🛠️ Uso de Ferramentas Automatizadas e Assistidas na Autoria de IaC
Regras prescritivas para uso seguro de automação/assistência na escrita e alteração de IaC, com validações e evidência por nível de risco
Regras prescritivas para uso seguro de automação/assistência na escrita e alteração de IaC, com validações e evidência por nível de risco
Ameaças específicas mitigadas pelas práticas prescritas no capítulo, com base em fontes como OSC&R, CAPEC e SSDF.
Estudo de caso demonstrando a aplicação integrada, independente da autoria, das práticas de Segurança em Infraestrutura como Código ao longo de todo o ciclo de vida.
Checklist binário e auditável para verificar a aplicação prática das prescrições de segurança para IaC.
Integração prática das práticas de segurança IaC no SDLC, com proporcionalidade por risco, user stories reutilizáveis e evidência auditável
Mecanismos técnicos e organizacionais para garantir o enforcement automático de políticas de segurança em pipelines IaC.
Exemplos de como implementar princípios de toolchain com diferentes ferramentas
Exemplos comentados de código e práticas seguras para aplicar em repositórios de Infraestrutura como Código.
Porque este capítulo é excecional, que fontes suportam o catálogo IAC-XXX e como criar/adaptar o catálogo organizacional
Procedimentos e critérios para tratamento de exceções às práticas prescritas de IaC Seguro.
Práticas prescritivas de governação, validação e controlo de módulos reutilizáveis em IaC, garantindo segurança, proveniência e rastreabilidade.
Práticas de segurança para definição, validação e gestão de infraestrutura como código
Mapeamento detalhado dos requisitos IAC-001 a IAC-013 com orientação prática para validação, evidência e aplicação proporcional ao risco.
Capacitação prática para equipas técnicas que desenvolvem, revêm ou operam projetos IaC de forma segura
Estratégias de planeamento e controlo para garantir uma adoção eficaz e auditável das práticas de segurança em Infraestrutura como Código.
Interpretação dos princípios de Security by Design no contexto específico de Infraestrutura como Código.
Mapeamento entre as práticas de segurança prescritas no capítulo e os requisitos de frameworks e normas reconhecidas.
Técnicas para garantir a rastreabilidade de alterações, uso de tagging e gestão de versões seguras em IaC.
Estratégias prescritivas de validação, evidência e controlo para garantir uma adoção segura, auditável e verificável de Infraestrutura como Código.