SSDLC y DevSecOps: controles a lo largo del pipeline
Guía técnica sobre controles de seguridad en requisitos, diseño, código, dependencias, CI/CD y operación dentro de un enfoque SSDLC y DevSecOps.
SECURE DELIVERY PIPELINE
Visualización conceptual para reforzar la lectura. No sustituye el estándar, política o procedimiento que aplique a tu organización.
Seguridad desde requisitos
Clasificación de datos, autenticación, autorización, logging, privacidad y requisitos regulatorios deben aparecer antes de que el código sea la única fuente de verdad.
Controles automatizados con contexto
SAST, SCA, secret scanning y DAST son útiles si sus resultados se priorizan, tienen responsables y no se convierten en ruido que el equipo aprende a ignorar.
Gates y excepciones
Un gate debe definir qué bloquea, quién puede aprobar una excepción, cuánto dura y qué evidencia se conserva. La excepción permanente destruye el propósito del control.
Operación y retroalimentación
Vulnerabilidades de producción, incidentes y telemetría deben regresar al backlog y a los estándares de desarrollo. SSDLC es un ciclo, no una checklist de una sola entrega.
