Seguridad en el ciclo de vida del desarrollo de software
Cómo agregar seguridad a cada fase del ciclo de vida del desarrollo de software, con prácticas de NIST SSDF y OWASP, y la evidencia que esperan los auditores.
2 min de lectura
Por qué la seguridad pertenece a todo el ciclo de vida
La mayoría de las vulnerabilidades se introducen durante el diseño y la codificación, y se encuentran mucho después. Un SDLC seguro agrega la actividad correcta a cada fase, para prevenir los problemas temprano y aceptar el riesgo restante de forma consciente.
Actividades de seguridad por fase
| Fase | Actividad | Evidencias |
|---|---|---|
| Requisitos | Requisitos de seguridad y privacidad | Requisitos con criterios de seguridad |
| Diseño | Modelado de amenazas | El modelo de amenazas y sus decisiones |
| Desarrollo | Codificación segura y revisión por pares | Revisiones de código aprobadas |
| Pruebas | SAST, SCA, DAST y pruebas de seguridad | Resultados de análisis y registros de pruebas |
| Release | Una puerta de seguridad y la aceptación de riesgos | Una aprobación registrada |
| Operación | Monitoreo y gestión de vulnerabilidades | Registros de parches e incidentes |
Marcos y referencias
- NIST SP 800-218, el Secure Software Development Framework (SSDF).
- OWASP SAMM, para evaluar la madurez.
- OWASP ASVS, para definir requisitos de verificación.
- El OWASP Top 10, para los riesgos web más comunes.
- Los controles del Anexo A de ISO/IEC 27001 sobre desarrollo seguro.
La evidencia que importa
Auditores y clientes piden cada vez más pruebas de un proceso de desarrollo seguro. Conserva evidencia por cambio — la revisión, las pruebas, la aprobación — en lugar de solo documentos de políticas.
Cómo ayuda DevGob
DevGob hace cumplir los pasos de revisión y aprobación y conserva la evidencia de cada cambio, para que un SDLC seguro se pueda demostrar, no solo describir.
Leerlo en la documentaciónPreguntas frecuentes
¿Qué es el NIST SSDF?
Un conjunto de prácticas de desarrollo seguro de software publicado por el NIST en la SP 800-218, agrupadas en preparar la organización, proteger el software, producir software bien protegido y responder a las vulnerabilidades.
¿Un SDLC seguro es solo para empresas reguladas?
No. Cualquier equipo que entrega software se beneficia; las reguladas además deben poder demostrarlo.
¿Cuál es el primer paso?
Exige una revisión por pares de cada cambio y agrega análisis de dependencias al pipeline.
Sigue leyendo
DevOps con gobierno, en un solo registro
DevGob planifica el trabajo y gobierna cada cambio en su camino a producción: backlog, sprints, autorizaciones de comité, evidencia de instalación y auditoría.