Pular para o conteúdo principal

🏛️ Assets Organizacionais

Bem-vindo ao repositório centralizado de políticas organizacionais e templates de implementação do framework Security by Design – Theory of Everything (SbD-ToE).

📌 O que encontra aqui

Políticas Organizacionais

Estas são políticas formais que legitimam, operacionalizam e auditam as práticas de segurança descritas nos 14 capítulos do manual SbD-ToE.

Por que políticas importam?

  • ✅ Tornam as práticas vinculativas em toda a organização
  • ✅ Servem como base para auditorias internas e externas
  • ✅ Permitem rastreabilidade de decisões de segurança
  • ✅ Asseguram consistência nos processos

Exemplos de políticas disponíveis:

  • 🎯 Classificação e Aceitação de Risco
  • 📋 Requisitos de Segurança
  • 🏗️ Arquitetura Segura
  • 🔄 CI/CD Seguro
  • 📦 Gestão de Dependências
  • 🐳 Containers Seguros
  • 📊 Monitorização e Operações
  • 🎓 Formação e Onboarding

Cada política é reutilizável, adaptável à vossa organização e alinhada com normas como ISO/IEC 27005, NIST SSDF, OWASP SAMM e CIS Controls.


🔗 Referência Cruzada

As políticas estão mapeadas aos capítulos do manual:

CapítuloPolíticas Recomendadas
1. Classificação de AplicaçõesClassificação de Risco, Revisão Periódica, Rastreabilidade
2. Requisitos de SegurançaRequisitos de Segurança, Integração em Backlog
3. Threat ModelingThreat Modeling, Validação de Modelos
4. Arquitetura SeguraArquitetura Segura, Aprovação Técnica de Design
5. Dependências (SBOM/SCA)Dependências, SBOM, Exceções CVE, Atualizações Automáticas
6. Desenvolvimento SeguroGuidelines de Desenvolvimento, Revisão de Código, GenAI
7. CI/CD SeguroCI/CD Seguro, Gestão de Segredos
8. IaC & InfraestruturaIaC Seguro, Aprovação de Plans
9. Containers e ImagensContainers Seguros, Golden Base Images
10. Testes de SegurançaEstratégia de Testes, PenTesting
11. Deploy SeguroDeploy Seguro, Aprovação de Release, Rollback
12. Monitorização e OperaçõesMonitoring, Logging, Alertas, Incident Response
13. Formação e OnboardingFormação de Segurança, KPIs de Formação
14. Governança e ContrataçãoContratação Segura, Governança, Traceability Organizacional

📂 Estrutura

020-assets/
├── intro.md (este ficheiro)
└── policies/
├── 01_policy-dast-fuzzing.md
├── 02_policy-classificacao-risco.md
├── 03_policy-aceitacao-risco.md
└── ... (mais 34 políticas)

🚀 Como Usar

  1. Identifique o seu capítulo: Selecione qual capítulo do manual SbD-ToE é relevante para a vossa iniciativa
  2. Consulte a política correspondente: Cada capítulo aponta às políticas recomendadas
  3. Adapte à vossa organização: Use as políticas como base, personalizando conforme o contexto
  4. Implemente e audite: Garanta conformidade através de auditorias periódicas

💡 Normas & Frameworks Alinhados

As políticas aqui documentadas estão alinhadas com:

  • 🔒 ISO/IEC 27005 – Gestão de Risco de Informação
  • 🛡️ NIST SSDF – Secure Software Development Framework
  • 📋 OWASP SAMM – Software Assurance Maturity Model
  • 🎯 CIS Controls v8 – Controles de Segurança Críticos
  • 🌐 ENISA Risk Management – Recomendações Europeias

📞 Suporte

Para dúvidas, contribuições ou feedback sobre estas políticas, consulte:

Última atualização: 30 de Março de 2026