WOLF HACKACADEMY · CERTIFICATION PREPARATION
WHA-ART-005 · DESARROLLO SEGURO

SSDLC y DevSecOps: controles a lo largo del pipeline

Guía técnica sobre controles de seguridad en requisitos, diseño, código, dependencias, CI/CD y operación dentro de un enfoque SSDLC y DevSecOps.

WHA // CONCEPT MAP

SECURE DELIVERY PIPELINE

Visualización conceptual para reforzar la lectura. No sustituye el estándar, política o procedimiento que aplique a tu organización.

01PLAN
02DESIGN
03CODE
04BUILD
05TEST
06DEPLOY
07OPERATE
Alcance: esta lectura explica principios generales. No sustituye una norma oficial, un procedimiento de tu organización, asesoría legal ni un alcance técnico autorizado.

Seguridad desde requisitos

Clasificación de datos, autenticación, autorización, logging, privacidad y requisitos regulatorios deben aparecer antes de que el código sea la única fuente de verdad.

Controles automatizados con contexto

SAST, SCA, secret scanning y DAST son útiles si sus resultados se priorizan, tienen responsables y no se convierten en ruido que el equipo aprende a ignorar.

Gates y excepciones

Un gate debe definir qué bloquea, quién puede aprobar una excepción, cuánto dura y qué evidencia se conserva. La excepción permanente destruye el propósito del control.

Operación y retroalimentación

Vulnerabilidades de producción, incidentes y telemetría deben regresar al backlog y a los estándares de desarrollo. SSDLC es un ciclo, no una checklist de una sola entrega.

Siguiente paso: contrasta estos principios con el estándar, política, arquitectura y contexto que realmente aplican a tu organización.