
يمكن أن يساعدنا دليل OWASP DevSecOps في دمج الأمان كجزء من مسار التطوير.
يشرح دليل OWASP DevSecOps كيف يمكننا تنفيذ خط أنابيب آمن واستخدام أفضل الممارسات وإدخال الأدوات التي يمكننا استخدامها في هذا الشأن. كما يحاول المشروع مساعدتنا في تعزيز ثقافة الأمن عبر التحول لليسار (shift-left security) في عملية التطوير لدينا. يساعد هذا المشروع أي شركة مهما كان حجمها لديها خط تطوير أو، بعبارة أخرى، لديها خط DevOps. نحاول في هذا المشروع رسم منظور لخط أنابيب DevOps آمن ثم تحسينه بناءً على متطلباتنا المخصصة.
الهدف المثالي هو "اكتشاف المشكلات الأمنية (سواء في التصميم أو ثغرات التطبيق) في أقرب وقت ممكن."
يتعلق DevSecOps بدمج الأمان في DevOps. ولكن لمواكبة سرعة CI/CD، يجب حقن الأمان مبكرًا في كتابة البرمجيات واختبارها.

تُدرج OWASP Proactive Controls أهم 10 ضوابط أمنية يجب على كل مطور تنفيذها أثناء برمجة أي تطبيق. اعتبر هذه المجموعة نقطة البداية عندما يتعين عليك تصميم أو كتابة أو اختبار الكود في دورة DevSecOps.
يمكنك أيضًا اتباع OWASP Software Assurance Maturity Model (SAMM) لتحديد ما يجب مراعاته لمتطلبات الأمان (والمزيد) وفقًا لمستوى نضجك.
في البداية، نعتبر تنفيذ الخطوات التالية في خط أنابيب أساسي:
يمكننا تخصيص خطوات خط الأنابيب لدينا وفقًا لدورة حياة تطوير البرمجيات (SDLC) أو البنية البرمجية لدينا، وإضافة الأتمتة تدريجيًا إذا كنا نبدأ من الصفر. على سبيل المثال، يمكننا التحول من SAST/DAST إلى مجموعة اختبارات عادية مع ضوابط أمنية مدمجة، أو إضافة سكربت تدقيق يتحقق من التبعيات المعرضة للخطر المعروفة.
CI/CD هي ميزة لـ SecOps، ونقطة دخول متميزة للإجراءات والضوابط الأمنية. ومع ذلك، عند استخدام أدوات CI/CD لتوفير الأتمتة، ضع في اعتبارك أن الأدوات نفسها غالبًا ما توسع سطح الهجوم لديك، لذا ضع ضوابط أمنية على برمجيات البناء والنشر والأتمتة.
صفحة المشروع على موقع OWASP متاحة على OWASP DevSecOps Guideline Project