Pular para o conteúdo principal

29 documentos marcados com "risco"

Ver todas as etiquetas

Ameaças Mitigadas

Ameaças mitigadas pelas práticas prescritas neste capítulo de arquitetura segura

CI/CD Seguro

Práticas de segurança para pipelines de integração e entrega contínua, com foco em automação, rastreabilidade e controlo proporcional ao risco

Como Fazer

Aplicação da classificação de criticidade ao longo do ciclo de vida de desenvolvimento

ℹ️ Fundamentação

Porquê Determinação da criticidade de aplicações para aplicar proporcionalidade nos controlos de segurança

Indicadores de Risco - Visão Executiva

Oito indicadores-chave de risco para reporte ao CISO, direcção e board. Foco em exposição a risco e capacidade de resposta, agregando os indicadores técnicos dos domínios SbD-ToE numa leitura executiva accionável.

KPIs e Métricas - Classificação de Aplicações

Indicadores técnicos e de processo para avaliação da qualidade, cobertura e actualidade da classificação de risco de aplicações, com thresholds por nível de risco e mapeamento para dimensões transversais de governação SbD-ToE.

Mapeamento de Ameaças para Validação do Risco

O mapeamento de ameaças conhecidas é um mecanismo essencial de validação da análise de risco, garantindo que os riscos identificados refletem vetores de ataque reais, plausíveis e documentados.

Matriz de Controlos Mínimos por Nível de Risco

Esta matriz define o patamar mínimo de controlos de segurança esperados, por domínio técnico, em função do nível de risco da aplicação (L1–L3), conforme determinado no Capítulo 01.

Policies Relevantes

A adoção eficaz do Capítulo 01 - Gestão de Risco - exige a existência de políticas organizacionais formais que enquadrem, legitimem e sustentem a aplicação das práticas descritas neste capítulo.

Política de Classificação de Risco Aplicacional

Política organizacional que define o modelo obrigatório de classificação de risco por eixos (Exposição, Dados, Impacto), os momentos de aplicação, os critérios de revisão e os requisitos de registo formal, para todas as aplicações desenvolvidas ou operadas pela organização.

Política de Revisão Periódica de Risco

Política organizacional que define a cadência obrigatória e os triggers de revisão da classificação de risco aplicacional, assegurando que o nível de criticidade e os controlos associados se mantêm adequados ao contexto técnico e de negócio ao longo de todo o ciclo de vida da aplicação.

Recomendações Avançadas para Classificação de Risco

Este anexo apresenta práticas não obrigatórias, mas altamente recomendadas para organizações que pretendam alcançar níveis mais elevados de maturidade e auditabilidade na gestão de risco aplicada ao ciclo de vida de software.