Política de Desenvolvimento Seguro (SSDLC)
Práticas e controles obrigatórios para um ciclo de desenvolvimento seguro de software, do design à operação.
Escopo
Aplica-se a todo software desenvolvido, mantido ou customizado pela NOBUG/CODIA, em qualquer linguagem ou stack tecnológica, e a todos os colaboradores e terceiros envolvidos nesses processos.
1. Princípios
- Segurança desde o design (Security by Design) e por padrão (Security by Default).
- Privacidade desde a concepção (Privacy by Design), em conformidade com a LGPD.
- Defesa em camadas, validação rigorosa de entradas e saída mínima de informação sensível.
- Automação de controles de segurança no pipeline de CI/CD.
2. Controle de versão e revisão de código
- Uso de Gitea self-hosted com 2FA obrigatório para todos os desenvolvedores.
- Signed commits exigidos em repositórios classificados como críticos.
- Revisão de código (code review) obrigatória antes do merge em branches protegidas.
- Branches principais (main/master) protegidas contra push direto.
3. Testes de segurança
- Análise estática de código (SAST) integrada ao pipeline.
- Análise dinâmica (DAST) e varredura de dependências (SCA) periódica.
- Gestão de vulnerabilidades com priorização por risco e SLA de correção.
- Pentests periódicos conduzidos por terceiros independentes em sistemas críticos.
4. Gestão de segredos
- Vedação absoluta de credenciais, tokens ou chaves em código-fonte.
- Uso de cofre de segredos para armazenamento e injeção em tempo de execução.
- Rotação periódica de credenciais de serviço.
Governança e revisão
Esta política é revisada minimamente uma vez por ano ou sempre que houver mudanças significativas em processos, tecnologias, ameaças ou regulamentações aplicáveis. As revisões são aprovadas pela direção da NOBUG/CODIA e comunicadas às partes interessadas.
Aplicação e exceções
O descumprimento desta política está sujeito a medidas disciplinares, contratuais e/ou legais cabíveis. Eventuais exceções devem ser formalmente solicitadas, avaliadas em termos de risco e aprovadas pela área de Segurança da Informação (CODIA).
Contato
Dúvidas, sugestões ou solicitações relacionadas a esta política devem ser direcionadas ao canal contato@nobug.com.br. Incidentes ou suspeitas de incidentes devem ser reportados imediatamente pelos canais descritos na seção "Notificação de Incidentes" do Trust Center.