamento contínuo de postura contra a deriva de configuração.

  • 4.4 Operações de segurança. Trata de achar ameaças depressa e responder bem quando a prevenção falha: integrar a segurança ao pipeline de entrega (DevSecOps), o gerenciamento de vulnerabilidades e de correções, a resposta a incidentes e a perícia forense, a detecção por SIEM (gerenciamento de informações e eventos de segurança) e SOAR (orquestração, automação e resposta de segurança) e a validação por red teaming e purple teaming.

  • 4.5 Privacidade e proteção de dados. Trata a privacidade como uma restrição de design distinta da segurança: privacidade desde a concepção, minimização e retenção de dados, classificação e proteção de PII (informações de identificação pessoal) e PHI (informações protegidas de saúde), consentimento e base legal e exigências de transferência entre fronteiras e de residência.

  • 4.6 Conformidade e governança. Cobre provar que as obrigações são cumpridas e tornar isso repetível: os principais frameworks (GDPR, HIPAA, PCI-DSS, ISO 27001, SOC 2), os regimes governamentais (FedRAMP, FISMA, NIST 800-53 e 800-171, CMMC), as exigências de acessibilidade e a passagem de auditorias periódicas para uma conformidade contínua e guiada por evidências.

  • 4.7 Gerenciamento de identidade e acesso. Estabelece quem pode fazer o quê: autenticação versus autorização, o ciclo de vida de entrada-mudança-saída, o login único e a federação moderna (OAuth 2.0, OIDC, SAML), a autenticação multifator resistente a phishing e as passkeys, o controle de acesso baseado em papéis e em atributos, o menor privilégio e a identidade de máquina como plano de controle da confiança zero.

  • 4.8 Criptografia e gerenciamento de chaves. Cobre usar a criptografia corretamente sem inventá-la: confidencialidade, integridade e autenticidade a partir de primitivas comprovadas, criptografia em trânsito e em repouso e a parte genuinamente difícil, o ciclo de vida das chaves, com serviços de gerenciamento de chaves e módulos de segurança de hardware, PKI e automação de certificados, agilidade criptográfica e a transição pós-quântica.

  • 4.9 Ciclo de vida de desenvolvimento seguro de software. Embutir a segurança em cada fase em vez de testá-la no fim: requisitos de segurança e casos de abuso, modelagem de ameaças e portões de design seguro, codificação segura, as ferramentas de segurança do pipeline (SAST, DAST, SCA, varredura de segredos e de IaC), campeões de segurança e SLAs de remediação, guiados por frameworks como o NIST SSDF e o OWASP SAMM.

  • 4.10 Testes de intrusão e red teaming. Achar fraquezas do jeito que um atacante faria, ao longo do espectro da varredura de vulnerabilidades ao teste de intrusão, ao red teaming e ao purple teaming, com escopo claro e regras de engajamento, e devolvendo cada achado à detecção e à defesa.

Como estes capítulos se relacionam

Os capítulos seguem um fio condutor deliberado. A cultura define as condições. O código e a infraestrutura implementam os controles. As operações pegam o que escapa. A privacidade rege se os dados deveriam sequer existir. E a conformidade prova que o sistema inteiro cumpre suas obrigações. O capítulo 4.1 é a raiz de que o resto depende: sua modelagem de ameaças e seu ciclo de vida de desenvolvimento seguro moldam as defesas de aplicação do capítulo 4.2 e os controles centrados em identidade do capítulo 4.3. O capítulo 4.4 presume que essas defesas existem e se concentra em detectar e responder quando elas são postas à prova. O capítulo 4.5 olha os mesmos dados por outra lente (o que vocês estão autorizados a fazer com eles, não apenas o que conseguem proteger), e o capítulo 4.6 transforma tudo em evidência auditável.

Essas preocupações também atravessam o guia. A segurança da cadeia de suprimentos de aplicações do capítulo 4.2 se conecta ao licenciamento de código aberto do capítulo 10.3 e às listas de materiais de software (SBOMs) e à garantia do capítulo 10.2. A privacidade do capítulo 4.5 depende da estratégia e da governança de dados mais amplas do capítulo 7.1. As operações de segurança compartilham ferramentas e disciplina de sobreaviso com as práticas de confiabilidade e de incidentes em outras partes do guia. Lidos em conjunto, estes capítulos descrevem a segurança e a privacidade não como um silo especializado, mas como uma propriedade compartilhada de como uma grande organização projeta, opera e conquista confiança.