Seguridad en el ciclo de vida del desarrollo de software

Cómo agregar seguridad a cada fase del ciclo de vida del desarrollo de software, con prácticas de NIST SSDF y OWASP, y la evidencia que esperan los auditores.

2 min de lectura

Por qué la seguridad pertenece a todo el ciclo de vida

La mayoría de las vulnerabilidades se introducen durante el diseño y la codificación, y se encuentran mucho después. Un SDLC seguro agrega la actividad correcta a cada fase, para prevenir los problemas temprano y aceptar el riesgo restante de forma consciente.

Actividades de seguridad por fase

Actividades y evidencias de seguridad en cada fase
Fase Actividad Evidencias
Requisitos Requisitos de seguridad y privacidad Requisitos con criterios de seguridad
Diseño Modelado de amenazas El modelo de amenazas y sus decisiones
Desarrollo Codificación segura y revisión por pares Revisiones de código aprobadas
Pruebas SAST, SCA, DAST y pruebas de seguridad Resultados de análisis y registros de pruebas
Release Una puerta de seguridad y la aceptación de riesgos Una aprobación registrada
Operación Monitoreo y gestión de vulnerabilidades Registros de parches e incidentes

Marcos y referencias

  • NIST SP 800-218, el Secure Software Development Framework (SSDF).
  • OWASP SAMM, para evaluar la madurez.
  • OWASP ASVS, para definir requisitos de verificación.
  • El OWASP Top 10, para los riesgos web más comunes.
  • Los controles del Anexo A de ISO/IEC 27001 sobre desarrollo seguro.

La evidencia que importa

Auditores y clientes piden cada vez más pruebas de un proceso de desarrollo seguro. Conserva evidencia por cambio — la revisión, las pruebas, la aprobación — en lugar de solo documentos de políticas.

Cómo ayuda DevGob

DevGob hace cumplir los pasos de revisión y aprobación y conserva la evidencia de cada cambio, para que un SDLC seguro se pueda demostrar, no solo describir.

Leerlo en la documentación

Preguntas frecuentes

¿Qué es el NIST SSDF?

Un conjunto de prácticas de desarrollo seguro de software publicado por el NIST en la SP 800-218, agrupadas en preparar la organización, proteger el software, producir software bien protegido y responder a las vulnerabilidades.

¿Un SDLC seguro es solo para empresas reguladas?

No. Cualquier equipo que entrega software se beneficia; las reguladas además deben poder demostrarlo.

¿Cuál es el primer paso?

Exige una revisión por pares de cada cambio y agrega análisis de dependencias al pipeline.

DevOps con gobierno, en un solo registro

DevGob planifica el trabajo y gobierna cada cambio en su camino a producción: backlog, sprints, autorizaciones de comité, evidencia de instalación y auditoría.