Security & Architecture Maturity Scorecard

Fastcomm Platform — Evolução de maturidade técnica mapeada para frameworks de mercado

Baseline20 Fev 2026
Pós-correção03 Mar 2026
Repositórios7 repos · CTC-Tech
Dimensões8 · baseadas em 6 frameworks
Escala0–100 por dimensão
Score antes
13
média 8 dimensões
Score depois
78
média 8 dimensões
Evolução
+500%
melhoria composta
vs Benchmark
+39%
acima da média de mercado
Escala de maturidade
0–20
F
Crítico
21–40
D
Deficiente
41–60
C
Básico
61–80
B
Consolidado
81–100
A
Excelência
Fastcomm antes: F (13) Fastcomm depois: B (78) | Benchmark mercado: C (56)
Radar de maturidade — 8 dimensões
Antes (baseline) Depois (pós-correção) Benchmark mercado
Comparativo antes/depois por dimensão
Antes Depois Benchmark (linha)
Detalhamento por dimensão

Frameworks de referência utilizados

OWASP SAMM 2.0 — Software Assurance Maturity Model. Escala original 0-3 por prática, normalizada para 0-100. Média global das assessments: 1.44/3.0 (~48/100). Usado para vulnerability management e access control.
owaspsamm.org/model · Benchmark Report
DORA State of DevOps 2024 — Four Key Metrics (deployment frequency, lead time, MTTR, change failure rate). 39.000+ profissionais. Elite 19%, High 22%, Medium 35%, Low 25%.
dora.dev/research/2024/dora-report · Google Cloud Blog
CIS Docker Benchmark v1.6 — Center for Internet Security. Controles prescritivos para host, daemon, imagens e runtime de containers Docker. Score baseado em % de controles aplicados.
cisecurity.org/benchmark/docker · Docker Docs — CIS
SonarQube Quality Gates — Padrão "Sonar way": 0 issues, 0 bugs, 0 vulns, coverage ≥ 80%, duplicação < 3%, rating A em reliability/security/maintainability.
SonarQube Docs — Quality Gates
SRE Golden Signals — Latência, tráfego, erros, saturação. Definidos no Google SRE Book, Cap. 6. Scoring baseado em instrumentação ativa, logging estruturado e request tracing.
sre.google — Monitoring · SRE Books
ISO/IEC 27001:2022 Annex A — 93 controles em 4 categorias (organizacional, pessoal, física, tecnológica). Dimensão de documentação avaliada por cobertura de políticas, procedures e architectural docs.
iso.org/standard/27001
Metodologia de scoring
Como os scores são calculados
Cada dimensão é pontuada de 0 a 100 com base em indicadores concretos extraídos dos repositórios: presença/ausência de controles, cobertura de testes, configurações ativas, e métricas mensuráveis. Não são auto-avaliações subjetivas — cada ponto reflete uma evidência verificável no código ou na infraestrutura.
Benchmarks de mercado
Os benchmarks representam a mediana de organizações mid-market em tech/saúde. Fontes: OWASP SAMM Benchmark Report (média global 1.44/3.0 = ~48/100, ref [2][3]), DORA State of DevOps 2024 (Elite 19%, High 22%, Medium 35%, Low 25%, ref [4][5]), CIS Docker Benchmark (ref [7][8]), e SonarQube "Sonar way" quality gate defaults (ref [9]). O score médio de benchmark (56/100) reflete que a maioria das organizações tem gaps em observabilidade e documentação.
Normalização
Frameworks com escalas diferentes (OWASP 0-3, DORA tiers, CIS %) foram normalizados para 0-100 via mapeamento linear proporcional. Exemplo: OWASP Level 2 (de 3) = 67/100. A agregação final usa média aritmética simples das 8 dimensões.
Limitações
O score reflete o estado do código e infraestrutura no momento da análise. Não cobre: segurança de rede/firewall, compliance regulatório (LGPD/HIPAA), segurança física, ou maturidade de processos organizacionais. O benchmark de mercado é uma estimativa baseada em dados públicos, não um audit formal.
Fontes e referências
[1] OWASP SAMM v2.0 — Model: owaspsamm.org/model
[2] OWASP SAMM Benchmark Report (dados de assessments globais, média 1.44/3.0): owaspsamm.org/benchmark/benchmark-report
[3] OWASP SAMM Benchmark Data Analysis — Codific (Out 2024): codific.com/owasp-samm-benchmark
[4] DORA Accelerate State of DevOps Report 2024 (Google Cloud, 39.000+ respondentes): dora.dev/research/2024/dora-report
[5] Google Cloud Blog — Announcing the 2024 DORA Report (Out 2024): cloud.google.com/blog — DORA 2024
[6] DORA Quick Check — Avalie seu time: dora.dev/quickcheck
[7] CIS Docker Benchmark (Center for Internet Security): cisecurity.org/benchmark/docker
[8] Docker Official Docs — CIS Benchmark Compliance: docs.docker.com/dhi/core-concepts/cis
[9] SonarQube Quality Gates — Documentação Oficial: docs.sonarsource.com — Quality Gates
[10] Google SRE Book — Chapter 6: Monitoring Distributed Systems (Four Golden Signals): sre.google/sre-book/monitoring-distributed-systems
[11] Google SRE Workbook — Monitoring: sre.google/workbook/monitoring
[12] Google SRE Books (completos, gratuitos): sre.google/books
[13] ISO/IEC 27001:2022 — Information Security Management: iso.org/standard/27001
[14] OWASP Foundation — SAMM Project Page: owasp.org/www-project-samm