r6.4 Seguridad integrada en el pipeline (DevSecOps)
Integrar prácticas de desarrollo seguro y pruebas automatizadas de seguridad en el ciclo de vida del software a la medida para prevenir vulnerabilidades comunes desde el diseño.
Servicios AWS
Requisito 6
Develop and Maintain Secure Systems and Software
Sub-requisitos PCI cubiertos
- 6.2 Desarrollo seguro del software a la medida
- 6.3 Identificación y atención de vulnerabilidades de seguridad
Cómo implementarlo en AWS
Incorporar SAST, análisis de dependencias (SCA) y escaneo de secretos en CodePipeline/CodeBuild. Escanear imágenes en ECR con Inspector antes del despliegue. Capacitar a desarrolladores en codificación segura. Bloquear despliegues con vulnerabilidades críticas.
Implementación práctica
Cómo se implementa este control en cada arquitectura de referencia:
Añadir SAST, análisis de dependencias (SCA) y escaneo de secretos al CodePipeline/CodeBuild que despliega la app, y escanear las imágenes de ECR con Inspector antes de desplegar; bloquear los builds con hallazgos críticos.
Una sola cuenta, 3 capas →Ejecutar una plataforma de CI/CD compartida y endurecida (cuenta de herramientas dedicada) que despliega en las cuentas del CDE mediante roles entre cuentas, con las mismas puertas de seguridad impuestas para cada carga y permisos de despliegue de mínimo privilegio.
Multi-cuenta con un OU dedicado a PCI →Validación PCI
Procedimientos de prueba
- Examinar los procedimientos documentados de desarrollo de software para verificar que el software a la medida se desarrolla de forma segura conforme a todos los elementos del requisito (6.2.1).
- Examinar los registros de capacitación y entrevistar al personal para verificar que los desarrolladores recibieron formación en desarrollo seguro relevante a su rol y lenguajes (6.2.2.b).
- Examinar la evidencia de cambios de código para verificar que el código a la medida se revisa antes de su liberación conforme al requisito (6.2.3.b).
Evidencia en AWS
- Definición del pipeline con etapas SAST/SCA/escaneo de secretos.
- Resultados de escaneos en CodeBuild/Inspector que bloquean despliegues no conformes.
- Registros de capacitación en codificación segura del equipo de desarrollo.
Enfoque personalizado
Requiere un análisis de riesgo dirigido (Req 12.3.2).
Objetivo del enfoque personalizado
- 6.2 — El software a la medida y personalizado se desarrolla conforme a PCI DSS y a procesos de desarrollo seguro a lo largo del ciclo de vida del software.
- 6.3 — Las nuevas vulnerabilidades de sistemas y software que puedan afectar la seguridad de los datos de cuenta se monitorean, catalogan y evalúan por riesgo, y los parches aplicables se instalan en un plazo apropiado.
Recursos de aprendizaje
- Amazon CodeGuru Security (doc)
Referencias
- AWS Security Maturity Model: Security in the pipeline
PCI DSS Security Maturity Model