Checklist Secure SDLC & DevSecOps

Do commit ao deploy — controles mínimos que evitam o próximo vazamento

Lista acionável para times de engenharia e segurança: SAST, DAST, SCA, secrets, IAM de pipeline e gates de release.

1. Código e dependências

  • SAST no PR com bloqueio de severidade alta/crítica
  • SCA (CVEs) com política de SLA por severidade
  • Secrets scanning em commits e histórico
  • SBOM gerado a cada release

2. Pipeline e identidade

  • OIDC / workload identity — sem chaves estáticas longas
  • Ambientes separados (dev/stage/prod) com least privilege
  • Assinatura de artefatos e verificação no deploy
  • Logs de CI imutáveis e retenção definida

3. Runtime e rede

  • DAST / API security em staging antes de prod
  • WAF + rate limit em superfícies públicas
  • Segmentação entre apps, dados e management plane
  • MFA phishing-resistant em acesso admin e VPN

4. Resposta

  • Playbook de incidente com RACI atualizado
  • Exercício tabletop trimestral
  • Canal de comunicação pré-aprovado (jurídico/PR)
  • Métricas MTTD / MTTR revisadas mensalmente

GSAFE Tecnologia — use este checklist em reviews de arquitetura e audits internos. Não substitui pentest ou assessment formal.