← Todos os use cases
Cap. 07 CI/CD · 08 IaC · 09 Containers · 11 Deploy·Engenharia
DevSecOps
O manual entregue a este papel, no ponto exacto da decisão.

A dor
Tens 12 scanners no pipeline e ninguém sabe qual bloqueia o quê — ou se sequer chega ao admission controller no cluster.
O aha
Recebes os gates obrigatórios por artefacto e ambiente: SBOM CycloneDX, SCA, image scan, cosign + SLSA L3, Kyverno admission. Tudo com IDs e mecanismos concretos.
Resultado de negócio
Pipelines com política explícita: o que bloqueia, porquê, em que ambiente e com que exceções.
Evidência gerada
Relatórios SCA/SBOM, resultados de image scan, assinatura/attestation e logs de admission policy.
A prova · MCP + IDs reais
Exemplo determinístico
SBOM (CycloneDX) → SCA gate → Trivy --severity CRITICAL → cosign sign → cosign attest → Kyverno verify-images rejeita pods sem assinatura.
Começar pelo que é livre. O específico da organização é o serviço.
Outros papéis
Cap. 00 Fundamentos · 01 Classificação · 14 Governança
CISO
Cap. 06 — Desenvolvimento Seguro
Developer
Cap. 03 Threat Modeling · 04 Arquitetura Segura
Solution Architect
Cap. 10 — Testes de Segurança
Test Manager / QA
Cap. 02 · 06 · 10 — Requisitos · Desenvolvimento · Testes
AppSec Engineer
Cap. 02 Requisitos (+ 01 Classificação)
Product Owner
