
A diretriz OWASP DevSecOps pode nos ajudar a incorporar a segurança como parte do pipeline de desenvolvimento.
A OWASP DevSecOps Guideline explica como podemos implementar um pipeline seguro, adotar as melhores práticas e introduzir ferramentas que podemos usar nesse contexto. Além disso, o projeto procura ajudar a promover a cultura de segurança shift-left no nosso processo de desenvolvimento. Este projeto ajuda qualquer empresa, de qualquer tamanho, que tenha um pipeline de desenvolvimento ou, em outras palavras, um pipeline de DevOps. Procuramos traçar uma perspetiva de um pipeline DevOps seguro durante este projeto e, em seguida, melhorá-lo com base nos nossos requisitos personalizados.
O objetivo ideal é "detectar problemas de segurança (por design ou vulnerabilidade de aplicação) o mais cedo possível."
DevSecOps trata-se de colocar segurança no DevOps. Mas, para acompanhar o ritmo do CI/CD, a segurança tem de ser introduzida cedo na escrita e nos testes de software.

O OWASP Proactive Controls lista os 10 principais controles de segurança que todo desenvolvedor deve implementar ao codificar qualquer aplicação. Considere esse conjunto como o ponto de partida quando tiver de projetar, escrever ou testar código no ciclo DevSecOps.
Também pode seguir o OWASP Software Assurance Maturity Model (SAMM) para estabelecer o que considerar para os requisitos de segurança (e mais) de acordo com o seu nível de maturidade.
Em primeiro lugar, consideramos implementar os seguintes passos num pipeline básico:
Podemos personalizar as etapas do nosso pipeline de acordo com o nosso Ciclo de Vida de Desenvolvimento de Software (SDLC) ou arquitetura de software, e adicionar automação progressivamente se estivermos a começar. Por exemplo, podemos alternar de SAST/DAST para uma suíte de testes regular com controles de segurança integrados ou adicionar um script de auditoria que verifica dependências vulneráveis conhecidas.
O CI/CD é uma vantagem para o SecOps, um ponto de entrada privilegiado para medidas e controles de segurança. No entanto, ao usar ferramentas de CI/CD para fornecer automação, tenha em mente que as próprias ferramentas muitas vezes expandem a sua superfície de ataque; portanto, coloque controles de segurança no software de build, implantação e automação.
A página do projeto no site da OWASP está disponível em OWASP DevSecOps Guideline Project