mobileX
  • Introdução
  • Gestão de Atualizações
    • Política de Release Quadrimestral de Produto
    • Fluxo de Atualização
  • Changelog
    • Versões em Produção
    • Changelog por Componente
      • Microsserviços
        • Gateway
          • 2024
            • 15 de Maio
            • 11 de Janeiro
          • 2023
            • 01 de Dezembro
            • 28 de Novembro
            • 07 de Novembro
            • 22 de Setembro
            • 24 de Agosto
            • 14 de Julho
        • Attendance
          • 2024
          • 2023
            • 18 de Agosto
            • 15 de Agosto
            • 9 de Junho
        • Archive
        • Security
          • 2024
            • 15 de Maio
            • 22 de Fevereiro
            • 11 de Janeiro
          • 2023
            • 11 de Dezembro
            • 01 de Dezembro
            • 07 de Novembro
            • 13 de Setembro
            • 24 de Agosto
            • 11 de Agosto
            • 14 de Julho
        • Integration
        • Messenger
        • CMS
        • Forms
          • 2024
            • 08 de Fevereiro
          • 2023
            • 01 de Dezembro
            • 20 de Outubro
      • Front-end
        • mobileX iOS
          • 2024
          • 2023
            • 22 de Setembro
            • 24 de Agosto
            • 15 de Agosto
            • 9 de Junho
        • mobileX Android
          • 2024
          • 2023
            • 22 de Setembro
            • 15 de Setembro
            • 8 de Setembro
            • 1 de Setembro
            • 14 de Julho
            • 9 de Junho
        • mobileX Portal
          • 2024
            • 20 de Maio
            • 15 de Maio
            • 07 de Fevereiro
          • 2023
            • 14 de Dezembro
            • 01 de Dezembro
            • 28 de Novembro
            • 13 de Setembro
            • 25 de Agosto
            • 18 de Agosto
            • 15 de Agosto
            • 14 de Julho
            • 9 de Junho
      • Manager
        • Front-end Manager
          • 2024
            • 20 de Maio
            • 15 de Maio
            • 20 de Fevereiro
            • 17 de Janeiro
          • 2023
            • 22 de Novembro
            • 13 de Setembro
            • 1 de Setembro
            • 11 de Agosto
            • 28 de Julho
            • 14 de Julho
            • 09 de Junho
        • Front-end agendamento
          • 2024
            • 27 de Fevereiro
          • 2023
            • 18 de Agosto
        • External
        • Gestor de arquivos e banners
          • 2024
          • 2023
            • 13 de Setembro
            • 8 de Setembro
      • Serviços de notificações PUSH
        • Notification
      • Serviços de integração
        • Adapter
        • Connect API
          • 15 de Maio
        • Connect Front
          • 15 de Maio
      • NEO
        • mobileX NEO Documentação
          • 2024
          • 2023
            • 28 de Julho
            • 23 de Junho
            • 9 de Junho
            • 14 de Julho
        • mobileX NEOC
          • 2024
          • 2023
            • 14 de Julho
            • 23 de Junho
        • mobileX NEO Framework
          • 2024
          • 2023
            • 14 de Julho
            • 23 de Junho
    • Changelog por Release
      • 2024
        • Maio
          • 20 de Maio
          • 15 de Maio
        • Fevereiro
          • 27 de Fevereiro
          • 22 de Fevereiro
          • 20 de Fevereiro
          • 08 de Fevereiro
          • 07 de Fevereiro
        • Janeiro
          • 17 de Janeiro
          • 11 de Janeiro
      • 2023
        • Dezembro
          • 14 de Dezembro
          • 11 de Dezembro
          • 01 de Dezembro
        • Novembro
          • 28 de Novembro
          • 22 de Novembro
          • 07 de Novembro
        • Outubro
          • 20 de Outubro
          • 13 de Outubro
        • Setembro
          • 22 de Setembro
          • 15 de Setembro
          • 8 de Setembro
          • 1 de Setembro
        • Agosto
          • 25 de Agosto
          • 18 de Agosto
          • 15 de Agosto
          • 11 de Agosto
        • Julho
          • 28 de Julho
          • 14 de Julho
        • Junho
          • 23 de Junho
          • 9 de Junho
  • mobileX NEO
    • mobileX NEO
    • Build
      • DocType
        • Localização
        • Página Inicial
        • Criação de DocTypes
          • Campos
          • A Atribuir Nome
          • Configurações de Formulário
          • Ver Definições
          • Definições de Email
          • Regras de Permissão
          • Ações
          • Documentos Vinculados
          • Status do Documento
          • Web View
      • Fluxo de Trabalho
        • Localização
        • Página Inicial
        • Adicionar Fluxo de Trabalho
