Pular para o conteúdo principal

Método: Ver Metodologia de Validação de Claims para a baseline empírica dos autores, validação por índices semânticos, ontology backtrace e comparação com fontes externas.

📈 Maturidade - Governança e Contratação

Este documento apresenta o mapeamento de maturidade das práticas descritas no Capítulo 14 - Governança e Contratação, com base nos principais frameworks de referência:

  • OWASP SAMM
  • OWASP DSOMM
  • SLSA

As práticas cobrem papéis críticos, exceções, contratos, rastreabilidade organizacional, onboarding e validação de fornecedores, métricas e integração com modelos de maturidade.


🎯 Como interpretar este mapeamento de maturidade

Este documento não mede a maturidade global de uma organização. Mede apenas o contributo deste capítulo para domínios de maturidade reconhecidos nas frameworks selecionadas.

FrameworkAvaliação usadaJustificação
OWASP SAMMn / 3Modelo prescritivo com progressão explícita
OWASP DSOMMn / mNíveis formais por domínio técnico
SLSANível máximo suportado (1–4)Leitura bounded de supply chain / build / release

🧭 Visão Geral de Alinhamento

FrameworkDomínios RelevantesPráticas CobertasAvaliação de Maturidade
SAMM v2.1Governance, Education, Incident ManagementOwnership, exceções, rastreabilidade, formação2 / 3
SLSA v1.0Supply Chain GovernanceRequisitos contratuais, aceitação de risco, rastreabilidadeContributo indireto - Nível 2 / 4
DSOMMGovernance, 3rd Party, Tooling, Training, MetricsExceções, KPIs, onboarding, validação, maturidade4 / 5

🧱 OWASP SAMM - Governance e Education

DomínioNívelImplementação no Cap. 14
Governance2 / 3Papéis definidos, exceções formais, contratos seguros
Education & Guidance2 / 3Formação de fornecedores e rastreio organizacional
Incident Management1 / 3Parciais - rastreabilidade e canais de reporte definidos

🧱 OWASP DSOMM

DomínioNívelJustificação técnica
Governance3 / 3Definição clara de ownership, políticas, controlo contínuo
3rd Party4 / 4Validação de fornecedores, requisitos contratuais, rastreabilidade
Tooling & Metrics4 / 5KPIs de governação e feedback contínuo
Training3 / 3Onboarding formal de stakeholders

🧱 SLSA - Supply Chain

NívelRequisitos principaisCobertura pelo Cap. 14
1Cadeia de fornecimento minimamente identificada✅ Papéis e terceiros registados
2Requisitos contratuais definidos✅ Cláusulas de segurança formais
3Verificação independente❌ Parcial - validações sem atestado externo
4Governação contínua e auditável❌ Não aplicável

🔐 Nível suportado por este capítulo: SLSA 2 / 4


✅ Conclusão

  • Este capítulo sustenta uma leitura de maturidade principalmente ancorada em OWASP SAMM e OWASP DSOMM;
  • Quando aplicável, também suporta uma leitura bounded em SLSA, sem pretender medir a maturidade global da organização;
  • A avaliação apresentada é chapter-scoped e contributiva, não substituindo uma avaliação formal framework-native.