Proteger todo o SDLC
Segurança em cada estação, da primeira reunião sobre uma funcionalidade até à cloud onde corre, ligada e a reportar para um só lugar.
Onde está
Já tem alguma segurança: um scanner aqui, um pentest ali, uma política algures. O que falta é a linha entre eles, por isso ninguém sabe dizer o que foi verificado entre a ideia e a versão a correr em produção.
Soa familiar?
- Cada ferramenta tem o seu dashboard e o seu responsável
- Ninguém sabe dizer que versão está a correr em prod, nem como foi construída
- A segurança entra depois de o código estar escrito
O que precisa
Cada necessidade, porque importa e o que a cobre: os serviços que a montam e os módulos da torre que a vão continuar a vigiar.
- Ameaças encontradas antes do código
O hábito de modelar cada funcionalidade com negócio, devs e segurança.
Atalaia Tower · Em breve
- Um ambiente de build limpo
Máquinas, ferramentas e pipelines que não podem ser virados contra si.
Atalaia Tower · Em breve
- Só entram bons pacotes
Uma só entrada para cada dependência, com uma política à frente.
Atalaia Tower · Em breve
- Releases rastreáveis
Builds analisados e assinados, e portões que sabem que versão vai para onde.
Atalaia Tower · Em breve
- Prova de que aguenta
Testes manuais no que importa, retestados.
Serviços
Atalaia Tower · Em breve
O percurso
As estações que percorremos, por esta ordem. Cada uma deixa algo que a sua equipa continua a fazer funcionar.
- 1Threat ModelingEstação 03 · Desenho
- 2Revisão de ArquiteturaEstação 02 · Desenho
- 3Reforço da ToolchainEstação 04 · Build
- 4Auditoria de Pipelines CI/CDEstação 06 · Build
- 5Segurança da Cadeia de FornecimentoEstação 07 · Build
- 6Security ScansEstação 08 · Build
- 7Registo & AssinaturaEstação 09 · Release & testes
- 8Aprovações de DeployEstação 10 · Release & testes
- 9PentestEstação 12 · Release & testes
Serviços
Negócio, devs e cyber, à mesma mesa
Ver a estação →Estação 02 · DesignRevisão de ArquiteturaFronteiras de confiança antes de serem construídas
Ver a estação →Estação 04 · ConstruçãoHardening da ToolchainIDEs, agentes de IA, MCP, endpoints
Ver a estação →Estação 06 · ConstruçãoAuditoria de Pipeline CI/CDRunners, tokens, actions fixadas
Ver a estação →Estação 07 · ConstruçãoSegurança da Cadeia de FornecimentoPacotes, extensões, registries
Ver a estação →Estação 08 · ConstruçãoAnálises de SegurançaSAST · SCA · Secrets · IaC · Container
Ver a estação →Estação 09 · Release e testesRegistry e AssinaturaSBOM, proveniência, builds assinados
Ver a estação →Estação 10 · Release e testesAprovações de DeployQuem desbloqueia prod, e com que papéis
Ver a estação →Estação 12 · Release e testePentestCom âmbito, manual, retestado
Ver a estação →Módulos da Atalaia Tower
Em desenvolvimento. As equipas com acesso antecipado recebem-nos primeiro.
Um modelo vivo, camada a camada
O que vigia →Módulo · Em breveDeveloper FleetPacotes, extensões e ferramentas em cada máquina
O que vigia →Módulo · Em brevePipeline AuditorRunners, tokens e desvio de actions
O que vigia →Módulo · Em brevePackage FirewallUm só portão para cada instalação de pacote
O que vigia →Módulo · Em breveCode to CloudO que foi publicado, o que está a correr, que versão
O que vigia →Módulo · Em breveA torreCada estação, descobertas e responsáveis, numa só vista
O que vigia →Com o que fica
- Cada funcionalidade começa com um threat model
- Cada build é analisado, assinado e rastreável
- Cada release passa pelos mesmos portões
- Uma visão de toda a linha
Vamos conversar
Uma chamada de 30 minutos. Sem slides, sem tabela de preços, e um próximo passo em qualquer caso.