Pular para o conteúdo principal

📈 Maturidade - Deploy Seguro

Este documento apresenta o mapeamento de maturidade das práticas descritas no Capítulo 11 - Deploy Seguro, com base nos principais frameworks de referência:

  • OWASP SAMM
  • BSIMM
  • NIST SSDF
  • SLSA
  • OWASP DSOMM

As práticas cobrem: validação de readiness, controlo de triggers de deploy, rollback seguro, registo de decisões, gates automatizados e rastreabilidade organizacional em ambientes de produção.


🎯 Como interpretar este mapeamento de maturidade

Este mapeamento avalia o grau de completude e sofisticação prática face aos requisitos de cada framework. As métricas aplicadas seguem a estrutura nativa de cada referência:

FrameworkAvaliação usadaJustificação
OWASP SAMMn / 3Três níveis por domínio
OWASP DSOMMn / mNíveis de maturidade por domínio técnico
NIST SSDFLista de controlos cobertosAvaliação objetiva e não graduada
BSIMMPráticas observadasAbordagem empírica
SLSANível acumulativo (1–4)Requisitos progressivos

🧭 Visão Geral de Alinhamento

FrameworkDomínios RelevantesPráticas CobertasAvaliação de Maturidade
SAMM v2.1Verification → Security TestingGates, validação final, rollback3 / 3
BSIMM13Deployment → CMVM, SE2.5Controlo de promoção, exceções, loggingContributo direto
SSDFRV.1.2, RV.2.3, RV.3.3Execução autorizada, rollback, logging e reversibilidade✔️ RV.1.2, RV.2.3, RV.3.3
SLSA v1.0Provenance, Build TriggersControlos de promoção e artefactos, validaçõesNível 2 / 4
DSOMMDesign & DevelopmentDeploy seguro, rastreabilidade, controlo formal de produção4 / 5

🧱 OWASP SAMM - Verification → Security Testing

NívelDescrição SAMMImplementação no Cap. 11
1Validação manual antes de produção✅ Checklist e gates de readiness
2Automatização e rollback validado✅ Rollback com validação integrada
3Controlo formalizado e política de exceções✅ Justificação de deploy, bloqueio e auditoria

🧮 Maturidade atingida: 3 / 3


🧱 OWASP DSOMM - Deploy Seguro como Domínio Técnico

DomínioNívelJustificação técnica
Design & Development4 / 5Deploy seguro, rollback rastreável, controlo de exceções

🧱 NIST SSDF - Requisitos de Execução Autorizada

Controlos NIST SSDFDescriçãoAlinhamento com Cap. 11
RV.1.2Autorizar a execução✅ Validação de readiness e triggers
RV.2.3Validar artefactos antes de produção✅ Gates técnicos e revisão
RV.3.3Controlar rollback e revalidação✅ Processo reversível documentado

🧱 BSIMM - Práticas de Governança de Deployment

Prática BSIMMAlinhamento com Cap. 11
SE2.5Exceções formais e registo de decisões
CMVM1.5Logging e auditoria do processo de deploy
CMVM2.4Aprovação e validação automatizada

🧱 SLSA - Controlo de Build e Proveniência

NívelRequisitos principaisCobertura pelo Cap. 11
1Deploy controlado manualmente✅ Pré-condições e triggers definidos
2Controlo de promoção e validação de artefactos✅ Validação de release e rollback rastreável
3Validação de proveniência e runtime❌ Parcial - depende de integração com Cap. 07 e 12
4Controlo externo e sandboxing❌ Não abordado

🔐 Nível máximo suportado por este capítulo: SLSA 2 / 4


✅ Conclusão

  • Este capítulo atinge nível elevado de maturidade em SAMM, SSDF, DSOMM e BSIMM, abordando formalização, rollback, controlo de promoção e rastreabilidade;
  • A integração com Capítulos 07 (CI/CD) e 12 (Monitorização) pode reforçar o alinhamento com SLSA 3 e 4;
  • A maturidade obtida é suficiente para ambientes produtivos de elevada exigência.