{"id":1927,"date":"2026-01-14T11:07:43","date_gmt":"2026-01-14T10:07:43","guid":{"rendered":"https:\/\/regulated-devsecops.com\/uncategorized\/dominios-de-seguridad-explicados\/"},"modified":"2026-07-07T11:13:19","modified_gmt":"2026-07-07T10:13:19","slug":"dominios-de-seguridad-explicados","status":"publish","type":"post","link":"https:\/\/regulated-devsecops.com\/es\/audit-evidence-es\/dominios-de-seguridad-explicados\/","title":{"rendered":"Dominios de seguridad explicados"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\"><strong>Entender la separaci\u00f3n entre la seguridad de CI\/CD, DevSecOps y la seguridad de aplicaciones<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La seguridad del software moderno se describe a menudo con t\u00e9rminos que se solapan, como <em>DevSecOps<\/em>, <em>seguridad de CI\/CD<\/em> y <em>seguridad de aplicaciones<\/em>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Aunque est\u00e1n estrechamente relacionados, estos dominios abordan <strong>riesgos, controles y expectativas de auditor\u00eda diferentes<\/strong>, especialmente en entornos regulados y empresariales.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Esta p\u00e1gina aclara <strong>por qu\u00e9 se separan estos dominios<\/strong>, qu\u00e9 abarca cada uno y c\u00f3mo funcionan juntos sin ambig\u00fcedad.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Por qu\u00e9 los dominios de seguridad deben separarse con claridad<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">En entornos regulados, la seguridad no se eval\u00faa como un \u00fanico concepto abstracto.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los auditores, los reguladores y los equipos de riesgos eval\u00faan <strong>sistemas, responsabilidades y evidencia espec\u00edficos<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Difuminar los dominios de seguridad conduce a:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Propiedad poco clara de los controles<\/li>\n\n\n\n<li>Evidencia de auditor\u00eda d\u00e9bil<\/li>\n\n\n\n<li>Brechas entre la pol\u00edtica y la aplicaci\u00f3n t\u00e9cnica<\/li>\n\n\n\n<li>Desalineaci\u00f3n entre los equipos de ingenier\u00eda y de cumplimiento<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Separar los dominios de seguridad permite a las organizaciones:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Asignar una <strong>responsabilidad clara<\/strong><\/li>\n\n\n\n<li>Aplicar <strong>controles adecuados a cada dominio<\/strong><\/li>\n\n\n\n<li>Producir <strong>evidencia lista para auditor\u00eda<\/strong><\/li>\n\n\n\n<li>Escalar la seguridad sin crear cuellos de botella<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Seguridad de CI\/CD<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Proteger el sistema de entrega de software<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La seguridad de CI\/CD se centra en el <strong>propio pipeline<\/strong> como un <strong>sistema regulado<\/strong>.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Qu\u00e9 abarca la seguridad de CI\/CD<\/strong><\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Control de acceso y segregaci\u00f3n de funciones en los pipelines<\/li>\n\n\n\n<li>Flujos de aprobaci\u00f3n y puertas de pol\u00edtica<\/li>\n\n\n\n<li>Integridad de la compilaci\u00f3n, firma de artefactos y procedencia<\/li>\n\n\n\n<li>Protecci\u00f3n del despliegue y aislamiento de entornos<\/li>\n\n\n\n<li>Generaci\u00f3n y conservaci\u00f3n centralizada de evidencia<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Qu\u00e9 no es la seguridad de CI\/CD<\/strong><\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>No analiza en profundidad la l\u00f3gica de la aplicaci\u00f3n<\/li>\n\n\n\n<li>No define la cultura de equipo ni los procesos organizativos<\/li>\n\n\n\n<li>No sustituye a los controles de seguridad a nivel de aplicaci\u00f3n<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Por qu\u00e9 importa la seguridad de CI\/CD<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">En muchas normativas (DORA, NIS2, ISO 27001, SOC 2), el pipeline de CI\/CD se considera un <strong>sistema de TIC cr\u00edtico<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los auditores esperan que:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Aplique controles de forma autom\u00e1tica<\/li>\n\n\n\n<li>Impida cambios no autorizados<\/li>\n\n\n\n<li>Genere evidencia resistente a manipulaciones<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><em>La seguridad de CI\/CD responde a la pregunta:<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>\u00ab\u00bfSe puede confiar en este sistema de entrega?\u00bb<\/strong><\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>DevSecOps<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>La seguridad como modelo operativo<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">DevSecOps no es un sistema ni un conjunto de herramientas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Es un <strong>modelo operativo<\/strong> que integra la seguridad en los flujos de trabajo de desarrollo y operaciones.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Qu\u00e9 abarca DevSecOps<\/strong><\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Automatizaci\u00f3n de seguridad integrada en los flujos de trabajo de los desarrolladores<\/li>\n\n\n\n<li>Responsabilidad compartida entre desarrollo, seguridad y operaciones<\/li>\n\n\n\n<li>Ciclos de retroalimentaci\u00f3n r\u00e1pidos para los hallazgos de seguridad<\/li>\n\n\n\n<li>Mejora continua mediante m\u00e9tricas y aprendizaje<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Qu\u00e9 no es DevSecOps<\/strong><\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>No sustituye a la aplicaci\u00f3n de controles en el pipeline<\/li>\n\n\n\n<li>No es suficiente por s\u00ed solo para el cumplimiento normativo<\/li>\n\n\n\n<li>No garantiza la evidencia de auditor\u00eda<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Por qu\u00e9 importa DevSecOps<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">DevSecOps permite que la seguridad escale sin ralentizar la entrega.