Pular para o conteúdo principal

Método: Ver Metodologia de Validação de Claims para a baseline empírica dos autores, validação por índices semânticos, ontology backtrace e comparação com fontes externas.

📈 Maturidade - Testes de Segurança

Este documento apresenta o mapeamento de maturidade das práticas descritas no Capítulo 10 - Testes de Segurança, com base nos principais frameworks de referência:

  • OWASP SAMM
  • OWASP DSOMM
  • SLSA

As práticas abrangem testes automatizados (SAST, DAST, IAST), fuzzing, análise de resultados, rastreabilidade, gestão de findings, testes manuais (ex: PenTesting) e integração contínua no SDLC.


🎯 Como interpretar este mapeamento de maturidade

Este documento não mede a maturidade global de uma organização. Mede apenas o contributo deste capítulo para domínios de maturidade reconhecidos nas frameworks selecionadas.

FrameworkAvaliação usadaJustificação
OWASP SAMMn / 3Modelo prescritivo com progressão explícita
OWASP DSOMMn / mNíveis formais por domínio técnico
SLSANível máximo suportado (1–4)Leitura bounded de supply chain / build / release

🧭 Visão Geral de Alinhamento

FrameworkDomínios RelevantesPráticas CobertasAvaliação de Maturidade
SAMM v2.1Verification → Security TestingTestes automatizados, gates de validação, gestão de findings2 / 3
SLSA v1.0Build/Test CoverageCobertura limitada, validação de artefactos antes de deployNível 2 / 4
DSOMMTesting, Design & DevelopmentIntegração contínua, rastreabilidade por release, gates automáticos2 / 3

🧱 OWASP SAMM - Verification → Security Testing

NívelDescrição SAMMCobertura pelo Cap. 10
1Testes manuais básicos de segurança✅ Inclui Pentesting e casos adversariais manuais
2Integração de testes automatizados no pipeline✅ SAST, DAST, fuzzing, cobertura e regressão
3Gestão ativa de findings e feedback contínuo❌ Parcial - não garante formalização organizacional

🧮 Maturidade atingida: 2 / 3


🧱 OWASP DSOMM - Domínios Testing + Design & Development

DomínioNívelJustificação técnica
Testing2 / 3SAST/DAST integrados, fuzzing, feedback, gates
Design & Development2 / 3Validação por release, controlo de findings, reporting técnico

🧱 SLSA - Build/Test Coverage

NívelRequisitos principaisCobertura pelo Cap. 10
1Execução de testes em CI✅ Cobertura mínima via pipelines
2Cobertura definida e evidência de testes✅ Evidência e análise rastreável
3Cobertura exigida e enforcement❌ Parcial - depende de governance
4Testes e resultados com garantia de integridade❌ Não abrangido pelo capítulo

🔐 Nível máximo suportado por este capítulo: SLSA 2 / 4


✅ Conclusão

  • Este capítulo sustenta uma leitura de maturidade principalmente ancorada em OWASP SAMM e OWASP DSOMM;
  • Quando aplicável, também suporta uma leitura bounded em SLSA, sem pretender medir a maturidade global da organização;
  • A avaliação apresentada é chapter-scoped e contributiva, não substituindo uma avaliação formal framework-native.