Publicamos grabación del webinar del 3/07/2025 de ITI
El webinar, organizado por el Instituto Tecnológico de Valencia (ITI), explica cómo aplicar seguridad en el ciclo de vida del software dentro de metodologías DevOps. El ponente muestra buenas prácticas, herramientas open source y un framework propio (ITCore) para integrar controles de seguridad desde las primeras fases del desarrollo.
El enfoque principal es el concepto “Shift Security Left”, es decir, incorporar la seguridad lo antes posible en el proceso de desarrollo para reducir costes y riesgos. También se presentan herramientas de análisis estático, dinámico e interactivo, así como soluciones para gestionar vulnerabilidades en dependencias y código.
🎯 Highlights
10:00 Introducción a DevOps y seguridad
- DevOps como metodología para entregar software de calidad rápidamente.
- Riesgo de perder foco en seguridad si no se integra desde el inicio.
14:00 Shift Security Left
- Detectar vulnerabilidades en fases tempranas es más barato y eficaz.
- Definir requisitos de seguridad junto a los funcionales.
16:00 Buenas prácticas
- Principio de mínimo privilegio.
- Validación de entradas de datos.
- Arquitectura Zero Trust y defensa en profundidad.
18:00 OWASP y vulnerabilidades comunes
- Referencia al listado OWASP de fallos frecuentes en aplicaciones web y APIs.
- Importancia de seguir estándares y normativas (ISO 27001, ENS, GDPR).
25:00 Tipos de análisis de seguridad
- Estático (código fuente).
- Composición (dependencias de terceros).
- Dinámico (ataques simulados contra la aplicación).
- Interactivo (mezcla de estático y dinámico).
28:00 Herramientas recomendadas
- GitLeaks, Trivy, SonarQube, Semgrep/OpenGrab.
- Dependency Check y Dependency Track para dependencias.
- Defect Dojo para seguimiento evolutivo de vulnerabilidades.
34:00 Demo de la herramienta Security (ITI)
- CLI que unifica múltiples análisis en un solo informe.
- Multiplataforma y fácil de integrar en pipelines CI/CD.
- Genera reportes centralizados y cumple con normativas como la Cyber Resilience Act de la UE.
48:00 Seguimiento con Defect Dojo
- Permite gestionar vulnerabilidades por proyecto y rama.
- Control de acceso por usuarios y notificaciones automáticas.
VER VIDEO ABAJO:
