indexDevSecOps

Índice de DevSecOps

Propósito

Este índice es el punto de entrada raíz para la rama DevSecOps del atlas de ciberseguridad.

Usalo para:

  • conectar desarrollo seguro, CI/CD, dependency risk, manejo de secrets y delivery de containers
  • razonar sobre riesgo de software antes de runtime
  • mapear controles de seguridad dentro del workflow developer en vez de atornillarlos después
  • convertir ideas secure-by-design en prácticas de ingeniería

Usá Reference Registry — DevSecOps como fuente de verdad para referencias en esta rama. Volvé a Índice de ciberseguridad para navegación raíz entre ramas.

Antes de esta rama:


Orden de aprendizaje recomendado

Fase 1 — Fundamentos de desarrollo seguro

  1. nist-ssdf
  2. secure-by-design
  3. asvs-as-dev-process-input

Fase 2 — Supply chain y dependencias

  1. supply-chain-security
  2. dependency-risk
  3. artifact-integrity

Fase 3 — Pipeline y controles de release

  1. ci-cd-hardening
  2. branch-protection-and-release-controls
  3. secrets-management

Fase 4 — Containers y build delivery

  1. container-security
  2. image-scanning
  3. sbom-and-provenance

Cluster DevSecOps core

Fundamentos

Supply chain

Pipelines y releases

Containers y delivery


API security

Web security

Attack surface mapping

Cloud security

Security playbooks


Futuras notas sugeridas

  • iac-security
  • policy-as-code
  • build-isolation
  • signed-releases
  • dependency-confusion
  • secret-scanning
  • runtime-vs-build-time-controls

Posibles playbooks futuros

  • leak-secrets-from-ci
  • inspect-ci-secrets-exposure
  • review-container-hardening
  • inspect-release-provenance
  • test-dependency-risk-hotspots

Notas de mantenimiento de rama

  • Mantené controles de CI/CD, dependencias, build, release y software-delivery en esta rama.
  • Mantené identidad de cloud provider, red, storage, metadata, logging y controles de lab-infrastructure en Cloud Security.

Referencias

  • Fundamental: NIST SP 800-218 SSDF — https://csrc.nist.gov/pubs/sp/800/218/final
  • Fundamental: CISA Secure by Design — https://www.cisa.gov/resources-tools/resources/secure-by-design
  • Fundamental: OWASP ASVS — https://owasp.org/www-project-application-security-verification-standard/