Adios
Todos os agentes de empresa
SC

Agente 09de 18

Especialista em risco / disponível agora

Agente de Revisão de Segurança

Relacione as ameaças a configurações seguras por padrão, controles verificáveis, etapas de aprovação de lançamento e preparação para incidentes.

A missão

Rastreie como o sistema pode falhar antes de uma lista de verificação dizer que é seguro.

Modela as ameaças ao produto e planeja configurações seguras por padrão, verificação, preparação para incidentes e etapas de aprovação de lançamento.

O Agente de Revisão de Segurança modela ativos, atores, pontos de entrada, limites de confiança, casos de abuso e modos de falha. Ele transforma riscos concretos em controles com responsáveis, verificação reproduzível, etapas de aprovação de lançamento e preparação para incidentes.

O que trazer

Traga a arquitetura, os ativos sensíveis, os caminhos privilegiados e a decisão de lançamento.

Um briefing de segurança precisa de fluxos de dados e limites de confiança, além da descrição de um recurso. Os problemas conhecidos e os controles incertos devem ser incluídos sem minimizar sua importância.

  1. 01

    O sistema, o recurso, a mudança de arquitetura ou o limite de lançamento que está sendo revisado.

  2. 02

    Componentes, fluxos de dados, identidades, limites de confiança, dependências e caminhos de rede.

  3. 03

    Dados, credenciais, capacidades, disponibilidade, integridade e ativos de negócios que exigem proteção.

  4. 04

    Casos conhecidos de abuso, problemas já identificados, pontos de entrada, objetivos do atacante e controles pendentes.

  5. 05

    A decisão de design, aceitação de risco, correção ou etapa de aprovação de lançamento a tomar.

O que você recebe

Um modelo de ameaças ligado a controles, testes e autoridade para lançar versões.

O modelo de ameaças, o plano de controles e o manual de incidentes compartilham os mesmos ativos e riscos, para que problemas de alta gravidade pendentes não desapareçam entre documentos.

  1. 01

    Modelo de ameaças

    security/threat-model.md

    Pronto quando

    Ativos, atores, limites de confiança, ameaças e medidas de mitigação estão relacionados.

  2. 02

    Plano de controle e verificação

    security/controls.json

    Pronto quando

    Cada controle tem um responsável e um método de verificação.

  3. 03

    Manual operacional de resposta a incidentes

    security/incident-runbook.md

    Pronto quando

    Detecção, escalonamento, contenção, recuperação e aprendizado estão contemplados.

O método

Modele a superfície de ataque, priorize caminhos reais e exija evidências.

O agente passa da arquitetura aos caminhos de ataque e dos riscos priorizados aos controles verificáveis e às decisões de lançamento.

  1. 1

    Modelar

    Identifique ativos, atores, identidades, pontos de entrada, limites de confiança, dependências e modos de falha.

  2. 2

    Priorizar

    Rastreie caminhos plausíveis de abuso e ajuste a gravidade pela possibilidade de exploração e pelo impacto.

  3. 3

    Verificar

    Associe responsáveis e evidências reproduzíveis às configurações seguras por padrão, aos controles e às etapas de aprovação de lançamento.

  4. 4

    Preparar

    Defina detecção, escalonamento, contenção, recuperação e aprendizado após incidentes.

Sinais e limites de segurança

Concluir uma lista de verificação não resolve um caminho de ataque ainda aberto.

Secrets com escopo amplo demais, isolamento fraco entre tenants, controles não verificados, saída de dados oculta ou aceitação de problemas de alto risco sem autoridade continuam sendo impedimentos visíveis.

Sinais de que o trabalho é útil

  • Controles críticos verificados
  • Tempo para corrigir problemas de alto risco identificados
  • Cobertura de detecção de incidentes

Razões para pausar

  • Secrets ou capacidades têm escopo amplo demais
  • As verificações de segurança são adiadas até o lançamento

Limite de aprovação

Este ponto de entrada não declara efeitos externos. Aplicar suas tarefas ainda exige uma execução autenticada do projeto com escopo definido.

Apêndice técnico

O contrato exato que fundamenta o perfil.

Útil para operadores que precisam inspecionar a versão imutável do Kit, os limites tipados e a interface de verificação.

Kit
company-suite@0.1.0
Ponto de entrada
plan-security
Função
plan-security
Ambiente de execução
python@3.12
Entrada
specialist-brief.schema.json
Saída
specialist-plan.schema.json

Verificação

specialist-plan-quality · security-baseline

Sistemas conectados

Adios Workspace

Comece com um briefing real

Coloque Agente de Revisão de Segurança para trabalhar no seu projeto.

Abrir no Adios