Pular para o conteúdo principal

🗺️ Catálogo de Conteúdos Formativos SbD-ToE

🌟 Objetivo

Cruzar os 14 capítulos técnicos do manual SbD-ToE com os conteúdos de formação essenciais, de forma a orientar:

  • A criação de trilhos formativos por função e criticidade;
  • A atribuição proporcional de conteúdos a níveis de risco (L1–L3);
  • A escolha de formatos pedagógicos adequados por perfil e contexto.

Este catálogo serve de base para programas de formação, onboarding, labs e CTFs internos - e pode ser instanciado como estrutura curricular num LMS.


🧬 O que contém

A matriz define, por capítulo técnico do manual:

  • Os tópicos a ensinar
  • O público-alvo (funções)
  • O nível de risco mínimo aplicável
  • O formato de aprendizagem sugerido

📌 Serve como referência para trilhos, formação por contexto (ex: incidente), e como base para o manual expandido de formação.


📋 Estrutura da Tabela

CapítuloTópico a ensinarPúblico-alvoNível de riscoFormato sugerido

📘 Mapa por Capítulo

CapítuloTópico a ensinarPúblico-alvoNívelFormato sugerido
1. Gestão de RiscoClassificação de aplicaçõesPO, Dev, QAMédioExercício prático + template
Avaliação de risco técnicoPO, AppSecElevadoWorkshop + simulação
2. Requisitos de SegurançaEspecificação segura de user storiesPO, QAMédioLab + revisão cruzada
Uso de catálogo interno de requisitosDev, POMédioQuiz + aplicação prática
3. Threat ModelingModelação por funcionalidade realDev, QA, POMédioSessão prática + rotação de lead
Uso de checklists em designQA, AppSecBaixoTemplate + explicação peer-led
4. Arquitetura SeguraPadrões e antipadrões de arquiteturaDev, Tech LeadsElevadoOficina comparativa + pairing
5. Controlo de DependênciasSBOM, lockfiles e controlo de SCADev, DevOpsMédioPR clinic + lab com scanner
Triagem de alertasAppSec, DevElevadoRevisão rotativa + lab interno
6. Desenvolvimento SeguroPR seguro e validação de códigoDev, QAMédioRevisão pública + guia comentado
Common mistakes / top 5 falhasDevBaixoQuiz + exemplo de PR real
7. CI/CD SeguroPipelines com scannersDevOpsMédioOficina prática + checklist
âmbitos de permissões em tokensDevOpsElevadoLab + simulação de abuso
8. IaC SeguroUso de scanners (ex: TFSec)DevOps, CloudEngMédioLab com Terraform inseguro
Boas práticas em pipelines IaCDevOpsMédioPR review + clinic
9. containers & ImagensDockerfiles segurosDev, DevOpsMédioLab + análise de imagem real
Imagens base e hardeningDevOpsElevadoChecklist de validação + pairing
10. Testes de SegurançaUso de DAST em stagingQA, TestersMédioLab hands-on + template de bug
Introdução ao fuzzingQA, AppSecElevadoDemo + exercício dirigido
11. Deploy SeguroConfiguração segura e rollbackDevOpsMédioSimulação + pós-mortem educativo
12. MonitorizaçãoAlertas relevantes e falsos positivosDevOps, QAMédioJogo de deteção + dashboard
13. Formação & OnboardingLabs rotativos, PR clinics, CTFTodosTodosSessões regulares + rotação
14. Governança & ContrataçãoCláusulas de segurança em contratosGestão, ProcurementElevadoEstudo de caso + checklist legal

🛠️ Como aplicar

  • Instanciar como matriz de referência em:
    • Programas de onboarding por função
    • Estrutura curricular num LMS
    • Planos anuais de capacitação
  • Relacionar com:
    • Checklists de entrada (ex: 10-checklist-onboarding.md)
    • Políticas de contratação de terceiros (ex: 21-plano-formacao-terceiros.md)
    • Métricas e indicadores (ex: 90-indicadores-metricas.md)

✅ Boas práticas

  • Rever anualmente os tópicos por capítulo e função
  • Usar a matriz como base para criação de labs e workshops internos
  • Validar aprendizagem com quizzes, clinics ou simulações realistas
  • Usar na formação derivada de incidentes reais

📎 Referências cruzadas

DocumentoRelação
02-trilho-formativo.mdDefine a aplicação da matriz por risco
03-programa-champions.mdSuporte à disseminação
10-checklist-onboarding.mdVerificação do conteúdo aprendido
20-modelo-inclusao-terceiros.mdAplicação adaptada a fornecedores externos
90-indicadores-metricas.mdMedição da adoção e eficácia da formação

📚 Este catálogo pode evoluir para o Volume II - Manual de Formação SbD-ToE, com conteúdos, exercícios e labs por capítulo, função e nível de risco.