Pular para conteúdo

Aula 16 - Projeto Integrador 🏆

Objetivo

Objetivo: Consolidar tudo o que foi aprendido no curso realizando uma auditoria de segurança completa em uma aplicação real, aplicando os conceitos de todos os 5 módulos.


1. O Desafio Final: Auditoria de Segurança Completa 🔍

Escolha uma aplicação web real (sua ou de um colega, com autorização) ou uma das plataformas legais de prática (DVWA, OWASP Juice Shop — Aula 09) e conduza uma auditoria de segurança estruturada.


2. Etapas Obrigatórias da Auditoria 📋

O relatório final deve conter, obrigatoriamente:

  • Análise de Riscos (Aula 04): matriz de probabilidade x impacto com pelo menos 5 riscos identificados.
  • Reconhecimento e Enumeração (Aula 10): varredura de portas/serviços (só em ambiente autorizado).
  • Checklist OWASP Top 10 (Aulas 12-13): verificação de pelo menos 4 categorias (ex: Injection, Broken Access Control, Security Misconfiguration, Vulnerable Components).
  • Configuração de Rede (Aula 08): versão de TLS suportada e cabeçalhos de segurança presentes.
  • Autenticação (Aula 07): como as senhas são armazenadas? Existe MFA disponível?
  • Conformidade com LGPD (Aula 14): a política de privacidade é clara? Existe opção de exclusão de dados?

3. Estrutura do Relatório Final 📄

graph TD
    A[1. Resumo Executivo] --> B[2. Escopo e Metodologia]
    B --> C[3. Achados por Categoria]
    C --> D[4. Classificação de Risco de cada Achado]
    D --> E[5. Recomendações de Correção]
    E --> F[6. Conclusão]

Um relatório profissional de segurança sempre prioriza os achados por risco (Aula 04) — vulnerabilidades críticas primeiro, cosméticas por último.


4. Exemplo de Formato de Achado 📝

Para cada vulnerabilidade encontrada, documente:

### Achado: [Nome da vulnerabilidade]
**Categoria OWASP**: [ex: A03 - Injection]
**Severidade**: Crítica / Alta / Média / Baixa
**Descrição**: O que foi encontrado e onde.
**Impacto**: O que um atacante conseguiria fazer explorando isso.
**Recomendação**: Como corrigir.

5. Checklist de Entrega ✅

  • Análise de riscos com matriz preenchida
  • Pelo menos 4 categorias do OWASP Top 10 verificadas
  • Configuração de rede/TLS documentada
  • Avaliação de autenticação e armazenamento de senhas
  • Avaliação de conformidade com LGPD
  • Relatório final com achados priorizados por severidade

🎨 Conclusão do Curso

Você percorreu uma jornada completa em Desenvolvimento Seguro — dos fundamentos da tríade CID até a condução de uma auditoria de segurança real. Agora você sabe:

  • Pensar como defensor: análise de riscos, PSI, e mecanismos de defesa em camadas.
  • A criptografia por trás da proteção de dados: simétrica, assimétrica, hash e assinatura digital.
  • Pensar como atacante, de forma ética: pentest, enumeração e exploração controlada em ambiente autorizado.
  • Proteger aplicações web reais: OWASP Top 10 e as defesas práticas contra cada categoria.
  • Navegar a legislação: LGPD e o papel da segurança técnica no cumprimento da lei.

Segurança não é um destino, é um processo contínuo — continue praticando em ambientes legais, mantenha-se atualizado, e leve esses princípios para todo sistema que você construir daqui em diante! 🛡️