
La guida OWASP DevSecOps può aiutarci a integrare la sicurezza come parte della pipeline di sviluppo.
La OWASP DevSecOps Guideline spiega come implementare una pipeline sicura, utilizzare le best practice e introdurre strumenti che possiamo usare in questo ambito. Inoltre, il progetto cerca di aiutarci a promuovere la cultura della sicurezza shift-left nel nostro processo di sviluppo. Questo progetto aiuta aziende di qualsiasi dimensione che dispongono di una pipeline di sviluppo o, in altre parole, di una pipeline DevOps. Durante questo progetto cerchiamo di delineare una prospettiva di pipeline DevOps sicura e poi di migliorarla in base ai nostri requisiti personalizzati.
L'obiettivo ideale è "rilevare i problemi di sicurezza (di progettazione o vulnerabilità applicative) il prima possibile."
Il DevSecOps consiste essenzialmente nell'integrare la sicurezza nel DevOps. Ma per stare al passo con il ritmo di CI/CD, la sicurezza deve essere introdotta fin dalle prime fasi di scrittura e test del software.

OWASP Proactive Controls elenca i 10 controlli di sicurezza principali che ogni sviluppatore deve implementare durante la scrittura di qualsiasi applicazione. Considera questo set come punto di partenza quando devi progettare, scrivere o testare codice nel ciclo DevSecOps.
Puoi anche seguire l'OWASP Software Assurance Maturity Model (SAMM) per stabilire cosa considerare per i requisiti di sicurezza (e non solo) in base al tuo livello di maturità.
Inizialmente, consideriamo di implementare i seguenti passaggi in una pipeline di base:
Possiamo personalizzare i passaggi della nostra pipeline in base al nostro Software Development Life Cycle (SDLC) o all'architettura software e aggiungere automazione progressivamente se siamo all'inizio. Ad esempio, possiamo passare da SAST/DAST a una suite di test regolare con controlli di sicurezza integrati o aggiungere uno script di audit che verifichi le dipendenze vulnerabili note.
CI/CD è un vantaggio per SecOps, un punto di ingresso privilegiato per misure e controlli di sicurezza. Tuttavia, quando si utilizzano strumenti CI/CD per fornire automazione, tieni presente che gli strumenti stessi spesso ampliano la superficie d'attacco, quindi applica controlli di sicurezza al software di build, deployment e automazione.
La pagina del progetto sul sito OWASP è disponibile all'indirizzo OWASP DevSecOps Guideline Project.