Pular para o conteúdo principal

Método: Ver Metodologia de Validação de Claims para a baseline empírica dos autores, validação por índices semânticos, ontology backtrace e comparação com fontes externas.

📈 Maturidade - Deploy Seguro

Este documento apresenta o mapeamento de maturidade das práticas descritas no Capítulo 11 - Deploy Seguro, com base nos principais frameworks de referência:

  • OWASP SAMM
  • OWASP DSOMM
  • SLSA

As práticas cobrem: validação de readiness, controlo de triggers de deploy, rollback seguro, registo de decisões, gates automatizados e rastreabilidade organizacional em ambientes de produção.


🎯 Como interpretar este mapeamento de maturidade

Este documento não mede a maturidade global de uma organização. Mede apenas o contributo deste capítulo para domínios de maturidade reconhecidos nas frameworks selecionadas.

FrameworkAvaliação usadaJustificação
OWASP SAMMn / 3Modelo prescritivo com progressão explícita
OWASP DSOMMn / mNíveis formais por domínio técnico
SLSANível máximo suportado (1–4)Leitura bounded de supply chain / build / release

🧭 Visão Geral de Alinhamento

FrameworkDomínios RelevantesPráticas CobertasAvaliação de Maturidade
SAMM v2.1Verification → Security TestingGates, validação final, rollback3 / 3
SLSA v1.0Provenance, Build TriggersControlos de promoção e artefactos, validaçõesNível 2 / 4
DSOMMDesign & DevelopmentDeploy seguro, rastreabilidade, controlo formal de produção4 / 5

🧱 OWASP SAMM - Verification → Security Testing

NívelDescrição SAMMImplementação no Cap. 11
1Validação manual antes de produção✅ Checklist e gates de readiness
2Automatização e rollback validado✅ Rollback com validação integrada
3Controlo formalizado e política de exceções✅ Justificação de deploy, bloqueio e auditoria

🧮 Maturidade atingida: 3 / 3


🧱 OWASP DSOMM - Deploy Seguro como Domínio Técnico

DomínioNívelJustificação técnica
Design & Development4 / 5Deploy seguro, rollback rastreável, controlo de exceções

🧱 SLSA - Controlo de Build e Proveniência

NívelRequisitos principaisCobertura pelo Cap. 11
1Deploy controlado manualmente✅ Pré-condições e triggers definidos
2Controlo de promoção e validação de artefactos✅ Validação de release e rollback rastreável
3Validação de proveniência e runtime❌ Parcial - depende de integração com Cap. 07 e 12
4Controlo externo e sandboxing❌ Não abordado

🔐 Nível máximo suportado por este capítulo: SLSA 2 / 4


✅ Conclusão

  • Este capítulo sustenta uma leitura de maturidade principalmente ancorada em OWASP SAMM e OWASP DSOMM;
  • Quando aplicável, também suporta uma leitura bounded em SLSA, sem pretender medir a maturidade global da organização;
  • A avaliação apresentada é chapter-scoped e contributiva, não substituindo uma avaliação formal framework-native.