🏗️ Ingeniero DevSecOps (pipeline, cadena de suministro y policy as code)

El rol que construye la capacidad: pipelines CI/CD seguros, análisis automatizado en cada etapa, puertas de bloqueo proporcionales al riesgo, SBOM, firma y procedencia de artefactos, policy as code, identidades efímeras y gestión de secretos. Su producto no es un informe: es que el camino seguro sea el camino fácil para cientos de personas que desarrollan.

También aparece en ofertas como Especialista DevSecOps o DevSecOps Platform Engineer: la sección «Especialista DevSecOps», más abajo, explica cómo saber qué perfil pide realmente cada una.

Nivel de entrada: semi-senior/senior; exige oficio real de ingeniería · Foco: CI/CD, SAST/DAST/SCA automatizados, secretos, IaC, contenedores y Kubernetes, SBOM, firma y SLSA, OPA/Rego, mínimo privilegio en el pipeline · Certificación faro: ninguna encaja del todo; CySA+ como base y CKS si el terreno es Kubernetes

🧭 Qué es y por qué importa

Un pipeline de despliegue es, para la mayoría de las organizaciones, el sistema con más privilegio y menos vigilancia que existe: puede escribir en producción, tiene credenciales de nube, firma lo que se ejecuta y casi nadie lo audita. El Ingeniero DevSecOps es quien lo convierte en una infraestructura defendible y en una plataforma que la gente quiere usar.

Su trabajo tiene cuatro capas:

Importa porque es la vía con mejor relación entre esfuerzo y riesgo evitado del sector: un control bien puesto en el pipeline protege todo lo que pasa por él, para siempre, sin depender de que alguien se acuerde.

Qué problema resuelve

Dos problemas a la vez. El primero, escala: no hay equipo de seguridad capaz de revisar a mano lo que producen doscientas personas desarrollando; hay que instrumentar el ciclo. El segundo, incentivos: si lo seguro es lento y molesto, la gente lo rodea. Este rol resuelve ambos convirtiendo la seguridad en camino por defecto — plantillas, bibliotecas internas, workflows reutilizables y valores predeterminados sensatos.

🚫 Qué NO es este rol

Frente a los perfiles vecinos

🏷️ "Especialista DevSecOps": la denominación alternativa

Especialista DevSecOps no es un tercer rol: es un título comercial que las ofertas usan de forma ambigua. Puede designar el perfil de análisis, el de ingeniería o —lo más frecuente en empresas medianas— los dos en la misma persona.

La regla práctica: el contenido real de la oferta manda sobre el título. Léela buscando el verbo.

Lo que dice la oferta Perfil real
"analizar hallazgos", "priorizar", "gestionar el backlog", "reportar métricas", "coordinar con desarrollo" Analista DevSecOps
"implementar pipelines", "integrar herramientas", "automatizar", "definir políticas como código", "firmar artefactos", "gestionar secretos" Ingeniero DevSecOps (esta ruta)
Ambas listas, con una sola vacante Perfil mixto — pide alcance y prioridades en la entrevista, y negocia el sueldo por las dos
"modelado de amenazas", "revisión de código", "ASVS", "formar a desarrolladores" AppSec Engineer
"CSPM", "IAM de la nube", "hardening del clúster", "detección en la nube" Cloud Security Engineer

Si la oferta pide las dos listas completas más la nube más AppSec, no es un especialista: es un equipo entero mal presupuestado. Saber detectarlo también es parte del oficio.

🪜 Nivel de entrada y prerrequisitos

Es un rol de ingeniería de verdad. No es una puerta de entrada al sector.

En el programa: Parte 0 completa (Python, Git, Docker), y las Partes 10 y 11 como columna vertebral.

🧾 Responsabilidades habituales

🗓️ Un día en el puesto

Dicho sin adornos: una parte del trabajo es soporte a otros equipos, y otra parte es política organizacional. Si solo te gusta construir en soledad, aquí vas a sufrir.

🧠 Qué necesitas saber

Conocimiento técnico

Herramientas del oficio

CI/CD:              GitHub Actions, GitLab CI, Jenkins u otro; workflows reutilizables
Análisis en CI:     SAST, DAST y SCA integrados; formato común de resultados (SARIF)
Secretos:           escáner de repositorio e historial, hooks previos al commit, bóveda
Contenedores:       construcción multi-etapa, escaneo de imagen, linters de Dockerfile
Kubernetes:         políticas de admisión, análisis de manifiestos, contextos de seguridad
IaC:                Terraform y análisis estático de plantillas
Cadena de suministro: SBOM (CycloneDX/SPDX), firma y verificación, atestaciones, SLSA
Policy as code:     OPA/Rego, Conftest y pruebas de política
Identidad en CI:    federación OIDC, permisos mínimos por job, entornos protegidos
Observabilidad:     métricas del pipeline, trazas de despliegue, señales de producción

Ninguna marca es el objetivo. Lo que se transfiere entre empresas es el modelo de controles del ciclo y la capacidad de implantarlo con las herramientas que ya existan allí.

Habilidades no técnicas

📦 Artefactos que produces

📊 Cómo se te mide

Métrica Qué mide Trampa habitual
Adopción (% de repos/servicios con el pipeline seguro) Si la capacidad existe de verdad Contar repos configurados, no repos que la ejecutan
Tiempo añadido al pipeline El coste que impones Ignorarlo hasta que alguien lo desactiva
Tasa de bloqueo y de excepción Calibración de los gates Presumir de bloqueos; muchos bloqueos = mala calibración
Cobertura de SBOM y de firma Capacidad de responder ante un incidente de cadena de suministro Generar SBOM que nadie conserva
Secretos de larga vida restantes en CI/CD El riesgo más concreto del pipeline Contar solo los secretos declarados
Nivel SLSA alcanzado por artefacto Madurez de la procedencia Declararlo sin verificación en el despliegue
Tiempo de reversión de un control defectuoso Fiabilidad de la plataforma No haberlo ensayado nunca
Falsos positivos introducidos por tus reglas Impacto en la credibilidad ajena Medirlo solo desde el lado de seguridad

📚 Tu ruta en el programa

Columna vertebral: Parte 11 completa + Parte 10, con la Parte 0 (Python, Git, Docker) como base y la Parte 17 para automatización y gobierno.

