Fundamentos SbD-ToE
A tese e os fundamentos do manual; risco L1/L2/L3.
Normalizamos 31 fontes externas (4,000+ source claims) num substrato único — o AppSec Core — validado por SHACL e determinístico. Quando o manual diz "estes são os requisitos", nada ficou de fora em silêncio: cada afirmação traça até à fonte e a uma versão imutável.
A tese e os fundamentos do manual; risco L1/L2/L3.
Classificar a criticidade aplicacional (L1/L2/L3).
Catálogo base: ACC-*, AUT-*, SES-*, LOG-*, API-*, VAL-*.
Ameaças MT-* e ligação a controlos CTRL-*.
Arquitetura segura e rastreável; agente como principal (ARC-015).
DEP-*, SBOM/AI-BOM e análise de composição.
Código seguro, validações, segredos e gates.
Pipelines-as-code, gates e isolamento (CIC-*).
Infraestrutura como processo automatizado; least privilege.
Imagens scanned, execução isolada, hardening.
SAST/DAST, planos de teste, evidência (EP-*).
Release aprovado, proveniência, rollback (DPL-*).
Logging, alertas com SLA, resposta (LOG-*, OPS-*).
Capacitação, security champions, onboarding.
Terceiros (DST-*), exceções, cláusulas contratuais.
31 fontes externas de AppSec e 4.000+ source claims são decompostas no AppSec Core: 10 slices, 75 control objectives, 16 controlos canónicos, 251 requirements canónicos e evidence patterns. Nada cai em silêncio — material fora de âmbito é declarado, não escondido.
Define o objetivo defensivo de alto nível exigido pela norma.
Atividades organizacionais e processos de engenharia do SDLC.
Controlos concretos implementados em código, arquitetura ou pipelines.
Registos técnicos, logs e relatórios automáticos que provam a execução.
Itens fora de âmbito vão para aqui, nunca em silêncio — cada um com justificação rastreável.
O ToE racionaliza três fontes de verdade num único modelo operativo. Não acrescenta mais um framework — integra os existentes.
Normas, regulação, obrigações. NIS2, DORA, CRA, GDPR.
Ameaças, incidentes, lições aprendidas em produção.
Execução: arquitectura, código, pipeline, evidência operacional.
Vocabulário pequeno e principiado: Control Objective, Practice, Mechanism, Evidence Pattern. Quatro tipos de identificadores estáveis, citáveis pelos agentes em qualquer ponto do SDLC.