Propuesta
DevSecOps as a Service
Ponemos seguridad dentro de la cadena que compila y publica tu software: el código, las bibliotecas de terceros, los secretos olvidados en el repositorio y las imágenes que van a producción. La diferencia entre tener herramienta en la cadena y tener seguridad en la cadena es quién lee el resultado cada semana, separa lo real del ruido y exige la corrección a los equipos.
En esta página no aparece precio. Aparece alcance: qué hacemos, cómo lo ejecutamos, quién lo ejecuta y qué no está incluido. Quien lee tu pedido es el equipo que te va a atender, y vuelve con la propuesta y con tiempo para conversarla.
DevSecOps as a Service
Seguridad que acompaña el ritmo de quien publica todas las semanas.
Cómo ejecutamos
En qué consiste este trabajo
Ponemos seguridad dentro del pipeline que compila y publica tu software: análisis del código propio, de las bibliotecas de terceros, de los secretos olvidados en el repositorio y de las imágenes que suben a producción. El control corre en cada publicación, al ritmo de quien entrega cada semana, sin convertirse en la etapa que atrasa a todos.
Empezamos entendiendo cómo se compila y se publica tu software, y diseñamos dónde entra cada control sin frenar a quien publica. La regla queda acordada por escrito: qué bloquea la publicación, qué solo avisa y cómo se pide una excepción. Nadie descubre la regla el día en que bloquea la entrega.
De tu lado, necesitamos acceso al pipeline y al repositorio, las licencias de las herramientas a nombre de tu empresa y al equipo de desarrollo en la mesa cuando se calibre la regla. Sin ese acuerdo, el control se convierte en fricción, y la fricción en el pipeline es algo que todo equipo aprende a esquivar.
Las modalidades definen quién sostiene el resultado después de la implementación. Entregar y traspasar deja la operación contigo, sin dependencia de un proveedor. Operar agrega lo que separa tener una herramienta en el pipeline de tener seguridad en el pipeline: alguien que lee el resultado cada semana, separa lo real del ruido y da seguimiento a la corrección. El especialista embebido lleva la conversación a antes del código, en el refinamiento y en la revisión de arquitectura.
Cómo conducimos, etapa por etapa
Diseño de la cadena
Entendemos cómo se compila y publica tu software, y diseñamos dónde entra cada control sin frenar a quien publica.
Instrumentación
Ponemos los controles a correr, ajustamos la regla con el equipo de desarrollo y reducimos el ruido antes de exigirle algo a alguien.
Triaje continuo
Cada semana leemos lo que produjo la cadena, separamos lo real del ruido y exigimos la corrección a quien puede hacerla.
Lo que no está incluido
- La corrección del código, que queda con el equipo de desarrollo, dueño del producto y del cambio
- Las licencias de las herramientas, que quedan a nombre de tu empresa, para que nunca quedes rehén del proveedor
- El desarrollo de funcionalidades o la refactorización de arquitectura, que es trabajo de la ingeniería de producto
- La operación de la infraestructura del pipeline, que sigue con tu equipo de plataforma
- La prueba de intrusión de la aplicación, que responde otra pregunta y es un servicio propio
- La garantía de un software sin vulnerabilidades: el pipeline encuentra y prioriza, no elimina el riesgo de que exista una falla
- La seguridad del entorno de producción en sí, servidores y nube, que es asunto del assessment de seguridad en la nube
Suele venir junto
No es paquete y no cambia lo que ya elegiste. Es lo que suele aparecer justo después, en la experiencia de quien ya pasó por esto.