Caso transversal · PagoSeguro

Un escenario que evolucionará contigo

PagoSeguro debe incorporar autorización por recurso sin retrasar el release. El pipeline actual compila y despliega, pero no conserva evidencia de revisión ni ejecuta controles de seguridad.

Evidencia continua en el SDLC
  1. 01Requisitos
  2. 02Amenazas
  3. 03Código
  4. 04SAST · SCA
  5. 05Release
  6. 06Monitoreo

Cada etapa produce evidencia y recibe retroalimentación. Un gate útil bloquea condiciones claras y mantiene un camino gobernado para excepciones.

01 · Concepto

De requisitos a arquitectura

Los requisitos deben incluir protección de datos, identidad, autorización, auditoría, disponibilidad y cumplimiento. En arquitectura se revisan flujos, fronteras, dependencias y escenarios de abuso antes de que el costo de cambio aumente.

El modelado de amenazas permite concentrar controles en rutas plausibles y operaciones críticas, evitando revisiones genéricas que no consideran el negocio.

02 · Concepto

Construcción y verificación

Durante el desarrollo se aplican estándares de código, revisión por pares, SAST, SCA, secret scanning y pruebas unitarias de controles. En integración se agregan DAST, pruebas de API, análisis de infraestructura como código e imágenes.

Un gate útil bloquea condiciones claramente peligrosas y entrega contexto para corregir. Si produce ruido constante, los equipos aprenderán a ignorarlo o buscar excepciones.

03 · Concepto

Despliegue y operación

El release debe conservar trazabilidad entre requisito, cambio, aprobación, artefacto y despliegue. Producción incorpora observabilidad, alertas, respuesta, gestión de vulnerabilidades y aprendizaje posterior a incidentes.

Shift-left no significa abandonar producción. Significa prevenir temprano y, al mismo tiempo, utilizar la evidencia operativa para mejorar el siguiente ciclo.

Aplicación

Buenas prácticas para comenzar

  • Definir actividades mínimas por nivel de riesgo.
  • Automatizar controles repetibles en CI/CD.
  • Mantener excepciones con propietario y vencimiento.
  • Retroalimentar el backlog con incidentes y hallazgos productivos.

Práctica guiada

Diseña controles y gates

Selecciona controles para la corrección de autorización de PagoSeguro y define qué evidencia debe conservarse antes y después del despliegue.

  1. 01Escribe criterios de aceptación de seguridad.
  2. 02Selecciona revisión, pruebas y análisis automatizados.
  3. 03Define condiciones de bloqueo y advertencia.
  4. 04Diseña el tratamiento de una excepción temporal.
  5. 05Agrega señales de producción y responsable de seguimiento.
Ver solución orientativa

Criterio: ningún usuario puede consultar o modificar recursos de otro comercio.

Evidencia: threat model actualizado, revisión de código, pruebas de ownership y resultados SAST/SCA.

Gate: bloquear pruebas de autorización fallidas, secretos y vulnerabilidades explotables críticas.

Excepción: propietario, justificación, control compensatorio, aprobación y vencimiento.

Producción: alerta de accesos cruzados, correlación por identidad y revisión posterior al release.

Comprobación no calificada

Comprueba lo aprendido

Intenta responder antes de desplegar la explicación. No se guarda una puntuación.

01¿Shift-left reemplaza los controles de producción?

No. Previene temprano y utiliza telemetría productiva para retroalimentar el siguiente ciclo.

02¿Todo hallazgo SAST debería bloquear el pipeline?

No. El gate debe considerar confianza del hallazgo, explotabilidad, política y riesgo para evitar ruido y bypass permanentes.

03¿Qué debe contener una excepción?

Alcance, riesgo, propietario, justificación, controles compensatorios, aprobación, evidencia y fecha de vencimiento.

Cuaderno local

Tus notas de la sesión

Se guardan únicamente en este dispositivo. Puedes exportarlas cuando quieras.

Guardado local automático

Cierre de sesión

Ahora deberías poder

  • Seleccionar controles por etapa.
  • Definir gates basados en riesgo.
  • Diseñar excepciones temporales y evidencia de release.

Para aplicar y profundizar

Recurso y referencias

Plantilla reutilizableMatriz de controles del SDLC

AppSec en la actualidad

Noticias relacionadas