Skip to content

Introdução ao Programa

Introdução

O Programa de Reporte de Vulnerabilidades (VDP - vulnerability disclosure program) visa fornecer uma abordagem descentralizada e gamificada para identificar e corrigir vulnerabilidades de código existentes nas aplicações desenvolvidas. Sendo assim, o VDP servirá como insumo para o processo de gestão de vulnerabilidades.

A gestão de vulnerabilidades é um processo chave para o tratamento de riscos de segurança da informação que podem afetar as aplicações. Através da identificação, análise de impacto e classificação de vulnerabilidades, é possível ordená-las por sua respectiva prioridade, de modo a aplicar estratégias para correção ou mitigação das mesmas, reduzindo o nível de risco ao qual as aplicações estão expostas.

Objetivos

O Programa de Reporte de Vulnerabilidades possui os seguintes objetivos:

Disseminar uma forma de identificar e corrigir vulnerabilidades em código para as equipes de desenvolvimento.

Promover uma abordagem gamificada para a identificação e correção de vulnerabilidades em código.

Mitigar riscos que podem afetar as aplicações através da correção ou tratamento de vulnerabilidades em código.

Responsabilidades

Para que o Programa de Reporte de Vulnerabilidades possa ser executado de forma eficiente é preciso que todos os envolvidos compreendam quais são as suas responsabilidades e como elas afetam o programa em si. Com o objetivo de possibilitar isto, a matriz RACI abaixo exemplifica as etapas, papéis e responsabilidades dos participantes do VDP.

AtividadesEquipe de AppSecGestão de SegurançaDesenvolvimento
Criação e manutenção do ProgramaResponsávelAprovadorInformado
Divulgação do ProgramaConsultadoResponsávelInformado
Identificação e reporte da vulnerabilidadeInformadoInformadoResponsável
Validação da vulnerabilidadeResponsávelInformadoInformado
Triagem da vulnerabilidadeResponsávelConsultadoInformado
Registro formal da vulnerabilidadeResponsávelConsultadoInformado
Atribuição da pontuação pelo reporteResponsávelInformadoInformado
Liberação da correção da vulnerabilidadeConsultadoResponsávelInformado
Correção da vulnerabilidadeAprovadorInformadoResponsável
Validação da correçãoResponsávelInformadoInformado
Atribuição da pontuação pela correçãoResponsávelInformadoInformado
Entrega da premiação da rodadaConsultadoResponsávelInformado