Fortalecendo a Segurança de Software: Estudo de Caso de uma Pipeline com SBOM, SAST e DAST no POP-ERP
| Author | Clemente, Pedro Vitor Bezerra | |
|---|---|---|
| Advisor | Falcão, Eduardo de Lucena | |
| Publisher | Universidade Federal do Rio Grande do Norte | |
| Date | 2025-12-03 | |
| Keywords | DevSecOps CI/CD SAST DAST cadeia de suprimentos de soft- ware PoP-ERP. | |
| Citation | ||
| Abstract | Este trabalho apresenta o desenvolvimento e a implementação de uma pipeline de se- gurança automatizada integrada ao processo de Integração e Entrega Contínuas (CI/CD) do sistema PoP-ERP, com o objetivo de fortalecer o desenvolvimento seguro e mitigar vulnerabilidades ao longo de todo o ciclo de vida do software. A solução adota princípios de DevSecOps e combina três camadas complementares de verificação: análise estática do código-fonte (SAST, abreviação para o inglês Static Application Security Testing), análise da cadeia de suprimentos de software e testes dinâmicos de segurança (DAST, do inglês Dynamic Application Security Testing). A metodologia empregada compreende levantamento bibliográfico, modelagem arquitetural, implementação incremental, execu- ção experimental e avaliação crítica dos resultados obtidos. Os experimentos demonstra- ram a efetividade da pipeline na identificação de vulnerabilidades estruturais, falhas em dependências e comportamentos inseguros em tempo de execução, evidenciando a im- portância da automação e da integração de segurança no processo de desenvolvimento. Como contribuição, o trabalho estabelece uma abordagem reprodutível e aplicável a ou- tros ambientes CI/CD, reforçando a maturidade em segurança do PoP-ERP e promovendo a consolidação de práticas DevSecOps na instituição. | |
| Abstract | This work presents the development and implementation of an automated security pi- peline integrated into the Continuous Integration and Continuous Delivery (CI/CD) pro- cess of the PoP-ERP system, aiming to strengthen secure development and mitigate vul- nerabilities throughout the software lifecycle. The solution adopts DevSecOps principles and combines three complementary layers of verification: static application security tes- ting (SAST), software supply chain analysis, and dynamic application security testing (DAST). The methodology includes a systematic literature review, architectural mode- ling, incremental implementation, controlled experimentation, and critical evaluation of the obtained results. The experiments demonstrated the effectiveness of the pipeline in identifying structural vulnerabilities, dependency flaws, and insecure runtime behaviors, highlighting the importance of automation and continuous security integration within the development process. As a contribution, the study provides a reproducible approach ap- plicable to other CI/CD environments, strengthens the security posture of PoP-ERP, and promotes the consolidation of DevSecOps practices within the institution. | |
| URI | https://repositorio.ufrn.br/handle/123456789/66622 | |
| Collections | CT - TCC - Engenharia de Computação |
|---|
