Aplicação de referência para organizar e operar um Sistema de Gestão de Segurança da Informação (SGSI) — ações, mudanças, evidências, eventos e responsabilidades em um único lugar.
Status: projeto pessoal em preparação, com arquitetura e dados independentes de ambientes corporativos.
Manter um SGSI vivo exige registrar continuamente o que foi decidido, quem é responsável, qual evidência comprova e o que ainda está pendente. Na prática, isso costuma ficar espalhado em planilhas, e-mails e ferramentas desconectadas.
O SGSI Management Platform demonstra como centralizar esse fluxo em uma aplicação: um lugar único para planejar ações, tratar riscos, registrar evidências, acompanhar eventos e atribuir responsabilidades, sempre com rastreabilidade e histórico.
O projeto se inspira em boas práticas de ISO/IEC 27001 e nos princípios da LGPD, sem reproduzir controles, dados ou configurações de qualquer organização real.
- Informações do SGSI dispersas em planilhas e e-mails
- Falta de rastreabilidade entre risco → controle → evidência
- Dificuldade de saber "quem é o responsável" por cada item
- Evidências de auditoria difíceis de localizar e datar
- Ações de tratamento sem prazo, dono ou acompanhamento
- Eventos e não conformidades sem registro estruturado
- Ausência de visão consolidada do estado do SGSI
- Cadastro de riscos (ameaça, vulnerabilidade, ativo afetado)
- Avaliação de impacto na tríade Confidencialidade, Integridade e Disponibilidade
- Risco inerente e risco residual
- Plano de tratamento com responsável e prazo
- Vínculo entre riscos e controles
- Ações de tratamento com dono, prazo e status
- Acompanhamento de pendências e vencimentos
- Anexo de evidências a controles, ações e eventos
- Registro de data, autor e contexto
- Organização para consulta em auditorias
- Registro de eventos de segurança
- Tratamento de não conformidades
- Análise de causa raiz
- Histórico das tratativas
- Registro de mudanças relevantes ao SGSI
- Rastreabilidade de quem solicitou, aprovou e executou
- Atribuição clara de donos por item
- Visão consolidada por responsável
- Visão geral do estado do SGSI
- Pendências, vencimentos e indicadores
flowchart LR
Analyst[Analista de SI] --> Web[Portal web]
Web --> API[API de SGSI]
Jobs[Processos agendados] --> API
API --> Database[(PostgreSQL)]
API --> Storage[Armazenamento de evidências]
API --> Notifications[Notificações]
API --> Audit[Trilha de auditoria]
O domínio central (riscos, controles, ações, evidências, eventos) fica isolado das integrações externas por meio de adaptadores, permitindo evoluir notificações e armazenamento sem impactar as regras de negócio.
- Rastreabilidade de ponta a ponta (risco → controle → evidência)
- Registro imutável de quem fez o quê e quando
- Menor privilégio no acesso às informações do SGSI
- Proteção de dados pessoais em evidências e logs
- Segregação de funções entre solicitante, aprovador e executor
- Validação de autorização no backend
| Camada | Tecnologias |
|---|---|
| Linguagem | TypeScript |
| Backend | Node.js · Express |
| Frontend | React |
| Dados | PostgreSQL · Prisma |
| Infra | Docker |
| Integração | APIs REST · Webhooks |
| Qualidade | Testes automatizados |
- Definir modelo de domínio (risco, controle, ação, evidência, evento)
- Implementar cadastro e avaliação de riscos
- Implementar plano de tratamento com responsáveis e prazos
- Implementar registro e anexo de evidências
- Implementar eventos e não conformidades
- Implementar registro de mudanças
- Implementar painel consolidado
- Implementar trilha de auditoria
- Adicionar ambiente demonstrativo com dados fictícios
- Documentar mapeamento com controles de referência (ISO 27001)
Este é um projeto pessoal e independente, inspirado em desafios comuns da operação de um SGSI.
Não contém código, dados, configurações, nomes, credenciais ou informações pertencentes a ambientes corporativos reais. Referências a ISO/IEC 27001 e LGPD são conceituais e de estudo.
Desenvolvido por Luan, Analista de Segurança da Informação com foco em automação de IAM, SGSI e segurança de endpoints.
Aplicação para organizar ações, mudanças, evidências, eventos e responsabilidades de um Sistema de Gestão de Segurança da Informação.