Ciclo de vida de desenvolvimento seguro (SSDLC)
O que é Ciclo de vida de desenvolvimento seguro (SSDLC)?
Ciclo de vida de desenvolvimento seguro (SSDLC)Ciclo de vida de desenvolvimento em que as atividades de segurança são incorporadas em cada fase, dos requisitos e do desenho até ao código, testes, lançamento e operação.
Um SSDLC formaliza quando e como o trabalho de segurança acontece durante a entrega de software, em vez de o tratar como uma auditoria pontual. As fases típicas incluem requisitos de segurança, modelação de ameaças, revisão de arquitetura segura, normas de codificação segura, revisão de código, SAST, SCA, DAST/IAST, testes de intrusão, portões de lançamento e monitorização em produção. O argumento económico está bem estabelecido: um defeito detetado no desenho custa uma fração de um encontrado após o lançamento, pelo que deslocar a segurança para a esquerda reduz tanto o risco como o custo de remediação, enquanto a evidência de conformidade é gerada como subproduto da engenharia normal.
Os referenciais são Microsoft SDL (o modelo industrial original após o memorando Trustworthy Computing de 2002), OWASP SAMM e BSIMM para medir maturidade, e NIST SP 800-218, o Secure Software Development Framework (SSDF v1.1, 2022). O SSDF importa para além da boa prática: foi publicado em resposta à Ordem Executiva 14028 (maio de 2021), ela própria reação ao comprometimento da cadeia de compilação da SolarWinds em 2020, no qual os atacantes injetaram a backdoor SUNBURST numa atualização assinada do Orion. Sob a OMB M-22-18, os fornecedores que vendem a agências federais dos EUA devem agora atestar que seguem as práticas do SSDF, tornando um SSDLC documentado um requisito de contratação, e não apenas um objetivo de qualidade. Proteger o pipeline de compilação e lançamento (proveniência, assinatura, SBOM) é hoje tão importante como proteger o próprio código.
flowchart LR A[Requisitos: requisitos de segurança] --> B[Desenho: modelação de ameaças] B --> C[Código: codificação segura + SAST/SCA] C --> D[Testes: DAST/IAST + pentest] D --> E[Lançamento: portões + assinatura + SBOM] E --> F[Operação: monitorização + correções] F -->|Retorno / novos riscos| A
● Exemplos
- 01
Adotar as práticas Microsoft SDL em toda a organização de produto.
- 02
Implementar OWASP SAMM como modelo de maturidade para acompanhar o progresso em AppSec.
● Perguntas frequentes
O que é Ciclo de vida de desenvolvimento seguro (SSDLC)?
Ciclo de vida de desenvolvimento em que as atividades de segurança são incorporadas em cada fase, dos requisitos e do desenho até ao código, testes, lançamento e operação. Pertence à categoria Segurança de aplicações da cibersegurança.
O que significa Ciclo de vida de desenvolvimento seguro (SSDLC)?
Ciclo de vida de desenvolvimento em que as atividades de segurança são incorporadas em cada fase, dos requisitos e do desenho até ao código, testes, lançamento e operação.
Como se defender contra Ciclo de vida de desenvolvimento seguro (SSDLC)?
As defesas contra Ciclo de vida de desenvolvimento seguro (SSDLC) costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.
Quais são outros nomes para Ciclo de vida de desenvolvimento seguro (SSDLC)?
Nomes alternativos comuns: SSDLC, Ciclo de desenvolvimento seguro.