Baseline SecOps para Pipelines CI/CD
Checklist e script de triagem para encontrar riscos comuns em pipelines CI/CD antes do próximo release.
Checklist SecOps para CI/CD em PMEs
O baseline cobre controles que aparecem cedo em qualquer jornada AppSec: dependências, segredos, containers, IaC e evidência auditável.
Dependências vulneráveis
Define falha para CVEs altas e críticas antes de publicar o artefato.
Segredos no repositório
Inclui triagem com gitleaks para reduzir vazamento de tokens e chaves.
Logs para auditoria
Transforma varreduras em artefatos rastreáveis para AppSec e compliance.
O que o baseline SecOps verifica
Supply chain
SCA, lockfiles, pacotes críticos e sinais de risco no fluxo de build.
Secrets e credenciais
Busca tokens, chaves e credenciais antes que elas entrem em release.
Containers e filesystem
Aponta vulnerabilidades altas e críticas em imagem, projeto e dependências locais.
IaC e permissões
Abre caminho para revisar Terraform, Kubernetes e permissões sensíveis.
Evidência AppSec
Orienta a guardar SARIF, JSON e logs para OWASP SAMM, ISO 27001 e auditorias.
Próximo controle
Mostra onde o pipeline precisa de consultoria contínua com ownership e métricas.
Como usar o script no pipeline CI/CD
Comece como job não bloqueante por alguns ciclos. Depois ajuste severidade, exceções e ownership por serviço.
#!/usr/bin/env bash
# Okami SecOps Baseline — github.com/OkamiOps/secops-baseline
set -uo pipefail
npm audit --audit-level=high # 1. SCA
gitleaks detect --no-banner \
--report-format sarif \
--report-path secops-evidence/secrets.sarif # 2. secrets
trivy fs --severity HIGH,CRITICAL --exit-code 1 . # 3. containers/fs
trivy config --severity HIGH,CRITICAL --exit-code 1 . # 4. IaC
semgrep scan --config auto --sarif \
--output secops-evidence/semgrep.sarif # 5. SAST + evidenceQuando chamar a consultoria
Se o baseline vira ruído, aparece risco recorrente ou ninguém assume correção, o problema deixou de ser ferramenta. É maturidade AppSec, Secure SDLC e OWASP SAMM.
