| dc.description.abstract |
Este trabalho tem como objetivo o desenvolvimento de um guia prático de diretrizes
de segurança da informação voltado a desenvolvedores de aplicações
governamentais, estruturado segundo as fases do ciclo de vida de desenvolvimento
de software (SDLC). A motivação parte da crescente digitalização dos serviços
públicos brasileiros, do avanço da Lei Geral de Proteção de Dados Pessoais (LGPD)
e da dificuldade prática de traduzir normas e frameworks em ações concretas no
cotidiano do desenvolvimento. A metodologia adotada consiste em revisão da
literatura que combina documentos regulatórios nacionais (como a LGPD, o Guia de
Requisitos Mínimos do Governo Federal e as Boas Práticas em Segurança da
Informação do TCU), frameworks internacionais amplamente reconhecidos (ISO/IEC
27001, NIST Cybersecurity Framework, OWASP Secure by Design e OWASP Secure
Coding Practices), e publicações acadêmicas relacionadas ao desenvolvimento
seguro de software. A partir de uma análise comparativa dessas fontes, foram
identificadas e priorizadas diretrizes aplicáveis às fases de especificação de
requisitos, projeto, codificação, testes e implantação e manutenção, com base em
critérios de impacto na segurança, aplicabilidade ao SDLC, relevância normativa,
recorrência entre as fontes e adequação ao contexto governamental. O guia resultante
foi disponibilizado como artefato independente em repositório aberto, com interface
web que permite consulta direta por fase do desenvolvimento, sem exigir a leitura
integral deste trabalho. A validação foi conduzida por meio de mapeamento
sistemático com os requisitos de Nível 1 do OWASP Application Security Verification
Standard (ASVS) 5.0.0, instrumento inédito no processo de construção do guia,
garantindo independência avaliativa. Dos 65 requisitos analisados, 36 foram
classificados como cobertos (55,4%), 16 como parcialmente cobertos (24,6%) e 13
como não cobertos (20%), com cobertura de 100% nos temas de “Criptografia”,
“Comunicação segura”, “Configuração” e “Codificação e Arquitetura Seguras”. Os
resultados indicam que o guia atende de forma satisfatória às categorias centrais de
segurança no desenvolvimento e aponta lacunas específicas (como tratamento de
arquivos e serviços web) que representam oportunidades para trabalhos futuros.
Assim, o trabalho contribui para o fortalecimento da cultura de segurança nos serviços
digitais públicos, reduzindo riscos associados ao tratamento de dados pessoais e
ampliando a capacidade das equipes de desenvolvimento de atender às demandas
regulatórias, técnicas e operacionais do Governo Federal. |
pt_BR |