      • Relatórios
        • Localização
        • Página Inicial
        • Adicionar Relatório
      • Workspace
        • Localização
        • Página Inicial
      • Painel de Controle
        • Localização
        • Página Inicial
        • Adicionar Painel de Controle
      • Script do Servidor
        • Localização
        • Página Inicial
        • Adicionar Script de Servidor
      • Script de Cliente
        • Localização
        • Página Inicial
        • Adicionar Script de Cliente
      • Tipo de Trabalho Agendado
        • Localização
      • Pacote
        • Localização
        • Página Inicial
        • Adicionar Pacote
      • Importação de Pacote
        • Localização
        • Página Inicial
        • Adicionar Importação de Pacote
    • Utilizadores
      • Usuários
        • Localização
        • Página Inicial
        • Adicionar Usuário
      • Tipo de Usuário
        • Localização
        • Página Inicial
        • Adicionar Tipo de Usuário
      • Permissões
        • Localização
        • Página Inicial
        • Adicionar Permissão do Utilizador
        • Adicionar/Atualizar e Excluir em Massa
    • Configurações
      • Importar Dados
        • Localização
        • Página Inicial
        • Adicionar Importação de Dados
        • Erros e Avisos
      • Exportar Dados
        • Localização
        • Página de Exportação
      • Atualização em Massa
        • Localização
        • Página Inicial
      • Documentos Excluídos
        • Localização
        • Página Inicial
        • Demonstrativo de Documento Excluído
      • Criar/Editar Formato de Impressão
        • Localização
        • Página de Criação
      • Fluxo de Trabalho
        • Localização
        • Página Inicial
        • Adicionar Fluxo de Trabalho
      • Status do Fluxo de Trabalho
        • Localização
        • Página Inicial
        • Status do Fluxo de Trabalho
    • Site
      • Definições do Portal
        • Localização
      • Formulário Web
        • Localização
        • Página Inicial
        • Adicionar Formulário Web
      • Post do Blog
        • Localização
        • Página Inicial
        • Adicionar Post do Blog
      • Blogueiro
        • Localização
        • Página Inicial
        • Adicionar Blogueiro
      • Categorias do Blog
        • Localização
        • Página Inicial
        • Adicionar Categoria de Blog
      • Página Web
        • Localização
        • Página Inicial
        • Adicionar Página Web
      • Sidebar Site
        • Localização
        • Página Inicial
        • Adicionar Sidebar Site
      • Slideshow Site
        • Localização
        • Página Inicial
        • Adicionar Slideshow Site
      • Rota do Site Meta
        • Localização
        • Página Inicial
        • Adicionar Rota do Site Meta
      • Configurações do Portal
        • Localização
      • Ajuda Categoria
        • Localização
        • Página Inicial
        • Adicionar Ajuda Categoria
      • Ajuda Artigo
        • Localização
        • Página Inicial
        • Adicionar Ajuda Artigo
    • Integrações
      • Configurações do Google
        • Localização
        • Realizar Configuração do Google
      • Contatos do Google
        • Localização
        • Página Inicial
        • Adicionar Contatos do Google
      • Calendário do Google
        • Localização
        • Página Inicial
        • Adicionar Calendário do Google
      • Google Drive
        • Localização
        • Página Inicial
      • Webhook
        • Localização
        • Página Inicial
        • Adicionar Webhook
          • Doc Eventos
          • Gatilho Webhook
          • Pedido Webhook
          • Segurança Webhook
          • Cabeçalhos Webhook
          • Webhook Data
      • URL do Webhook do Slack
        • Localização
        • Página Inicial
        • Adicionar URL do Webhook do Slack
      • Configurações de SMS
        • Localização
        • Página Inicial
    • Customização
      • Painel de Controle
        • Localização
        • Página Inicial
        • Adicionar Painel de Controle
      • Personalizar Formulário
        • Localização
        • Editar Formulário
      • Gráfico do Painel
        • Localização
        • Página Inicial
        • Adicionar Gráfico
          • Contagem
          • Soma
          • Média
          • Agrupar Por
          • Personalizado
          • Relatório
      • Origem do Gráfico do Painel
        • Localização
        • Página Inicial
        • Adicionar Origem do Gráfico do Painel
    • Gestão de Ciclo de Vida da Aplicação mobileX
    • Log de Desenvolvimento
    • API de Relatórios
  • mobileX Front
    • mobileX Front
    • Componentes mobileX Front
      • Apps mobileX Front
        • Apps Virtuais x Apps Customizadas
