Pular para o conteúdo principal

👥 Manual de Formação por Perfil

🌟 Objetivo

Organizar os conteúdos formativos sugeridos pelo manual SbD-ToE por perfil funcional técnico.
Este documento serve de base para:

  • Construção de trilhos práticos por função
  • Onboarding técnico estruturado
  • Planos de retenção e rotação de conhecimento

📌 Alinhado com o Capítulo 01 - Gestão de Risco, a aplicação proporcional por nível de risco deve modular a profundidade dos conteúdos.


🧬 Conteúdos sugeridos por função

👤 Dev (Desenvolvedores)

TópicoFormato recomendado
Secure codingLabs com falhas reais (ex: Juice Shop)
Pull Requests segurosTemplates + Code Clinics quinzenais
Threat Modeling por featureSessões peer-led
Gestão de dependênciasLabs com lockfiles, SCA, SBOM
Pipelines com scannersOficina de integração
Controlo de tokensSimulação de abuso + revisão de scope
Uso seguro de imagens DockerHardening prático

👤 QA (Testers / Quality Assurance)

TópicoFormato recomendado
Critérios de aceitação com segurançaRevisão cruzada + exemplos reais
Testes de segurança (SAST, DAST, fuzzing)Labs dirigidos + simulação
Participação em Threat ModelingSessões por épico
Validação de requisitosChecklist + labs funcionais
Análise de alertas e falsos positivosWar Room + tuning de deteção
Revisão de bugs com causa de segurançaEstudo de caso interno

👤 PO (Product Owners)

TópicoFormato recomendado
Classificação de riscoWorkshop + exercício guiado
Priorização de requisitos de segurançaSessão prática + exemplos históricos
Gestão de exceções justificadasRevisão rotativa + análise de impacto
Implicações legais (NIS2, DORA)Formação executiva
Storytelling de falhas reaisRepositório interno + partilha em retro

👤 DevOps / Engenharia de Plataforma

TópicoFormato recomendado
Pipelines CI/CD com segurançaOficina de stages com scanners
Gestão de segredosLab com Vault e âmbitos
Hardening de imagensPR review + análise com Trivy
Scanners de IaC e validaçãoHands-on com Checkov/TFSec
Deploy com rollback e feature flagsSimulação de rollout
Alertas e tuningWar Room + dashboards operacionais

👤 AppSec (Segurança Aplicacional)

TópicoFormato recomendado
Facilitação de Threat ModelingFormação + sessões reais
Criação de trilhos formativosAlinhamento com Cap. 13 e Cap. 1
Análise de dependências e vulnerabilidadesCasos práticos com SBOM + SCA
Revisão de PRs + pairingSessões regulares com equipas
Operação de CTFs, quizzes, war roomsPlano de atividades rotativas
Governação de métricasDashboard + follow-up

👤 Gestão (Team Leads, Executivos, Segurança Organizacional)

TópicoFormato recomendado
Governança da formação e rastreabilidadeRelatórios + auditoria de trilhos
Requisitos contratuais (terceiros)Sessões jurídicas + cláusulas padrão
Métricas de maturidadeAnálise de KPIs de segurança/formação
Promoção de ChampionsPlano de visibilidade interna
Participação em post-mortemsAções corretivas com reforço cultural

✅ Boas práticas

  • Definir trilhos por perfil + risco (L1–L3) com base neste mapeamento
  • Incluir ações no backlog, LMS, ou planos de onboarding
  • Medir retenção e eficácia com quizzes, labs, shadowing ou PRs reais
  • Envolver Champions na curadoria e facilitação da formação contínua

📎 Referências cruzadas

DocumentoRelação direta
02-trilho-formativo.mdMatriz formal por perfil e risco
01-catalogo-formativo.mdMapeamento por capítulo e formato
03-programa-champions.mdMultiplicadores na disseminação
90-indicadores-metricas.mdKPIs por perfil e por conteúdo

🎯 A formação por perfil é a base prática da aplicação proporcional do SbD-ToE.
A sua eficácia depende da relevância contextual, repetição prática e validação por pares.