Checklist Secure SDLC & DevSecOps
Do commit ao deploy — controles mínimos que evitam o próximo vazamento
Lista acionável para times de engenharia e segurança: SAST, DAST, SCA, secrets, IAM de pipeline e gates de release.
1. Código e dependências
- SAST no PR com bloqueio de severidade alta/crítica
- SCA (CVEs) com política de SLA por severidade
- Secrets scanning em commits e histórico
- SBOM gerado a cada release
2. Pipeline e identidade
- OIDC / workload identity — sem chaves estáticas longas
- Ambientes separados (dev/stage/prod) com least privilege
- Assinatura de artefatos e verificação no deploy
- Logs de CI imutáveis e retenção definida
3. Runtime e rede
- DAST / API security em staging antes de prod
- WAF + rate limit em superfícies públicas
- Segmentação entre apps, dados e management plane
- MFA phishing-resistant em acesso admin e VPN
4. Resposta
- Playbook de incidente com RACI atualizado
- Exercício tabletop trimestral
- Canal de comunicação pré-aprovado (jurídico/PR)
- Métricas MTTD / MTTR revisadas mensalmente
GSAFE Tecnologia — use este checklist em reviews de arquitetura e audits internos. Não substitui pentest ou assessment formal.