Desarrollo de software seguro
Integra la seguridad en el ciclo de desarrollo: revisiones obligatorias, separación de funciones, releases controlados y una pista de auditoría completa.
2 min de lectura
La seguridad es una propiedad del proceso
El software seguro no es solo el resultado de programar con cuidado. Nace de un proceso donde cada cambio es revisado, probado y aprobado por alguien distinto de su autor, y donde nada llega a producción sin dejar rastro.
Controles que necesita un proceso de desarrollo seguro
- Revisión por pares de cada cambio antes de probarlo.
- Separación entre quién desarrolla, quién prueba y quién autoriza.
- Mínimo privilegio: cada rol ve y hace solo lo que necesita.
- Producción protegida: los cambios pasan por una puerta definida.
- Autenticación fuerte para todos los que tienen acceso.
- Una pista de auditoría que no se puede editar.
Marcos que vale la pena conocer
El Secure Software Development Framework del NIST (SP 800-218), OWASP SAMM y el OWASP Application Security Verification Standard describen lo que debería incluir un proceso de desarrollo seguro. Son listas útiles para evaluar en qué punto está tu proceso.
Controles que DevGob hace cumplir
- Un enlace a un pull request o una descripción manual del cambio antes de salir de desarrollo.
- Una revisión de código aprobada antes de empezar las pruebas.
- Permisos por rol, denegados por defecto, en un espacio de trabajo aislado por organización.
- MFA con TOTP e inicio de sesión único con proveedores OIDC.
- Autorización del comité antes de preproducción y antes de producción.
- Log de auditoría inalterable de transiciones, cambios de permisos y accesos denegados.
Cómo ayuda DevGob
DevGob convierte las reglas de desarrollo seguro en pasos del flujo de trabajo, para que un cambio no pueda saltarse su revisión, sus pruebas ni su autorización.
Leerlo en la documentaciónPreguntas frecuentes
¿DevGob en sí está construido de forma segura?
Está construido frente al OWASP Top 10: consultas parametrizadas, una política de seguridad de contenido estricta, protección CSRF, límites de solicitudes y aislamiento de tenants en tres capas.
¿Reemplaza a un analizador de seguridad?
No. DevGob gobierna el proceso; los analizadores y las pruebas de penetración siguen encontrando las vulnerabilidades técnicas.
¿Puede ayudar en una auditoría de seguridad?
Sí. El paquete de evidencias de cada cambio muestra sus revisiones, pruebas y aprobaciones, con hash y firmado.
Sigue leyendo
DevOps con gobierno, en un solo registro
DevGob planifica el trabajo y gobierna cada cambio en su camino a producción: backlog, sprints, autorizaciones de comité, evidencia de instalación y auditoría.