        • Customizações
          • Menus
            • Menus Estático
            • Menus Dinâmicos
          • Especificações para Customizações
      • Manager mobileX Front
    • Implantação Apps mobileX Front
      • Publicação das Apps
        • Liberando Acesso às Lojas de Aplicativos
        • Publicação Apps iOS
        • Publicação Apps Android
      • Gestão das Lojas de Aplicativos
    • Funcionalidades Nativas
      • Log do usuário
      • Cadastro e Autenticação de Usuário
        • Níveis de Acesso
        • Cadastro e Autenticação mobileX
          • Excluir Conta
        • 2° Fator de Autenticação
        • Autenticação Integrada
        • Autenticação via Serviços Externos
      • Biometria
      • Termo de Uso e Política de Privacidade
      • Pesquisas
      • Mensagens
      • Gestor de Conteúdos
      • Fluxo de Atendimento
      • Formulários Dinâmicos
    • Manager :: Configurando e Operando Apps mobileX
      • Gestão de Perfis e Usuários Manager
      • Configuração de Apps Virtuais
      • Operando as Apps Via Manager mobileX
        • Usuários Aplicações Frontend
        • Construtor de Menus Básicos
        • Fluxos de Atendimento
          • Relatório em Mapa
        • Questionários
        • Envio de Mensagens
        • Gestor de Conteúdo
        • Agendamento
        • Construtor de Formulários Dinâmicos
    • Low Code mobileX Front
      • Linguagem X
      • Actions
        • Actions Básicas
        • Actions Integrações(CMS)
          • Actions CMS
          • Statuscodes de retorno de requisições
          • Paginação em Requisições
        • Actions Atendimento
        • Action Formulários
        • valueToSave
      • Autenticacão de Usuário
        • Autenticacão de Usuário mobileX
        • Autenticação Gov.br
        • Autenticação Microsoft Azure Ad
      • Credenciamento com Sistemas Externos
        • Permissões de Acesso para Execução de Ações no APP
        • Obtendo Tokens de Credenciamento
          • Key (Chave Única de Acesso)
          • Usuário e Senha
          • Customizado - Credenciamento via Ação Configurada
        • Utilizando Credenciamento nas Integrações
        • Aviso de Cookie no Portal
        • Upload de Arquivos (Forms de atendimento/Integração)
      • Estrutura de Telas
        • PageNavigation
        • PageHeader
        • PageSearch
        • PageContent
          • GroupLists
            • Coringa
            • List A
            • List B
            • List C
            • List D
            • Menu A
            • Menu B
            • Menu C
            • Carousel A
            • Carousel B
            • Carousel C
            • Carousel D
          • SectionLists
            • SectionList A
            • SectionList B
          • HistoryList
          • Filelist
          • Simplelist
          • PageFooter
        • Template de Mensagens
        • Template de Credenciamento
      • Fontes mobileX
      • Sombra, Borda e Contorno
      • Outras Funcionalidades
        • Galeria de Vídeos
        • Cartões Virtuais
        • Pesquisa Geolocalizada
        • Política de Privacidade e Termos de Uso por Endpoint
        • Carrossel de Banner com Gestor de Arquivos
    • APIs mobileX
  • mobileX Connect
    • mobileX Connect
    • Gestão de Clientes, Aplicações Customizadas e Endpoints
    • Conexão com Componentes mobileX e Sistemas Externos
    • Configuração e Conexão com Componentes mobileX NEO
    • Debug
    • Log de Erros
  • mobileX Gen AI
    • mobileX Gen AI
  • mobileX Code-Flow
    • mobileX Code-Flow
    • Funcionalidades mobileX Code-Flow
  • Infraestrutura e Segurança
    • Infraestrutura e Segurança
    • Políticas
      • Política de Segurança da Informação
      • Política de Testes de Segurança de Informação
      • Política de Controle de Backup
      • Política de Tratamento de Incidente de Segurança
      • Política de Controle de Acesso e Gestão de Usuários da Plataforma mobileX
      • Política de Gestão de Ativos
    • Requisitos Mínimos mobileX
    • Sustentabilidade
    • Privacidade e LGPD
      • DPO (Data Protection Officer)
      • Papéis LGPD
    • Gestão de Risco Cibernético
  • Hospedagem
    • Componentes da Plataforma
    • Modelos de Hospedagem
    • Modelos de Deploy mobileX
    • Configuração Mínima Hospedagem Enterprise
    • Configuração Mínima Data Adapter
  • Atendimento e Suporte
    • Livro de Serviços da MTM
    • Manual do GLPI
    • Manual do Manager mobileX
    • Comunicados mobileX
      • #001-12_2023 - Instruções para Prorrogação de Prazo em Loja Google
      • #002-12_2023 - Instruções para Validação da Conta de Programador na Play Console
Powered by GitBook
On this page
  1. Infraestrutura e Segurança
  2. Políticas

