Aula 16 - Projeto Integrador 🏆
Objetivo
Objetivo: Consolidar tudo o que foi aprendido no curso realizando uma auditoria de segurança completa em uma aplicação real, aplicando os conceitos de todos os 5 módulos.
1. O Desafio Final: Auditoria de Segurança Completa 🔍
Escolha uma aplicação web real (sua ou de um colega, com autorização) ou uma das plataformas legais de prática (DVWA, OWASP Juice Shop — Aula 09) e conduza uma auditoria de segurança estruturada.
2. Etapas Obrigatórias da Auditoria 📋
O relatório final deve conter, obrigatoriamente:
- Análise de Riscos (Aula 04): matriz de probabilidade x impacto com pelo menos 5 riscos identificados.
- Reconhecimento e Enumeração (Aula 10): varredura de portas/serviços (só em ambiente autorizado).
- Checklist OWASP Top 10 (Aulas 12-13): verificação de pelo menos 4 categorias (ex: Injection, Broken Access Control, Security Misconfiguration, Vulnerable Components).
- Configuração de Rede (Aula 08): versão de TLS suportada e cabeçalhos de segurança presentes.
- Autenticação (Aula 07): como as senhas são armazenadas? Existe MFA disponível?
- Conformidade com LGPD (Aula 14): a política de privacidade é clara? Existe opção de exclusão de dados?
3. Estrutura do Relatório Final 📄
graph TD
A[1. Resumo Executivo] --> B[2. Escopo e Metodologia]
B --> C[3. Achados por Categoria]
C --> D[4. Classificação de Risco de cada Achado]
D --> E[5. Recomendações de Correção]
E --> F[6. Conclusão] Um relatório profissional de segurança sempre prioriza os achados por risco (Aula 04) — vulnerabilidades críticas primeiro, cosméticas por último.
4. Exemplo de Formato de Achado 📝
Para cada vulnerabilidade encontrada, documente:
### Achado: [Nome da vulnerabilidade]
**Categoria OWASP**: [ex: A03 - Injection]
**Severidade**: Crítica / Alta / Média / Baixa
**Descrição**: O que foi encontrado e onde.
**Impacto**: O que um atacante conseguiria fazer explorando isso.
**Recomendação**: Como corrigir.
5. Checklist de Entrega ✅
- Análise de riscos com matriz preenchida
- Pelo menos 4 categorias do OWASP Top 10 verificadas
- Configuração de rede/TLS documentada
- Avaliação de autenticação e armazenamento de senhas
- Avaliação de conformidade com LGPD
- Relatório final com achados priorizados por severidade
🎨 Conclusão do Curso
Você percorreu uma jornada completa em Desenvolvimento Seguro — dos fundamentos da tríade CID até a condução de uma auditoria de segurança real. Agora você sabe:
- Pensar como defensor: análise de riscos, PSI, e mecanismos de defesa em camadas.
- A criptografia por trás da proteção de dados: simétrica, assimétrica, hash e assinatura digital.
- Pensar como atacante, de forma ética: pentest, enumeração e exploração controlada em ambiente autorizado.
- Proteger aplicações web reais: OWASP Top 10 e as defesas práticas contra cada categoria.
- Navegar a legislação: LGPD e o papel da segurança técnica no cumprimento da lei.
Segurança não é um destino, é um processo contínuo — continue praticando em ambientes legais, mantenha-se atualizado, e leve esses princípios para todo sistema que você construir daqui em diante! 🛡️