  1. 📚 Parte 0 — Fundamentos (001–025) · 007 Bash, 015–016 Python, 018 Git, 022 Docker y 025 ética.
  2. 📚 Parte 11 — DevSecOps y seguridad del SDLC (236–248) · entera y en orden. Es tu especialidad: 236 shift-left · 237 modelado de amenazas · 238–240 SAST/DAST/SCA · 241 secretos · 242 pipelines CI/CD · 243 imágenes y contenedores · 244 políticas como código con OPA · 245 vulnerabilidades a escala · 246 SBOM y SLSA · 247 APIs · 248 cultura.
  3. 📚 Parte 10 — Nube y contenedores (221–235) · 227 Docker · 228–229 Kubernetes · 230 Terraform/IaC · 233 gestión de secretos en la nube · 222 IAM: el terreno que compartes con Cloud Security.
  4. 📚 Parte 2 — Criptografía aplicada · firmas, hashing y 063 gestión de secretos: Vault y KMS. Firmar artefactos sin entender qué garantiza una firma es teatro.
  5. 📚 Parte 4 — Seguridad web · 087 OWASP Top 10 y 110 APIs REST: lo que tus controles buscan.
  6. 📚 Parte 17 — Profundización · 330 análisis de código y automatización de seguridad · 324 hardening y configuración · 313/315 identidades y accesos privilegiados · 323 pruebas de software.
  7. 📚 Parte 8 y Parte 9 · 182 telemetría y 202 respuesta a incidentes: el pipeline también genera señales, y algún día será el origen de un incidente.
  8. 📚 Parte 14 — GRC · 284 riesgo de terceros y 282 políticas: la cadena de suministro con lenguaje de auditoría.

Clases concretas por las que empezar:

Laboratorios

🧩 Proyecto integrador

"El camino seguro por defecto". Toma un proyecto propio (o el repositorio vulnerable del laboratorio) y entrega una plataforma completa:

  1. Un pipeline reutilizable con SAST, SCA, escaneo de secretos, análisis de IaC y de imagen, y DAST contra el servicio desplegado — con versiones fijadas y tiempos medidos.
  2. Puertas proporcionales: al menos tres niveles (bloquea merge, bloquea despliegue, solo avisa) con la justificación escrita de cada umbral.
  3. Secretos e identidad: cero credenciales de larga vida; federación OIDC o equivalente, permisos mínimos por job y un procedimiento de rotación probado.
  4. SBOM firmado por artefacto y verificación de la firma en el despliegue, con la evidencia de que un artefacto no firmado no se despliega.
  5. Una política OPA/Rego con pruebas, que rechace un caso real (por ejemplo, contenedor como root o recurso sin cifrado).
  6. Un mecanismo de excepción auditable: quién la pide, quién la aprueba, dónde queda registrada y cuándo caduca automáticamente.
  7. Una demostración de reversión: introduce a propósito un control defectuoso que rompa los despliegues y muestra cómo se detecta, se revierte y se comunica, con tiempos reales.

Criterio de aceptación: otra persona clona tu repositorio, sigue tu documentación y obtiene el mismo pipeline funcionando, incluida la verificación de firma que rechaza el artefacto manipulado.

🧪 Examen final del rol

Rinde el examen final de Ingeniero DevSecOps — 100 puntos: teoría (25), práctica reproducible (50) e informe (25). Se aprueba con ≥ 70/100 y ≥ 30/50 en la práctica.

💼 Evidencias para tu portafolio

Este es el rol donde el portafolio pesa más que la certificación, porque el trabajo es código público por naturaleza:

🎤 Preguntas típicas de entrevista

🎓 Certificaciones

Con archivo en el programa:

Ninguna certificación describe bien este rol todavía, y conviene decirlo sin adornos. Fuera del programa, lo más cercano es CKS (seguridad de Kubernetes) cuando el terreno es Kubernetes, las certificaciones de la nube que uses y las formaciones de OpenSSF sobre cadena de suministro. En este puesto, un repositorio público con un pipeline bien hecho convence más que cualquier examen. Distingue siempre formación de certificación, y recuerda que ninguna de las dos garantiza empleo. Consulta el mapeo completo a certificaciones.

📈 Progresión de carrera y salario

Ruta habitual: desarrollo, DevOps/SRE o Ingeniero SecOps → Ingeniero DevSecOps → Ingeniero Sr. / Staff → líder de plataforma de seguridad o arquitecto. Salidas naturales:

Es uno de los perfiles con mejor techo técnico del programa, junto con Ingeniero SecOps: no obliga a pasar a gestión para seguir creciendo.

Sobre salario: este programa no publica un estudio salarial propio y no inventa cifras. Como referencia orientativa, este perfil suele situarse en el rango alto de la seguridad defensiva, comparable al de Ingeniero SecOps —cuya tabla orientativa por región sirve de referencia— y por encima de los perfiles de análisis puro. Verifica siempre con ofertas reales, indicando país, moneda y fecha: los rangos cambian por sector, tamaño y año.

⚠️ Mitos y errores comunes

⚖️ Límites éticos y legales