Política de Testes de Segurança de Informação

1. Objetivo

Esta Política estabelece as diretrizes e fases do processo de testes de segurança da informação de produtos de software e serviços, com base na abordagem da OWASP Software Assurance Maturity Model (SAMM). O foco é garantir a resiliência do software e projetos, incorporando testes de segurança, gestão eficiente e medição por meio de um processo bem definido.

Vale ressaltar que a adoção de metodologias de referência direciona e organiza as atividades de verificação da segurança de informação, visando garantir a resiliência do software e projetos, serviços relacionados não apenas por testes de segurança executados por terceiros, mas também a partir da gestão e medição de um processo de testes de segurança bem definido e planejado.

2. Abrangência

Aplica-se à área INFRA, TECH e SEC da MTM.

3. Responsabilidades

Papel

Responsabilidade

Domínio de Assunto/ Tecnologia

Líder Direto

Comitê de Segurança da Informação

Validação de resultados de testes de segurança, medindo o número de vulnerabilidades exploráveis descobertas em cada categoria de segurança.

Identificação de NC a serem tratadas, bem como verificação da eficácia dos planos de ação do tratamento.

Segurança da Informação

CEO

Líder de Tech, Infra e Sec

Arquitetura tecnológica, infraestrutura e segurança dos componentes da plataforma mobileX

Ambiente em nuvem da plataforma mobileX

COO

Especialista de SI

Papel responsável por zelar pela segurança de produto, projetos, serviços e ambientes operacionais gerenciados pela empresa

Práticas de SI.

