Pular para o conteúdo

Capacitação em segurança

Quando a segurança depende do seu time, ele sabe o que fazer.

Duas frentes: desenvolvimento seguro para quem constrói, e conscientização para o resto da empresa. Nas duas, a medida é o hábito depois do treinamento, e não a lista de presença. Numa engenharia de mais de mil pessoas, a adoção de desenvolvimento seguro saiu de 20% para 70%, sem mandato para isso.

01O problema

Onde isso costuma travar

Você não precisa de mais uma ferramenta no pipeline. Provavelmente já tem scanner, e provavelmente ele gera mais achado do que o time consegue tratar.

O que falta é decisão. Quais riscos valem o tempo de engenharia, em que ordem, e como saber se alguma coisa melhorou. Sem isso, segurança vira fila de ticket que compete com entrega, e perde.

02Desenvolvimento seguro

A frente de engenharia, em quatro passos

01

Diagnóstico

Dez horas, teto rígido. Avaliação estruturada da maturidade do time, e no fim um resumo do que o time ainda não faz e um currículo proposto, dimensionado para a sua stack e para os papéis que você tem.

Medida: a linha de base contra a qual tudo depois é comparado

02

Workshop

Um assunto, ao vivo, para uma turma. Modelagem de ameaças é o mais pedido. O time sai tendo aplicado a técnica em um serviço real de vocês, não em um exemplo.

Medida: os achados desse serviço, e se eles viram trabalho

03

Programa

Currículo por papel, entregue ao longo de três a seis meses. Capacidade instalada no time, distribuída por função em vez de concentrada em quem já se interessava.

Medida: adoção por prática e por time, comparada à linha de base

04

Champions

A rede de champions, revisão de modelagem de ameaças em serviço novo, atualização do currículo conforme a stack muda, e reporte trimestral. O programa continua acontecendo quando ninguém de fora está olhando.

Medida: adoção sustentada entre trimestres, e não no mês seguinte

03Conscientização

Conscientização, para o resto da empresa

Para quem não escreve código e mesmo assim decide, aprova, paga e clica. Simulação de phishing sem punir ninguém, engenharia social, comunicação de segurança e conteúdo por papel.

A medida é o que mudou no comportamento depois, e isso só aparece se alguém mediu antes.

A partir de R$ 6.900 por turma.

04Quem entrega

Quem faz o trabalho

1.900 para menos de 500

bibliotecas no SBOM, com mais de 100 vulnerabilidades corrigidas e três testes de intrusão externos coordenados

ScreenPoint Medical, empregador.

Quem escreve o currículo passou pelos dois lados: escreveu a política e implementou o controle que a sustenta, com SAST e DAST em CI/CD e um módulo criptográfico em C em produção.

05A entrada, para engenharia

  1. 01Dez horas, com teto rígido.
  2. 02A saída é um resumo do que o time ainda não faz e um currículo proposto.
  3. 03Creditado integralmente contra um workshop ou programa fechado em até 60 dias.
A entrada, para engenhariaR$3.900Falar sobre a capacitação

Contato

Uma conversa, e depois um documento

A entrada é o diagnóstico de desenvolvimento seguro: dez horas, com teto rígido, e a saída é um resumo do que o time ainda não faz, com um currículo proposto para o time.

Segurança que você consegue provar.