Paquete de evidencias de auditoría: cada cambio, demostrable
DevGob ahora genera un ZIP firmado por cambio con sus requisitos, código, pruebas, aprobaciones, evidencias y pista de auditoría. Qué contiene y por qué.
2 min de lectura
El problema
Las auditorías de cambios de software suelen empezar con una muestra: veinte cambios del último trimestre. Para cada uno, el auditor quiere la solicitud, la revisión, las pruebas, la aprobación y la prueba de instalación — y los equipos pasan días reuniéndolas desde cinco herramientas distintas.
Qué contiene el paquete
- Los PDF ChangeRequest, BusinessCase y Requirements.
- PullRequests y Commits, con sus ejecuciones de CI.
- TestResults de cada ambiente.
- Las decisiones Committee-PRE y Committee-PROD, o las Authorizations de un cambio de datos.
- El plan de rollback y las carpetas de evidencia de cada fase.
- AuditTrail.csv, con el historial del elemento y el log de auditoría.
Con hash y firmado
Cada archivo aparece en Manifest.sha256 con su hash SHA-256, y el manifiesto se firma con una clave Ed25519 cuya mitad pública está publicada. Cualquiera puede verificar el paquete con sha256sum y openssl, sin una cuenta de DevGob. Cada descarga queda además registrada en el log de auditoría con el hash del manifiesto.
Quién puede descargarlo
El nuevo permiso evidence.export se otorga por defecto a administradores, project managers, release managers, aprobadores de comité, administradores de datos y auditores.
Sigue leyendo
DevOps con gobierno, en un solo registro
DevGob planifica el trabajo y gobierna cada cambio en su camino a producción: backlog, sprints, autorizaciones de comité, evidencia de instalación y auditoría.