Normas e modelos de referência.

Ambiente em nuvem da plataforma mobileX.

Líder de Tech, Infra e Sec

Líder de Projetos

Gestão do projeto em termos de escopo, prazo, qualidade e expectativas do cliente.

Plataforma mobileX

Gerente de Operações

Devs mobileX

Desenvolvimento de código-fonte padronizado, testado, revisado e inspecionado com relação a boas práticas de programação com segurança da informação.

Plataforma mobileX

Líder de Projeto

Líder de P&D

Definição de diretrizes para boas práticas de programação, controle de versão e segurança da informação

Ambiente e linguagens da Plataforma mobileX

COO

Especialista de P&D

Compilação, configuração e publicação dos Apps mobile.

Definição de boas práticas de programação segura para cada um dos componentes da plataforma mobileX.

Lojas Google/Apple

Plataforma mobileX

Líder de P&D

4. Diretrizes

  • Vulnerabilidade é uma falha de segurança explorável por atores mal-intencionados para causar danos aos recursos ou dados do sistema.

  • Explorabilidade é uma vulnerabilidade comprovadamente explorável, com caminho definido para realizar um ataque, demonstrando impacto de segurança.

  • Segurança é a comprovação da resiliência de um produto ou serviço sob pressão adversária. Medição para ajustar as ações de segurança com foco em requisitos funcionais.

  • Categorias de Segurança representam as vias de ataque e são essenciais para guiar testes de segurança, abrangendo a proteção de credenciais, ativos, validação de inputs, controle de acesso, atualização e compreensão dos adversários. São elas:

Principais Categorias de Segurança

Descrição

Manter o confidencial protegido

Evitar a exposição de credenciais de autenticação digital, incluindo senhas, chaves, APIs e tokens.

Proteger ativos

Estabelecer definições, configurações e registros dos ativos.

Validar os inputs

Restringir o código ou comando que pode ser inserido para evitar comportamentos não planejados.

Questões de acesso

Implementar controles eficazes de gerenciamento de identidade e autenticação para ajudar a garantir o acesso apropriado aos recursos por função ou sistema.

Atualizar e Corrigir dependências

Manter produtos atualizados com atualizações de segurança e realizar manutenção contínua.

Conhecer seus adversários

Compreender os motivos específicos e os pontos de vista de vários adversários ajuda a implementar contramedidas adequadas.

5. Tipos de Testes de Segurança (Pentests)

  • Teste de Penetração de Aplicações: Avaliação da segurança de aplicações, identificando vulnerabilidades exploráveis.

  • Teste de Penetração de Infraestrutura: Avaliação da segurança da infraestrutura, incluindo redes, servidores e dispositivos.

  • Teste de Penetração de API: Avaliação da segurança de APIs, garantindo a integridade e proteção dos dados transmitidos.

6. Metodologias de Referência

  • A principal metodologia de referência adotada é a OWASP Software Assurance Maturity Model (SAMM). Esta abordagem abrangente e repetível visa avaliar a segurança desde o desenvolvimento até a implantação.

  • Esta metodologia fornece um método abrangente e destinado a oferecer aos clientes uma maneira padronizada de avaliar a segurança dos produtos e serviços adquiridos com base no risco calculável e objetivo.

  • SAMM pode ser usada para orientar os testes em todos os estágios do ciclo de vida de desenvolvimento de software, desde o início até a implantação em produção. O objetivo final de medir a segurança é entender e ajustar a segurança como todos os outros requisitos funcionais.

  • Um dos objetivos desta metodologia é permitir uma mudança da dependência exclusiva de pen-tests de terceiros para a medição de segurança a partir de um processo de testes planejado, incluindo a dimensão segurança no escopo das responsabilidades dos times de produto e projetos.

