
OWASP DevSecOps Guideline हमें सुरक्षा को विकास पाइपलाइन के एक भाग के रूप में शामिल करने में मदद कर सकता है।
OWASP DevSecOps दिशानिर्देश बताता है कि हम एक सुरक्षित पाइपलाइन कैसे लागू कर सकते हैं, सर्वोत्तम प्रथाओं का उपयोग कर सकते हैं, और इस संबंध में उपयोग किए जा सकने वाले उपकरणों का परिचय दे सकते हैं। साथ ही, यह परियोजना हमारे विकास प्रक्रिया में शिफ्ट-लेफ्ट सुरक्षा संस्कृति को बढ़ावा देने में हमारी मदद करने का प्रयास करती है। यह परियोजना किसी भी आकार की कंपनियों की मदद करती है जिनके पास विकास पाइपलाइन है या, दूसरे शब्दों में, DevOps पाइपलाइन है। हम इस परियोजना के दौरान एक सुरक्षित DevOps पाइपलाइन का परिप्रेक्ष्य प्रस्तुत करने का प्रयास करते हैं और फिर इसे हमारी अनुकूलित आवश्यकताओं के आधार पर सुधारते हैं।
आदर्श लक्ष्य है "सुरक्षा मुद्दों (डिज़ाइन या एप्लिकेशन भेद्यता द्वारा) का जितनी जल्दी हो सके पता लगाना।"
DevSecOps मूलतः DevOps में सुरक्षा को शामिल करने के बारे में है। लेकिन CI/CD की गति के साथ बने रहने के लिए, सुरक्षा को सॉफ्टवेयर लेखन और परीक्षण में जल्दी शामिल करना होगा।

OWASP Proactive Controls कोडिंग करते समय प्रत्येक डेवलपर को लागू करने के लिए शीर्ष 10 सुरक्षा नियंत्रणों की सूची देता है। DevSecOps चक्र में कोड डिज़ाइन, लिखने या परीक्षण करते समय इस सेट को शुरुआती बिंदु मानें।
आप अपनी परिपक्वता स्तर के अनुसार सुरक्षा आवश्यकताओं (और अधिक) के लिए क्या विचार करना है, यह स्थापित करने के लिए OWASP Software Assurance Maturity Model (SAMM) का भी पालन कर सकते हैं।
सबसे पहले, हम एक बुनियादी पाइपलाइन में निम्नलिखित चरणों को लागू करने पर विचार करते हैं:
हम अपने सॉफ़्टवेयर डेवलपमेंट लाइफ साइकिल (SDLC) या सॉफ़्टवेयर आर्किटेक्चर के अनुसार अपनी पाइपलाइन के चरणों को अनुकूलित कर सकते हैं और यदि हम शुरू कर रहे हैं तो धीरे-धीरे ऑटोमेशन जोड़ सकते हैं। उदाहरण के लिए, हम SAST/DAST से अंतर्निहित सुरक्षा नियंत्रणों वाले नियमित परीक्षण सूट पर स्विच कर सकते हैं या ज्ञात कमजोर निर्भरताओं की जांच करने वाली ऑडिट स्क्रिप्ट जोड़ सकते हैं।
CI/CD SecOps के लिए एक लाभ है, सुरक्षा उपायों और नियंत्रणों के लिए एक विशेष प्रवेश बिंदु। हालांकि, ऑटोमेशन प्रदान करने के लिए CI/CD टूल का उपयोग करते समय, ध्यान रखें कि टूल स्वयं अक्सर आपके आक्रमण सतह का विस्तार करते हैं, इसलिए बिल्डिंग, डिप्लॉयमेंट और ऑटोमेशन सॉफ़्टवेयर पर सुरक्षा नियंत्रण रखें।
OWASP वेबसाइट पर परियोजना पृष्ठ OWASP DevSecOps Guideline Project पर उपलब्ध है।