Security by Design — Theory of Everything

Segurança rastreável, do paper ao código.

Normalizamos 31 fontes externas (4,000+ source claims) num substrato único — o AppSec Core — validado por SHACL e determinístico. Quando o manual diz "estes são os requisitos", nada ficou de fora em silêncio: cada afirmação traça até à fonte e a uma versão imutável.

Os 15 capítulos

§00

Fundamentos SbD-ToE

A tese e os fundamentos do manual; risco L1/L2/L3.

§01

Classificação de Aplicações

Classificar a criticidade aplicacional (L1/L2/L3).

§02

Requisitos de Segurança

Catálogo base: ACC-*, AUT-*, SES-*, LOG-*, API-*, VAL-*.

§03

Threat Modeling

Ameaças MT-* e ligação a controlos CTRL-*.

§04

Arquitetura Segura

Arquitetura segura e rastreável; agente como principal (ARC-015).

§05

Dependências, SBOM e SCA

DEP-*, SBOM/AI-BOM e análise de composição.

§06

Desenvolvimento Seguro

Código seguro, validações, segredos e gates.

§07

CI/CD Seguro

Pipelines-as-code, gates e isolamento (CIC-*).

§08

IaC e Infraestrutura

Infraestrutura como processo automatizado; least privilege.

§09

Containers e Imagens

Imagens scanned, execução isolada, hardening.

§10

Testes de Segurança

SAST/DAST, planos de teste, evidência (EP-*).

§11

Deploy Seguro

Release aprovado, proveniência, rollback (DPL-*).

§12

Monitorização e Operações

Logging, alertas com SLA, resposta (LOG-*, OPS-*).

§13

Formação e Onboarding

Capacitação, security champions, onboarding.

§14

Governança e Contratação

Terceiros (DST-*), exceções, cláusulas contratuais.

Pipeline coverage-preserving — normalização do AppSec Core

Nada cai. Tudo traça.

31 fontes externas de AppSec e 4.000+ source claims são decompostas no AppSec Core: 10 slices, 75 control objectives, 16 controlos canónicos, 251 requirements canónicos e evidence patterns. Nada cai em silêncio — material fora de âmbito é declarado, não escondido.

Métricas canónicas do AppSec Core
31
external sources
10
core slices
75
control objectives
251
requirements canónicos
16
canonical controls
21 · 13
tools · roles
SHACL
validated
Grafo de Normalização (AppSec Core)
Exemplos de inputs rastreáveis
NIST SSDF PW.1.1
CO
CIS Control 6.1
CO
NIST SP 800-53 SA-11
M
DORA RTS Art. 12
EP
NIS2 Art. 21(2)
CO
CRA Sec. 1
CO
GDPR Art. 32
EP
OWASP Top 10 A03
P
CWE-20 Input Val
M
NIST SP 800-218
P
PCI DSS v4.0 6.2
CO
Control Objective (CO)Ontology L1

Define o objetivo defensivo de alto nível exigido pela norma.

Practice (P)Ontology L2

Atividades organizacionais e processos de engenharia do SDLC.

Mechanism (M)Ontology L3

Controlos concretos implementados em código, arquitetura ou pipelines.

Evidence Pattern (EP)Ontology L4

Registos técnicos, logs e relatórios automáticos que provam a execução.

Excluído · declarado

Itens fora de âmbito vão para aqui, nunca em silêncio — cada um com justificação rastreável.

Top-down × Bottom-up × Engineering

O ToE racionaliza três fontes de verdade num único modelo operativo. Não acrescenta mais um framework — integra os existentes.

§ top-down

Top-Down

Normas, regulação, obrigações. NIS2, DORA, CRA, GDPR.

§ bottom-up

Bottom-Up

Ameaças, incidentes, lições aprendidas em produção.

§ engineering

Engineering

Execução: arquitectura, código, pipeline, evidência operacional.

AppSec Core — ontologia bounded

Vocabulário pequeno e principiado: Control Objective, Practice, Mechanism, Evidence Pattern. Quatro tipos de identificadores estáveis, citáveis pelos agentes em qualquer ponto do SDLC.

CTRL-*
Controlos técnicos
REQ-*
Requisitos
THR-*
Ameaças
ART-*
Artefactos / evidência