A seguir as etapas da metodologia envolvendo ações de segurança prescritivas:

1. Identificar requisitos de segurança:

  • Definir uma lista de requisitos de segurança para cada componente do produto, projeto ou serviço com base nas políticas, processos e padrões de segurança definidos e documentados pela MTM.

2. Reunir casos de uso de segurança:

  • Definir alguns casos de uso para cada requisito de segurança. Esses casos de uso oferecem orientação personalizada aos times de produto e projeto para ajudá-los a implementar requisitos de segurança para funcionalidades específicas. Por exemplo, um caso de uso típico para desenvolvimento de APIs envolve informações sobre possíveis meios de exploração de APIs deste tipo e seus típicos métodos de ataque.

3. Enumerar soluções de segurança:

  • Para cada categoria de segurança, fornecer prontamente aos times de produto e projetos as soluções de segurança recomendadas ou preferenciais para atender a cada caso de uso de segurança.

4. Executar casos de teste:

  • Executar casos de teste e recursos integrados para testar o produto e serviço desenvolvido para cada caso de uso de segurança respectivo e demonstrar a sua resiliência. Os casos de teste são baseados em vetores de ataque adversários conhecidos e em pesquisas sobre o tema segurança de informação.

5. Medir efetividade:

  • Medir o número de vulnerabilidades exploráveis descobertas no produto em cada categoria de segurança.

6. Validar resultados do teste de segurança:

  • O resultado do teste de segurança da informação deve ser analisado criticamente por um comitê com autoridade e responsabilidades estabelecidas. A partir desta avaliação, Não Conformidades (NC) são identificadas e encaminhadas para tratamento sempre que produzirem um efeito sistêmico ou provocarem riscos pessoais e ou danos materiais.

  • Resultados de testes de segurança enviados por terceiros contratados por clientes da empresa também são avaliados pelo comitê mas com relação à sua aderência aos requisitos de segurança definidos como prioritários para a empresa. Quando aplicável, NCs podem ser identificadas e encaminhadas para tratamento.

  • Como resultado da análise crítica de NCs encontradas a partir de seus com efeitos concretos e visíveis ou potenciais, o especialista de SI deve planejar as ações corretivas ou preventivas, observando sempre adequar a ação à proporção do problema ou risco identificado. Ações corretivas devem ser propostas em tempo hábil, após a identificação da NC. Quando for necessária uma ação imediata, essa deve ser proposta assim que a NC for identificada, para que esta cause o mínimo de impacto possível.

  • Os responsáveis pelos itens do plano de ação devem registrar as evidências relativas à implantação de cada ação do plano, sendo que os resultados das ações executadas devem ser monitorados e medidos pelos envolvidos na ocorrência. As ações deverão ser verificadas de acordo com o prazo estabelecido, quanto a sua eficácia planejada. Após encerramento da NC, o resultado das ações e sua eficácia devem estar disponíveis para todas as partes interessadas.

7. Dar suporte a respostas de segurança:

  • Fornecer orientação e suporte aos times de produto e projeto para ajudá-los a corrigir as lacunas encontradas nos casos de teste para melhorar a resiliência do produto e reforçar a sua segurança. Após a correção da vulnerabilidade explorável, os casos de teste devem ser repetidos para verificar se a vulnerabilidade explorável foi de fato corrigida.

7. Insumos necessários

  • Checklists de definição a partir do modelo Security Knowledge Framework.

8. Referências

  1. OWASP – Open Web Application Security Project. Disponível em: https://owasp.org/

PreviousPolítica de Segurança da InformaçãoNextPolítica de Controle de Backup

Last updated 1 year ago

SAMM – Software Assurance Maturity Model. Disponível em:

Security Knowledge Framework – SKF: fully open-source Python-Flask. Disponível em:

owaspsamm.org
https://www.securityknowledgeframework.org/
Figura 1. Visão gráfica do SAMM - Software Assurance Maturity Model