Pular para o conteúdo principal

Método: Ver Metodologia de Validação de Claims para a baseline empírica dos autores, validação por índices semânticos, ontology backtrace e comparação com fontes externas.

📈 Maturidade - Monitorização e Operações

Este documento apresenta o mapeamento de maturidade das práticas descritas no Capítulo 12 - Monitorização e Operações, com base nos principais frameworks de referência:

  • OWASP SAMM
  • OWASP DSOMM
  • SLSA

As práticas abordam logging estruturado, métricas de segurança, alertas, integração com resposta a incidentes, correlação de eventos e observabilidade contínua.


🎯 Como interpretar este mapeamento de maturidade

Este documento não mede a maturidade global de uma organização. Mede apenas o contributo deste capítulo para domínios de maturidade reconhecidos nas frameworks selecionadas.

FrameworkAvaliação usadaJustificação
OWASP SAMMn / 3Modelo prescritivo com progressão explícita
OWASP DSOMMn / mNíveis formais por domínio técnico
SLSANível máximo suportado (1–4)Leitura bounded de supply chain / build / release

🧭 Visão Geral de Alinhamento

FrameworkDomínios RelevantesPráticas CobertasAvaliação de Maturidade
SAMM v2.1Operations → Incident ManagementLogging, alertas, KPIs, integração com resposta3 / 3
SLSA v1.0ObservabilityLogging e métricas integradasNível 2 / 4
DSOMMOperationsMonitorização, deteção, alertas, IR, correlação5 / 5

🧱 OWASP SAMM - Operations → Incident Management

NívelDescrição SAMMImplementação no Cap. 12
1Logging básico e manual✅ Logging estruturado
2Monitorização contínua e alertas✅ Alertas automatizados e dashboards
3Integração com resposta a incidentes✅ Correlação e canal de resposta definido

🧮 Maturidade atingida: 3 / 3


🧱 OWASP DSOMM - Operations

DomínioNívelJustificação técnica
Operations5 / 5Cobertura completa: logging, deteção, correlação, integração IR

🧱 SLSA - Observabilidade

NívelRequisitos principaisCobertura pelo Cap. 12
1Logging básico de build/test✅ Logging mínimo em pipelines
2Logging com métricas e alertas✅ KPIs operacionais e deteção automatizada
3Observabilidade com integridade garantida❌ Parcial - não aborda verificação criptográfica
4Telemetria auditável e controlada externamente❌ Não aplicável neste contexto

🔐 Nível máximo suportado por este capítulo: SLSA 2 / 4


✅ Conclusão

  • Este capítulo sustenta uma leitura de maturidade principalmente ancorada em OWASP SAMM e OWASP DSOMM;
  • Quando aplicável, também suporta uma leitura bounded em SLSA, sem pretender medir a maturidade global da organização;
  • A avaliação apresentada é chapter-scoped e contributiva, não substituindo uma avaliação formal framework-native.