
La Guía OWASP DevSecOps puede ayudarnos a integrar la seguridad como parte del pipeline de desarrollo.
Las Directrices DevSecOps de OWASP explican cómo podemos implementar un pipeline seguro, utilizar las mejores prácticas e introducir herramientas que podemos emplear en este ámbito. Además, el proyecto intenta ayudarnos a promover la cultura de seguridad de «shift-left» en nuestro proceso de desarrollo. Este proyecto ayuda a empresas de cualquier tamaño que dispongan de un pipeline de desarrollo o, en otras palabras, que tengan un pipeline de DevOps. Tratamos de dibujar una perspectiva de un pipeline DevOps seguro durante este proyecto y luego mejorarlo en función de nuestros requisitos personalizados.
El objetivo ideal es «detectar problemas de seguridad (por diseño o vulnerabilidad de aplicación) lo antes posible».
DevSecOps consiste en integrar la seguridad en DevOps. Pero para mantener el ritmo de CI/CD, la seguridad debe inyectarse desde el principio en la escritura y las pruebas del software.

Controles Proactivos de OWASP enumera los 10 controles de seguridad que todo desarrollador debe implementar al codificar cualquier aplicación. Considere este conjunto como el punto de partida cuando tenga que diseñar, escribir o probar código en el ciclo DevSecOps.
También puede seguir el Modelo de Madurez de Aseguramiento del Software de OWASP (SAMM) para establecer qué considerar para los requisitos de seguridad (y más) según su nivel de madurez.
En primer lugar, consideramos implementar los siguientes pasos en un pipeline básico:
Podemos personalizar los pasos de nuestro pipeline según nuestro Ciclo de Vida de Desarrollo de Software (SDLC) o arquitectura de software, y añadir automatización progresivamente si estamos empezando. Por ejemplo, podemos cambiar de SAST/DAST a un conjunto de pruebas regular con controles de seguridad integrados, o añadir un script de auditoría que verifique dependencias vulnerables conocidas.
CI/CD es una ventaja para SecOps, un punto de entrada privilegiado para medidas y controles de seguridad. Sin embargo, al usar herramientas CI/CD para proporcionar automatización, tenga en cuenta que las propias herramientas a menudo amplían su superficie de ataque, por lo que debe implementar controles de seguridad en el software de construcción, despliegue y automatización.
La página del proyecto en el sitio web de OWASP está disponible en Proyecto de Directrices DevSecOps de OWASP