DevSecOps: seguridad en el pipeline

DevSecOps integra la seguridad en cada etapa de la entrega: análisis del código y de las dependencias, acceso limitado y una traza de auditoría de cada cambio.

La seguridad como parte del flujo

  • Análisis estático y de dependencias en cada pull request.
  • Secretos fuera del código y rotados.
  • Pruebas dinámicas contra la aplicación en ejecución antes de liberar.

Mínimo privilegio y segregación de funciones

Quien escribe un cambio no debería ser la única persona capaz de aprobarlo. Los permisos concedidos a roles y denegados por defecto convierten esa regla en algo que el sistema hace cumplir, no en algo que las personas deben recordar.

Una auditoría en la que se puede confiar

Un auditor necesita saber quién cambió qué, quién lo autorizó y cuándo. Ese registro solo es confiable si nadie puede editarlo después.

Cómo lo aplica DevGob

DevGob concede los permisos a roles y deniega por defecto, mantiene una bitácora de auditoría que solo crece y separa a quien redacta una modificación de datos de quien la autoriza.

Leerlo en la documentación

DevOps con gobierno, en un solo registro

DevGob planifica el trabajo y gobierna cada cambio en su camino a producción: backlog, sprints, autorizaciones de comité, evidencia de instalación y auditoría.