Voltar

Desenvolvimento seguro segundo a ISO 27001: SDLC sem travar releases

A versão 2022 da norma reforçou os requisitos de desenvolvimento: surgiu um controlo específico de codificação segura. Para empresas de TI é a parte mais importante do Anexo A — e também aquela onde é mais fácil integrar a segurança nos processos existentes sem travar nada.

O que a norma espera

  • Regras de desenvolvimento seguro: princípios fixados — da validação de input à gestão de segredos;
  • segurança no ciclo de vida: requisitos considerados no design, não depois do pentest;
  • separação de ambientes: dev, teste e produção separados, com acessos distintos;
  • dados de teste: dados de produção em teste apenas anonimizados;
  • controlo de alterações: code review e rastreabilidade da tarefa ao release.

Como fica num processo vivo

A boa notícia: o DevOps moderno já contém 80% do necessário. Pull request + review obrigatório = controlo de alterações. CI com scanner de dependências e segredos = verificações técnicas. Branches protegidos, releases assinados, IaC — tudo isto são evidências para o auditor. O meu trabalho na auditoria não é exigir ferramentas novas, mas mostrar como documentar as existentes.

As duas lacunas mais frequentes

Segredos no código — apesar de todas as ferramentas, encontro-os constantemente; scanner no CI e gestor de segredos fecham a questão (ver a política de criptografia). Dependências: uma vulnerabilidade numa biblioteca de terceiros é a sua vulnerabilidade; as atualizações automáticas de segurança e a análise dos alertas críticos precisam de dono.

Leia também


Autor — Kyrylo Proskurnya, Auditor Principal ISO e especialista internacional em sistemas de gestão. Realizo auditorias de certificação e auditorias internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas em Portugal, na Europa e nos EUA. Sobre mim · Pedir uma consulta