El manual de auditoría CI/CD — preparación, día de auditoría, preguntas y respuestas, señales de alerta e informe ejecutivo

Manual para el Día de Auditoría: Cómo Gestionar Auditorías CI/CD en Entornos Regulados

Un manual completo en cinco partes para auditorías CI/CD en entornos regulados: la lista de comprobación de preparación para completar antes de que lleguen los auditores, el manual para el día de auditoría, una chuleta de preguntas y respuestas, las señales de alerta que preocupan a los auditores y un informe ejecutivo.

Cómo los auditores evalúan los controles de seguridad de aplicaciones

Cómo los auditores evalúan los controles de seguridad de aplicaciones

Los auditores juzgan la seguridad de las aplicaciones por cómo se aplican y evidencian los controles a lo largo del SDLC, no por el número de herramientas desplegadas. Esta guía explica qué priorizan, qué ignoran de forma habitual y los hallazgos que surgen con más frecuencia.

Dominios de seguridad explicados

Dominios de Seguridad Explicados

La seguridad de CI/CD, DevSecOps y la seguridad de aplicaciones abordan riesgos, controles y expectativas de auditoría diferentes. Esta página explica por qué las organizaciones reguladas los mantienen separados, cómo se corresponde cada uno con DORA, NIS2, ISO 27001, SOC 2 y PCI DSS, y dónde las uniones entre ellos generan hallazgos de auditoría.

Controles de pruebas de seguridad de CI/CD: SAST, DAST y SCA desde la perspectiva del auditor

Controles de Pruebas de Seguridad CI/CD — SAST, DAST y SCA desde la Perspectiva del Auditor

Cómo deberían evaluar los auditores SAST, DAST y SCA como controles de CI/CD (por objetivo, calidad de la evidencia, aplicación y alineación con los marcos) más un mapeo completo de cada categoría de herramientas de seguridad con los controles que aplica y la evidencia que produce.