Skip to content

Latest commit

 

History

2 Commits

Folders and files

NameName
Last commit message
Last commit date
 
 
 
 

Repository files navigation

SGSI Management Platform

Aplicação de referência para organizar e operar um Sistema de Gestão de Segurança da Informação (SGSI) — ações, mudanças, evidências, eventos e responsabilidades em um único lugar.

Status: projeto pessoal em preparação, com arquitetura e dados independentes de ambientes corporativos.

status escopo stack


📖 Sobre o projeto

Manter um SGSI vivo exige registrar continuamente o que foi decidido, quem é responsável, qual evidência comprova e o que ainda está pendente. Na prática, isso costuma ficar espalhado em planilhas, e-mails e ferramentas desconectadas.

O SGSI Management Platform demonstra como centralizar esse fluxo em uma aplicação: um lugar único para planejar ações, tratar riscos, registrar evidências, acompanhar eventos e atribuir responsabilidades, sempre com rastreabilidade e histórico.

O projeto se inspira em boas práticas de ISO/IEC 27001 e nos princípios da LGPD, sem reproduzir controles, dados ou configurações de qualquer organização real.


❗ Problemas abordados

  • Informações do SGSI dispersas em planilhas e e-mails
  • Falta de rastreabilidade entre risco → controle → evidência
  • Dificuldade de saber "quem é o responsável" por cada item
  • Evidências de auditoria difíceis de localizar e datar
  • Ações de tratamento sem prazo, dono ou acompanhamento
  • Eventos e não conformidades sem registro estruturado
  • Ausência de visão consolidada do estado do SGSI

✨ Funcionalidades planejadas

🛡️ Gestão de riscos

  • Cadastro de riscos (ameaça, vulnerabilidade, ativo afetado)
  • Avaliação de impacto na tríade Confidencialidade, Integridade e Disponibilidade
  • Risco inerente e risco residual
  • Plano de tratamento com responsável e prazo

⚙️ Controles e ações

  • Vínculo entre riscos e controles
  • Ações de tratamento com dono, prazo e status
  • Acompanhamento de pendências e vencimentos

📎 Evidências

  • Anexo de evidências a controles, ações e eventos
  • Registro de data, autor e contexto
  • Organização para consulta em auditorias

📅 Eventos e não conformidades

  • Registro de eventos de segurança
  • Tratamento de não conformidades
  • Análise de causa raiz
  • Histórico das tratativas

🔄 Mudanças

  • Registro de mudanças relevantes ao SGSI
  • Rastreabilidade de quem solicitou, aprovou e executou

👥 Responsabilidades

  • Atribuição clara de donos por item
  • Visão consolidada por responsável

📊 Painel

  • Visão geral do estado do SGSI
  • Pendências, vencimentos e indicadores

🏗️ Arquitetura proposta

flowchart LR
    Analyst[Analista de SI] --> Web[Portal web]
    Web --> API[API de SGSI]
    Jobs[Processos agendados] --> API
    API --> Database[(PostgreSQL)]
    API --> Storage[Armazenamento de evidências]
    API --> Notifications[Notificações]
    API --> Audit[Trilha de auditoria]
Loading

O domínio central (riscos, controles, ações, evidências, eventos) fica isolado das integrações externas por meio de adaptadores, permitindo evoluir notificações e armazenamento sem impactar as regras de negócio.


🔒 Princípios de segurança

  • Rastreabilidade de ponta a ponta (risco → controle → evidência)
  • Registro imutável de quem fez o quê e quando
  • Menor privilégio no acesso às informações do SGSI
  • Proteção de dados pessoais em evidências e logs
  • Segregação de funções entre solicitante, aprovador e executor
  • Validação de autorização no backend

🧰 Tecnologias previstas

Camada Tecnologias
Linguagem TypeScript
Backend Node.js · Express
Frontend React
Dados PostgreSQL · Prisma
Infra Docker
Integração APIs REST · Webhooks
Qualidade Testes automatizados

🗺️ Roadmap

  • Definir modelo de domínio (risco, controle, ação, evidência, evento)
  • Implementar cadastro e avaliação de riscos
  • Implementar plano de tratamento com responsáveis e prazos
  • Implementar registro e anexo de evidências
  • Implementar eventos e não conformidades
  • Implementar registro de mudanças
  • Implementar painel consolidado
  • Implementar trilha de auditoria
  • Adicionar ambiente demonstrativo com dados fictícios
  • Documentar mapeamento com controles de referência (ISO 27001)

📝 Sobre a implementação

Este é um projeto pessoal e independente, inspirado em desafios comuns da operação de um SGSI.

Não contém código, dados, configurações, nomes, credenciais ou informações pertencentes a ambientes corporativos reais. Referências a ISO/IEC 27001 e LGPD são conceituais e de estudo.


👤 Autor

Desenvolvido por Luan, Analista de Segurança da Informação com foco em automação de IAM, SGSI e segurança de endpoints.

sgsi-management-platform

Aplicação para organizar ações, mudanças, evidências, eventos e responsabilidades de um Sistema de Gestão de Segurança da Informação.

About

Aplicação para organizar ações, mudanças, evidências, eventos e responsabilidades de um Sistema de Gestão de Segurança da Informação.

Topics

Resources

Stars

0 stars

Watchers

0 watching

Forks

Releases

Packages

Contributors