Desenvolvimento seguro segundo a ISO 27001: SDLC sem travar releases
A versão 2022 da norma reforçou os requisitos de desenvolvimento: surgiu um controlo específico de codificação segura. Para empresas de TI é a parte mais importante do Anexo A — e também aquela onde é mais fácil integrar a segurança nos processos existentes sem travar nada.
O que a norma espera
- Regras de desenvolvimento seguro: princípios fixados — da validação de input à gestão de segredos;
- segurança no ciclo de vida: requisitos considerados no design, não depois do pentest;
- separação de ambientes: dev, teste e produção separados, com acessos distintos;
- dados de teste: dados de produção em teste apenas anonimizados;
- controlo de alterações: code review e rastreabilidade da tarefa ao release.
Como fica num processo vivo
A boa notícia: o DevOps moderno já contém 80% do necessário. Pull request + review obrigatório = controlo de alterações. CI com scanner de dependências e segredos = verificações técnicas. Branches protegidos, releases assinados, IaC — tudo isto são evidências para o auditor. O meu trabalho na auditoria não é exigir ferramentas novas, mas mostrar como documentar as existentes.
As duas lacunas mais frequentes
Segredos no código — apesar de todas as ferramentas, encontro-os constantemente; scanner no CI e gestor de segredos fecham a questão (ver a política de criptografia). Dependências: uma vulnerabilidade numa biblioteca de terceiros é a sua vulnerabilidade; as atualizações automáticas de segurança e a análise dos alertas críticos precisam de dono.
Leia também
Autor — Kyrylo Proskurnya, Auditor Principal ISO e especialista internacional em sistemas de gestão. Realizo auditorias de certificação e auditorias internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas em Portugal, na Europa e nos EUA. Sobre mim · Pedir uma consulta