Início
A Auditoria de Cibersegurança
A Auditoria de CibersegurançaEnquadramento NormativoDomínios e ComponentesTipologias de AuditoriaMetodologia e Ciclo de Vida
Componentes
Governação e Gestão de RiscoIdentidades e Acessos (IAM)Redes e InfraestruturaAplicações e DevSecOpsSegurança CloudOT, ICS e IoTResposta a Incidentes e ResiliênciaCadeia de FornecimentoRed Team e Testes de Intrusão
Serviços e Ciclo de Vida
Diagnóstico e MaturidadeAuditoria de ConformidadeAuditoria Técnica e TestesImplementação da FunçãoAuditoria de Ciber as a ServiceCatálogo de PMV
Ecossistema
Sectores e Entidades Formação e Capacitação Articulação Ecossistémica Recursos e Documentação Contacto
Componente C4 · Aplicações e DevSecOps

Segurança aplicacional e DevSecOps

O ciclo de desenvolvimento seguro, o código, as APIs, o pipeline e as dependências. A componente onde a segurança tem de ser construída desde a origem, não acrescentada no fim.

As aplicações são, cada vez mais, o ponto de contacto direto entre a organização e o exterior — e, por isso, um vetor de ataque privilegiado. Auditar esta componente é verificar se a segurança está integrada no ciclo de desenvolvimento (DevSecOps) ou se é tratada como uma preocupação posterior, tipicamente tardia e dispendiosa.

O âmbito abrange o processo (como se desenvolve), o produto (o código e as suas vulnerabilidades) e a cadeia de construção (pipeline, dependências e artefactos).

O que auditamos

  • Ciclo de desenvolvimento seguro (SDLC) e práticas de DevSecOps;
  • Vulnerabilidades aplicacionais (OWASP Top 10) e segurança de APIs;
  • Gestão de segredos, configurações e dados sensíveis;
  • Segurança do pipeline CI/CD e dos artefactos;
  • Gestão de dependências e de componentes de terceiros (SCA);
  • Testes de segurança automatizados (SAST, DAST) integrados.

Como auditamos

  • Revisão do processo de desenvolvimento e dos pontos de controlo;
  • Análise estática e dinâmica orientada por risco;
  • Teste de segurança de aplicações web e de APIs;
  • Análise de composição de software e de dependências;
  • Avaliação da segurança do pipeline e da gestão de segredos.

Enquadramento normativo e técnico

Esta componente é avaliada à luz dos quadros de referência regulatórios e das normas técnicas internacionais aplicáveis.

OWASP Top 10OWASP ASVSISO/IEC 27001NIST SSDFNIST CSF · ProtectSLSA

O que entregamos

Produto ou serviço minimamente viável relacionado: Teste de Segurança de Aplicação Web — avaliação delimitada de uma aplicação ou API segundo o OWASP.

Ver no catálogo de PMV

Uma peça do continuum regulatório e técnico

A auditoria de cibersegurança não opera isolada. Liga o que a lei exige, o modo como se verifica o cumprimento, o conhecimento técnico do domínio e a transposição concreta da NIS2.

auditoriadeciberseguranca.pt acrescenta a dimensão específica da auditoria de cibersegurança, em todas as suas componentes e em todo o ciclo de vida da prestação.

Conhecer o ecossistema

Falemos sobre a sua auditoria de cibersegurança

Diga-nos qual a componente que pretende auditar e em que contexto regulatório se enquadra. Propomos um âmbito proporcional ao risco, com autorização expressa para os testes técnicos e total confidencialidade.

PresençaLisboa · Porto