Estruturando um Arquitetura Segura

Firewall e Segurança de Rede

CategoriaFerramenta RecomendadaObjetivo Principal
Perímetro/RedeOPNsense/PFSENSEControle de tráfego, VPN e Firewall
Monitoramento/SIEMWazuhDetecção de ameaças, logs e EDR
VulnerabilidadesOpenVASMapeamento de falhas de segurança
Aplicações WebOWASP ZAPScanner de segurança web
PhishingGophishTreinamento e simulação
IdentidadeKeycloakAutenticação centralizada e controle de acesso

DevSecOps, segurança de contêineres, Kubernetes, infraestrutura como código e Cloud Security.

ÁreaFerramentaUso principalGitHub
SASTSemgrepAnálise estática de código, padrões inseguros e regras personalizadassemgrep/semgrep
SASTSonarQube Community BuildQualidade de código e identificação de vulnerabilidadesSonarSource/sonarqube
SAST — PythonBanditDetecção de problemas de segurança em código PythonPyCQA/bandit
SAST — GoGosecAnálise de segurança para aplicações Gosecurego/gosec
SAST — JavaScriptESLint SecurityRegras de segurança para JavaScript e Node.jseslint-community/eslint-plugin-security
SCAOWASP Dependency-CheckIdentificação de vulnerabilidades em dependênciasdependency-check/DependencyCheck
SCAOSV-ScannerVerificação de dependências usando a base OSVgoogle/osv-scanner
SCA e SBOMSyftGeração de inventário de software e SBOManchore/syft
SCAGrypeEscaneamento de vulnerabilidades em imagens e SBOMsanchore/grype
Secrets scanningGitleaksDetecção de tokens, senhas e chaves expostas no Gitgitleaks/gitleaks
Secrets scanningTruffleHogBusca de credenciais e segredos em repositóriostrufflesecurity/trufflehog
DASTOWASP ZAPTestes dinâmicos em aplicações webzaproxy/zaproxy
API SecurityNucleiDetecção baseada em templates para aplicações, APIs e infraestruturaprojectdiscovery/nuclei
Gestão de vulnerabilidadesDefectDojoCentralização, triagem e acompanhamento de vulnerabilidadesDefectDojo/django-DefectDojo
Qualidade de pipelinesOpenSSF ScorecardAvaliação da segurança de projetos e cadeias de dependênciasossf/scorecard

Segurança de contêineres

FerramentaFinalidadeGitHub
TrivyVulnerabilidades em imagens, arquivos, repositórios e configuraçõesaquasecurity/trivy
ClairAnálise de vulnerabilidades em imagens OCIquay/clair
Docker Bench for SecurityVerificação das recomendações CIS para Dockerdocker/docker-bench-security
FalcoDetecção de comportamento suspeito em hosts e contêineres em tempo realfalcosecurity/falco
DockleAuditoria de boas práticas em imagens Dockergoodwithtech/dockle
CosignAssinatura e verificação de imagens e artefatossigstore/cosign
HarborRegistro de contêineres com RBAC, assinatura e scanninggoharbor/harbor

Kubernetes Security

ÁreaFerramentaUso principalGitHub
Postura de segurançaKubescapeAvaliação de clusters segundo CIS, NSA e outras referênciaskubescape/kubescape
Benchmark CISkube-benchVerificação de configurações contra o CIS Kubernetes Benchmarkaquasecurity/kube-bench
Runtime SecurityFalcoMonitoramento de eventos suspeitos no clusterfalcosecurity/falco
Policy as CodeKyvernoPolíticas nativas para validar e modificar recursos Kuberneteskyverno/kyverno
Policy as CodeOpen Policy AgentAvaliação centralizada de políticas de segurança e autorizaçãoopen-policy-agent/opa
Admission ControlGatekeeperAplicação de políticas OPA em Kubernetesopen-policy-agent/gatekeeper
Network PolicyCiliumRede, observabilidade e políticas de segurança com eBPFcilium/cilium
Network SecurityCalicoPolíticas de rede e segmentação para Kubernetesprojectcalico/calico
SecretsExternal Secrets OperatorIntegração de secrets externos com Kubernetesexternal-secrets/external-secrets
SecretsSealed SecretsArmazenamento seguro de secrets criptografados no Gitbitnami-labs/sealed-secrets

Cloud Security

FerramentaFinalidadeGitHub
ProwlerAuditoria de segurança e conformidade em AWS, Azure, GCP e Kubernetesprowler-cloud/prowler
ScoutSuiteAvaliação de postura de segurança em ambientes cloudnccgroup/ScoutSuite
Cloud CustodianAutomação de políticas de governança e resposta em cloudcloud-custodian/cloud-custodian
SteampipeConsultas SQL sobre recursos de cloud e conformidadeturbot/steampipe
CloudQuerySincronização de inventário cloud para bancos consultáveiscloudquery/cloudquery
CartographyMapeamento de ativos e relacionamentos de ambientes cloudlyft/cartography

Identidade, segredos e chaves

FerramentaFinalidadeGitHub
KeycloakSSO, OAuth 2.0, OpenID Connect, MFA e federaçãokeycloak/keycloak
OpenBaoGerenciamento de segredos, tokens e chavesopenbao/openbao
InfisicalGestão de secrets para equipes e pipelinesInfisical/infisical
SOPSCriptografia de arquivos de configuração e secretsgetsops/sops
step-caAutoridade certificadora e emissão automatizada de certificadossmallstep/certificates
SPIFFE/SPIREIdentidade criptográfica para workloadsspiffe/spire

Arquitetura open source sugerida como exemplo: