MATERIAL GRATUITO · CI/CD SECURITYSistemas online

Baseline SecOps para Pipelines CI/CD

Checklist e script de triagem para encontrar riscos comuns em pipelines CI/CD antes do próximo release.

§01·BASELINE

Checklist SecOps para CI/CD em PMEs

O baseline cobre controles que aparecem cedo em qualquer jornada AppSec: dependências, segredos, containers, IaC e evidência auditável.

SCA

Dependências vulneráveis

Define falha para CVEs altas e críticas antes de publicar o artefato.

SECRETS

Segredos no repositório

Inclui triagem com gitleaks para reduzir vazamento de tokens e chaves.

EVIDÊNCIA

Logs para auditoria

Transforma varreduras em artefatos rastreáveis para AppSec e compliance.

Receber o Baseline SecOps gratuito

Informe o email corporativo e receba o material. A OkamiOps usa esses dados para responder com conteúdo técnico, sem cadência automática agressiva.

// download liberado após envio · resposta técnica em 24h úteis
§02·CI/CD SECURITY

O que o baseline SecOps verifica

Uma primeira linha de defesa para times que ainda não têm Secure SDLC formal.
01

Supply chain

SCA, lockfiles, pacotes críticos e sinais de risco no fluxo de build.

02

Secrets e credenciais

Busca tokens, chaves e credenciais antes que elas entrem em release.

03

Containers e filesystem

Aponta vulnerabilidades altas e críticas em imagem, projeto e dependências locais.

04

IaC e permissões

Abre caminho para revisar Terraform, Kubernetes e permissões sensíveis.

05

Evidência AppSec

Orienta a guardar SARIF, JSON e logs para OWASP SAMM, ISO 27001 e auditorias.

06

Próximo controle

Mostra onde o pipeline precisa de consultoria contínua com ownership e métricas.

§03·PIPELINE

Como usar o script no pipeline CI/CD

Comece como job não bloqueante por alguns ciclos. Depois ajuste severidade, exceções e ownership por serviço.

#!/usr/bin/env bash
# Okami SecOps Baseline — github.com/OkamiOps/secops-baseline
set -uo pipefail

npm audit --audit-level=high            # 1. SCA
gitleaks detect --no-banner \
  --report-format sarif \
  --report-path secops-evidence/secrets.sarif   # 2. secrets
trivy fs --severity HIGH,CRITICAL --exit-code 1 .   # 3. containers/fs
trivy config --severity HIGH,CRITICAL --exit-code 1 .   # 4. IaC
semgrep scan --config auto --sarif \
  --output secops-evidence/semgrep.sarif   # 5. SAST + evidence

Quando chamar a consultoria

Se o baseline vira ruído, aparece risco recorrente ou ninguém assume correção, o problema deixou de ser ferramenta. É maturidade AppSec, Secure SDLC e OWASP SAMM.