Parte 11 — DevSecOps y seguridad del SDLC

⬅️ Volver al programa · 📚 Índice completo · ⏭️ Parte siguiente

13 clases · rango 236–248 · Shift-left, threat modeling, SAST/DAST/SCA y supply chain

Fuentes de referencia de esta parte:


🎯 ¿De qué trata esta parte?

DevSecOps no es una herramienta ni un producto: es la práctica de integrar la seguridad en cada fase del ciclo de vida del software (SDLC), de forma automatizada y con el mismo ritmo con el que los equipos hoy construyen, prueban y despliegan. En lugar de dejar la seguridad como una auditoría al final (cuando corregir cuesta 10 o 100 veces más), la movemos hacia la izquierda del ciclo —shift-left— para detectar y prevenir defectos mientras el código todavía está barato de cambiar.

Esta parte recorre el arsenal completo del ingeniero DevSecOps: modelar amenazas antes de escribir código (STRIDE, DREAD), analizar el código propio (SAST), la aplicación en ejecución (DAST), las dependencias de terceros (SCA), y la cadena de suministro entera (SBOM, SLSA, firmas). Veremos cómo blindar el pipeline de CI/CD —que se ha vuelto un objetivo de primer nivel tras incidentes como SolarWinds y Codecov—, cómo construir imágenes de contenedor mínimas y firmadas, y cómo expresar políticas de seguridad como código auditable con OPA.

Está pensada para desarrolladores que quieren dueño de la seguridad de lo que construyen, para ingenieros de plataforma/SRE que operan pipelines, y para AppSec que necesitan escalar sin ser cuello de botella. El hilo conductor es la automatización: la seguridad que no está en el pipeline no existe a la velocidad del negocio.

🧩 Problemas que resuelve

🎓 Resultados de aprendizaje

Al terminar la parte, el alumno podrá:

🧱 Prerrequisitos

🗺️ Estructura temática

Bloque Clases Foco
Fundamentos y diseño 236, 237 Secure SDLC, shift-left y modelado de amenazas
Análisis del código y la app 238, 239 SAST y DAST
Terceros y secretos 240, 241 SCA/dependencias y secretos en el código
Pipeline y artefactos 242, 243 CI/CD seguro e imágenes de contenedor
Gobierno y cadena de suministro 244, 245, 246 Políticas como código, gestión de vulnerabilidades, SBOM/SLSA
APIs y cultura 247, 248 Seguridad de APIs y cultura DevSecOps / champions

🔗 Referencias de la parte

▶️ Empezar

Clase 236 — Secure SDLC y filosofía shift-left