Pular para o conteúdo principal

🗺️ Catálogo de Conteúdos Formativos SbD-ToE

🌟 Objetivo

Cruzar os 14 capítulos técnicos do manual SbD-ToE com os conteúdos de formação essenciais, de forma a orientar:

  • A criação de trilhos formativos por função e criticidade;
  • A atribuição proporcional de conteúdos a níveis de risco (L1–L3);
  • A escolha de formatos pedagógicos adequados por perfil e contexto.

Este catálogo serve de base para programas de formação, onboarding, labs e CTFs internos - e pode ser instanciado como estrutura curricular num LMS.

Os conteúdos formativos aqui descritos assumem um contexto de forte apoio por ferramentas automatizadas ao longo do ciclo de vida, sem que isso substitua a necessidade de compreensão humana dos processos, limites e responsabilidades associados.


🧬 O que contém

A matriz define, por capítulo técnico do manual:

  • Os tópicos a ensinar
  • O público-alvo (funções)
  • O nível de risco mínimo aplicável
  • O formato de aprendizagem sugerido

📌 Serve como referência para trilhos, formação por contexto (ex: incidente), e como base para o manual expandido de formação.


📋 Estrutura da Tabela

CapítuloTópico a ensinarPúblico-alvoNível de riscoFormato sugerido

📘 Mapa por Capítulo

CapítuloTópico a ensinarPúblico-alvoNívelFormato sugerido
1. Gestão de RiscoClassificação de aplicaçõesPO, Dev, QAMédioExercício prático + template
Avaliação de risco técnicoPO, AppSecElevadoWorkshop + simulação
2. Requisitos de SegurançaEspecificação segura de user storiesPO, QAMédioLab + revisão cruzada
Uso de catálogo interno de requisitosDev, POMédioQuiz + aplicação prática
3. Threat ModelingModelação por funcionalidade realDev, QA, POMédioSessão prática + rotação de lead
Uso de checklists em designQA, AppSecBaixoTemplate + explicação peer-led
4. Arquitetura SeguraPadrões e antipadrões de arquiteturaDev, Tech LeadsElevadoOficina comparativa + pairing
5. Controlo de DependênciasSBOM, lockfiles e controlo de SCADev, DevOpsMédioPR clinic + lab com scanner
Triagem de alertasAppSec, DevElevadoRevisão rotativa + lab interno
6. Desenvolvimento SeguroPR seguro e validação de códigoDev, QAMédioRevisão pública + guia comentado
Common mistakes / top 5 falhasDevBaixoQuiz + exemplo de PR real
7. CI/CD SeguroPipelines com scannersDevOpsMédioOficina prática + checklist
âmbitos de permissões em tokensDevOpsElevadoLab + simulação de abuso
8. IaC SeguroUso de scanners (ex: TFSec)DevOps, CloudEngMédioLab com Terraform inseguro
Boas práticas em pipelines IaCDevOpsMédioPR review + clinic
9. containers & ImagensDockerfiles segurosDev, DevOpsMédioLab + análise de imagem real
Imagens base e hardeningDevOpsElevadoChecklist de validação + pairing
10. Testes de SegurançaUso de DAST em stagingQA, TestersMédioLab hands-on + template de bug
Introdução ao fuzzingQA, AppSecElevadoDemo + exercício dirigido
11. Deploy SeguroConfiguração segura e rollbackDevOpsMédioSimulação + pós-mortem educativo
12. MonitorizaçãoAlertas relevantes e falsos positivosDevOps, QAMédioJogo de deteção + dashboard
13. Formação & OnboardingLabs rotativos, PR clinics, CTFTodosTodosSessões regulares + rotação
14. Governança & ContrataçãoCláusulas de segurança em contratosGestão, ProcurementElevadoEstudo de caso + checklist legal

🛠️ Como aplicar

  • Instanciar como matriz de referência em:
    • Programas de onboarding por função
    • Estrutura curricular num LMS
    • Planos anuais de capacitação
  • Relacionar com:
    • Checklists de entrada (ex: 10-checklist-onboarding.md)
    • Políticas de contratação de terceiros (ex: 21-plano-formacao-terceiros.md)
    • Métricas e indicadores (ex: 90-indicadores-metricas.md)

✅ Boas práticas

  • Rever anualmente os tópicos por capítulo e função
  • Usar a matriz como base para criação de labs e workshops internos
  • Validar aprendizagem com quizzes, clinics ou simulações realistas
  • Usar na formação derivada de incidentes reais

📎 Referências cruzadas

DocumentoRelação
02-trilho-formativo.mdDefine a aplicação da matriz por risco
03-programa-champions.mdSuporte à disseminação
10-checklist-onboarding.mdVerificação do conteúdo aprendido
20-modelo-inclusao-terceiros.mdAplicação adaptada a fornecedores externos
90-indicadores-metricas.mdMedição da adoção e eficácia da formação

📚 Este catálogo pode evoluir para o Volume II - Manual de Formação SbD-ToE, com conteúdos, exercícios e labs por capítulo, função e nível de risco.