Capacitação em segurança
Quando a segurança depende do seu time, ele sabe o que fazer.
Duas frentes: desenvolvimento seguro para quem constrói, e conscientização para o resto da empresa. Nas duas, a medida é o hábito depois do treinamento, e não a lista de presença. Numa engenharia de mais de mil pessoas, a adoção de desenvolvimento seguro saiu de 20% para 70%, sem mandato para isso.
01O problema
Onde isso costuma travar
Você não precisa de mais uma ferramenta no pipeline. Provavelmente já tem scanner, e provavelmente ele gera mais achado do que o time consegue tratar.
O que falta é decisão. Quais riscos valem o tempo de engenharia, em que ordem, e como saber se alguma coisa melhorou. Sem isso, segurança vira fila de ticket que compete com entrega, e perde.
02Desenvolvimento seguro
A frente de engenharia, em quatro passos
Diagnóstico
Dez horas, teto rígido. Avaliação estruturada da maturidade do time, e no fim um resumo do que o time ainda não faz e um currículo proposto, dimensionado para a sua stack e para os papéis que você tem.
Medida: a linha de base contra a qual tudo depois é comparado
Workshop
Um assunto, ao vivo, para uma turma. Modelagem de ameaças é o mais pedido. O time sai tendo aplicado a técnica em um serviço real de vocês, não em um exemplo.
Medida: os achados desse serviço, e se eles viram trabalho
Programa
Currículo por papel, entregue ao longo de três a seis meses. Capacidade instalada no time, distribuída por função em vez de concentrada em quem já se interessava.
Medida: adoção por prática e por time, comparada à linha de base
Champions
A rede de champions, revisão de modelagem de ameaças em serviço novo, atualização do currículo conforme a stack muda, e reporte trimestral. O programa continua acontecendo quando ninguém de fora está olhando.
Medida: adoção sustentada entre trimestres, e não no mês seguinte
03Conscientização
Conscientização, para o resto da empresa
Para quem não escreve código e mesmo assim decide, aprova, paga e clica. Simulação de phishing sem punir ninguém, engenharia social, comunicação de segurança e conteúdo por papel.
A medida é o que mudou no comportamento depois, e isso só aparece se alguém mediu antes.
A partir de R$ 6.900 por turma.
04Quem entrega
Quem faz o trabalho
bibliotecas no SBOM, com mais de 100 vulnerabilidades corrigidas e três testes de intrusão externos coordenados
ScreenPoint Medical, empregador.
Quem escreve o currículo passou pelos dois lados: escreveu a política e implementou o controle que a sustenta, com SAST e DAST em CI/CD e um módulo criptográfico em C em produção.
05A entrada, para engenharia
- 01Dez horas, com teto rígido.
- 02A saída é um resumo do que o time ainda não faz e um currículo proposto.
- 03Creditado integralmente contra um workshop ou programa fechado em até 60 dias.
Contato
Uma conversa, e depois um documento
A entrada é o diagnóstico de desenvolvimento seguro: dez horas, com teto rígido, e a saída é um resumo do que o time ainda não faz, com um currículo proposto para o time.
Segurança que você consegue provar.