Ícone do site Conviso AppSec

Programa de segurança de aplicações baseado no OWASP SAMM

Implementando um programa de segurança de aplicações baseado no OWASP SAMM

Segurança de aplicações é um tema bastante amplo e geralmente minimizado a testes. Buscando fornecer mais informação sobre o tema e abordá-lo de maneira estruturada, irei escrever uma série de artigos falando sobre todas as práticas do Framework OWASP SAMM. Toda semana lançaremos um artigo detalhando uma prática. No total, teremos 16 artigos, contando com essa introdução.

OWASP SAMM

Desenvolvido inicialmente por Pravir Chandra em 2009, o modelo propõe um conjunto de práticas de segurança que atende todo o ciclo de vida do software, incluindo desenvolvimento e aquisição, e é independente de tecnologia e processo. É intencionalmente construído para ser evolutivo e estabelece um modelo de maturidade de 3 níveis para cada prática orientado a risco.

Na sua versão 2.0 lançada em Janeiro de 2020 ele traz 5 domínios com suas respectivas práticas:

Objetivos da Série

A série de artigos tem como objetivo detalhar e discutir cada uma das práticas servindo de referência para estudantes e profissionais que desejam se desenvolver em práticas de segurança de aplicações, indo muito além do penetration testing em aplicações web.

Não é propósito desta série detalhar o processo de Assessment proposto pelo SAMM.

Próximos Artigos da Série

  1. Governança segundo SAMM: Estratégias e Métricas em Segurança de Aplicações
  2. Governança segundo SAMM: Políticas e Conformidades em Segurança de Aplicações
  3. Governança segundo SAMM:  Educação e Orientação em Segurança de Aplicações
  4. Design segundo SAMM: Modelagem de Ameaças em Segurança de Aplicações
  5. Design segundo SAMM: Requisitos de Segurança em Segurança de Aplicações
  6. Design segundo SAMM: Arquitetura Segura em Segurança de Aplicações
  7. Implementação segundo SAMM: Build Seguro em Segurança de Aplicações
  8. Implementação segundo SAMM: Deploy Seguro em Segurança de Aplicações
  9. Implementação segundo SAMM: Gestão de Defeitos em Segurança de Aplicações
  10. Verificação segundo SAMM: Análise de Arquitetura em Segurança de Aplicações
  11. Verificação segundo SAMM: Testes Orientados a Requisitos em Segurança de Aplicações
  12. Verificação segundo SAMM: Testes de Segurança em Segurança de Aplicações
  13. Operações segundo SAMM: Gestão de Incidentes em Segurança de Aplicações
  14. Operações segundo SAMM: Gestão de Ambientes  em Segurança de Aplicações
  15. Operações segundo SAMM: Gestão Operacional em Segurança de Aplicações

Sair da versão mobile