📘 Capítulo 3 - Threat Modeling
Identificação e mitigação estruturada de ameaças durante o ciclo de desenvolvimento
Identificação e mitigação estruturada de ameaças durante o ciclo de desenvolvimento
Ameaças mitigadas pela definição e validação estruturada de requisitos de segurança
Requisitos mínimos obrigatórios por classificação de criticidade da aplicação
Recomendações para escrita de código seguro por linguagem e stack, incluindo padrões proibidos e boas práticas validadas
Fundamentos, objetivos e enquadramento do capítulo dedicado à arquitetura segura no ciclo de vida de software
Lista essencial de requisitos de segurança organizados por categoria e nível de risco
Requisitos específicos aplicáveis ao design e revisão de arquiteturas seguras
Lista de verificação binária e auditável para controlo da aplicação dos requisitos de arquitetura segura
Verificações obrigatórias por projeto para garantir a aplicação dos requisitos definidos
Integração das práticas de arquitetura segura ao longo do ciclo de desenvolvimento
Integração das práticas de requisitos ao longo das fases do ciclo de desenvolvimento
Integração do threat modeling ao longo do ciclo de desenvolvimento
Formas recomendadas de testar e verificar requisitos definidos no catálogo
Estudo de caso que ilustra a aplicação dos requisitos ao longo do ciclo de vida
Porque este capítulo é excecional, que fontes suportam o catálogo IAC-XXX e como criar/adaptar o catálogo organizacional
Processo formal de exceção e aceitação de risco associado a requisitos
Fundamentação e estrutura lógica dos temas de requisitos usados no catálogo
Como substituir o mapeamento manual threat → requisito usando plataformas como IriusRisk, mantendo a rastreabilidade com o Capítulo 2
Como ligar ameaças identificadas a requisitos formais definidos no Capítulo 2
Mapeamento detalhado dos requisitos IAC-001 a IAC-010 com orientações práticas para validação e aplicação.
Capacitação prática para equipas técnicas que desenvolvem, revêm ou operam projetos IaC de forma segura
Orientações de verificação por requisito do catálogo
Políticas que sustentam a definição, exceção e validação de requisitos
Recomendações reforçadas para ambientes com maior exigência regulatória ou maturidade
Ligação entre requisitos definidos, testes aplicáveis e controlos implementados
Organização dos requisitos por domínio técnico e tipo de rastreio necessário