Security Office
DevSecOps as a Service
Seguridad que acompaña el ritmo de quien publica todas las semanas.
En qué consiste este trabajo
Ponemos seguridad dentro del pipeline que compila y publica tu software: análisis del código propio, de las bibliotecas de terceros, de los secretos olvidados en el repositorio y de las imágenes que suben a producción. El control corre en cada publicación, al ritmo de quien entrega cada semana, sin convertirse en la etapa que atrasa a todos.
Empezamos entendiendo cómo se compila y se publica tu software, y diseñamos dónde entra cada control sin frenar a quien publica. La regla queda acordada por escrito: qué bloquea la publicación, qué solo avisa y cómo se pide una excepción. Nadie descubre la regla el día en que bloquea la entrega.
De tu lado, necesitamos acceso al pipeline y al repositorio, las licencias de las herramientas a nombre de tu empresa y al equipo de desarrollo en la mesa cuando se calibre la regla. Sin ese acuerdo, el control se convierte en fricción, y la fricción en el pipeline es algo que todo equipo aprende a esquivar.
Las modalidades definen quién sostiene el resultado después de la implementación. Entregar y traspasar deja la operación contigo, sin dependencia de un proveedor. Operar agrega lo que separa tener una herramienta en el pipeline de tener seguridad en el pipeline: alguien que lee el resultado cada semana, separa lo real del ruido y da seguimiento a la corrección. El especialista embebido lleva la conversación a antes del código, en el refinamiento y en la revisión de arquitectura.
Cómo conducimos, etapa por etapa
Las etapas y los entregables de abajo describen la modalidad Implantar y operar. Las demás modalidades aparecen cuando pides la propuesta.
Diseño de la cadena
Entendemos cómo se compila y publica tu software, y diseñamos dónde entra cada control sin frenar a quien publica.
Instrumentación
Ponemos los controles a correr, ajustamos la regla con el equipo de desarrollo y reducimos el ruido antes de exigirle algo a alguien.
Triaje continuo
Cada semana leemos lo que produjo la cadena, separamos lo real del ruido y exigimos la corrección a quien puede hacerla.
Lo que no está incluido
- La corrección del código, que queda con el equipo de desarrollo, dueño del producto y del cambio
- Las licencias de las herramientas, que quedan a nombre de tu empresa, para que nunca quedes rehén del proveedor
- El desarrollo de funcionalidades o la refactorización de arquitectura, que es trabajo de la ingeniería de producto
- La operación de la infraestructura del pipeline, que sigue con tu equipo de plataforma
- La prueba de intrusión de la aplicación, que responde otra pregunta y es un servicio propio
- La garantía de un software sin vulnerabilidades: el pipeline encuentra y prioriza, no elimina el riesgo de que exista una falla
- La seguridad del entorno de producción en sí, servidores y nube, que es asunto del assessment de seguridad en la nube
Suele venir junto
No es paquete y no cambia lo que ya elegiste. Es lo que suele aparecer justo después, en la experiencia de quien ya pasó por esto.