Articulo de referencia

Ciclo de vida de desarrollo de seguridad de Microsoft

El ciclo de vida de desarrollo seguro (SDL) de Microsoft es el enfoque que utiliza Microsoft para integrar la seguridad en los procesos DevOps (a veces denominado enfoque DevSec...

El ciclo de vida de desarrollo seguro (SDL) de Microsoft es el enfoque que utiliza Microsoft para integrar la seguridad en los procesos DevOps (a veces denominado enfoque DevSecOps). Puede utilizar esta guía y documentación del SDL para adaptar este enfoque y estas prácticas a su organización.  

Descripción general

Las prácticas descritas en el enfoque SDL son aplicables a todo tipo de desarrollo de software y a todas las plataformas, desde las metodologías tradicionales en cascada hasta los enfoques modernos de DevOps. En general, se pueden aplicar a lo siguiente:

  • Software : ya sea que desarrolle código para firmware, aplicaciones de IA, sistemas operativos, controladores, dispositivos IoT, aplicaciones para dispositivos móviles, servicios web, complementos o applets, microcódigo de hardware, aplicaciones de bajo código/sin código u otros formatos de software. Tenga en cuenta que la mayoría de las prácticas del SDL también son aplicables al desarrollo seguro de hardware informático. 
  • Plataformas : ya sea que el software se ejecute en una plataforma "sin servidor", en un servidor local, un dispositivo móvil, una máquina virtual alojada en la nube, un punto final de usuario, como parte de una aplicación de software como servicio (SaaS), un dispositivo de borde de la nube, un dispositivo IoT o en cualquier otro lugar. 

Prácticas

SDL recomienda 10 prácticas de seguridad para incorporar en tus flujos de trabajo de desarrollo. La aplicación de estas 10 prácticas es un proceso continuo de mejora, por lo que se recomienda comenzar desde un punto de partida y seguir mejorando a medida que avanzas. Este proceso continuo implica cambios en la cultura, la estrategia, los procesos y los controles técnicos a medida que integras las habilidades y prácticas de seguridad en los flujos de trabajo de DevOps.

Las 10 prácticas de SDL son:

  1. Establecer estándares, métricas y gobernanza de seguridad.
  2. Requerir el uso de características, lenguajes y marcos de seguridad probados.
  3. Realizar una revisión del diseño de seguridad y un modelado de amenazas.
  4. Definir y utilizar estándares criptográficos
  5. Asegurar la cadena de suministro de software
  6. Garantizar el entorno de ingeniería
  7. Realizar pruebas de seguridad
  8. Garantizar la seguridad de la plataforma operativa
  9. Implementar sistemas de monitoreo y respuesta de seguridad.
  10. Proporcionar capacitación en seguridad

Versiones

Véase también

Lecturas adicionales

  1. Establecer cultura, estrategia y procesos - Seguridad en la innovación (CAF Secure)
  2. Definir prácticas y controles de seguridad: controles DevSecOps
  3. Evalúe sus cargas de trabajo actuales con la evaluación de seguridad bien diseñada: Revisión de arquitectura bien diseñada
  • Sitio web oficial