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sin embargo, en entornos regulados, <strong>la cultura por s\u00ed sola no es auditable<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>DevSecOps responde a la pregunta:<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>\u00ab\u00bfC\u00f3mo trabajan los equipos de forma segura, cada d\u00eda?\u00bb<\/strong><\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Seguridad de aplicaciones<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Proteger el propio producto de software<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La seguridad de aplicaciones se centra en <strong>la aplicaci\u00f3n<\/strong>, no en el pipeline ni en la organizaci\u00f3n.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Qu\u00e9 abarca la seguridad de aplicaciones<\/strong><\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Dise\u00f1o seguro y modelado de amenazas<\/li>\n\n\n\n<li>Pr\u00e1cticas de codificaci\u00f3n segura<\/li>\n\n\n\n<li>SAST, DAST, IAST y seguridad de dependencias<\/li>\n\n\n\n<li>Protecciones en tiempo de ejecuci\u00f3n (WAF, RASP)<\/li>\n\n\n\n<li>Remediaci\u00f3n de riesgos espec\u00edficos de la aplicaci\u00f3n<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Qu\u00e9 no es la seguridad de aplicaciones<\/strong><\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>No controla qui\u00e9n puede desplegar en producci\u00f3n<\/li>\n\n\n\n<li>No aplica aprobaciones ni gobernanza de versiones<\/li>\n\n\n\n<li>No gestiona por s\u00ed sola la evidencia de auditor\u00eda<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Por qu\u00e9 importa la seguridad de aplicaciones<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Incluso un pipeline perfectamente gobernado puede desplegar software vulnerable.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La seguridad de aplicaciones garantiza que <strong>lo que se construye sea realmente seguro<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>La seguridad de aplicaciones responde a la pregunta:<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>\u00ab\u00bfEs seguro ejecutar esta aplicaci\u00f3n?\u00bb<\/strong><\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>C\u00f3mo funcionan juntos estos dominios<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Estos dominios son <strong>complementarios, no intercambiables<\/strong>.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Dominio<\/strong><\/th><th><strong>Enfoque<\/strong><\/th><th><strong>Pregunta principal<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Seguridad de CI\/CD<\/td><td>Sistema de entrega<\/td><td>\u00bfPodemos confiar en el pipeline?<\/td><\/tr><tr><td>DevSecOps<\/td><td>Modelo operativo<\/td><td>\u00bfTrabajan los equipos de forma segura?<\/td><\/tr><tr><td>Seguridad de aplicaciones<\/td><td>Producto de software<\/td><td>\u00bfEs segura la aplicaci\u00f3n?<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">En entornos regulados:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>La <strong>seguridad de CI\/CD<\/strong> aplica los controles y genera evidencia<\/li>\n\n\n\n<li>La <strong>seguridad de aplicaciones<\/strong> reduce el riesgo t\u00e9cnico<\/li>\n\n\n\n<li><strong>DevSecOps<\/strong> garantiza la adopci\u00f3n y la sostenibilidad<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Por qu\u00e9 esta separaci\u00f3n es cr\u00edtica para el cumplimiento<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Los auditores no aceptan afirmaciones gen\u00e9ricas sobre seguridad.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Preguntan:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><em>\u00bfD\u00f3nde se aplica este control?<\/em><\/li>\n\n\n\n<li><em>\u00bfQui\u00e9n es responsable?<\/em><\/li>\n\n\n\n<li><em>\u00bfQu\u00e9 evidencia lo demuestra?<\/em><\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Al separar los dominios de seguridad:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Los controles se asignan de forma clara a las normativas<\/li>\n\n\n\n<li>La evidencia es m\u00e1s f\u00e1cil de producir y defender<\/li>\n\n\n\n<li>Los equipos de ingenier\u00eda y de auditor\u00eda hablan el mismo idioma<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Asignaci\u00f3n de los tres dominios a los marcos regulatorios<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Cada dominio se corresponde con un conjunto diferente de obligaciones, raz\u00f3n por la cual los reguladores y los auditores los tratan por separado. Entender esta asignaci\u00f3n ayuda a los equipos de cumplimiento a dirigir las solicitudes de evidencia al responsable adecuado en lugar de a una funci\u00f3n gen\u00e9rica de \u00abseguridad\u00bb.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Dominio<\/strong><\/th><th><strong>Obligaciones representativas del marco<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Seguridad de CI\/CD<\/td><td>Gesti\u00f3n de cambios de TIC y resiliencia operativa de DORA; NIS2 Art\u00edculo 21(2)(e); ISO 27001 A.8.32; SOC 2 CC8.1<\/td><\/tr><tr><td>DevSecOps<\/td><td>NIS2 Art\u00edculo 21(2)(g) ciberhigiene y formaci\u00f3n; ISO 27001 A.6.3; SOC 2 CC1.x entorno de control<\/td><\/tr><tr><td>Seguridad de aplicaciones<\/td><td>PCI DSS Requisito 6; ISO 27001 A.8.25\u2013A.8.28; NIS2 Art\u00edculo 21(2)(e) desarrollo seguro<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>D\u00f3nde las uniones entre dominios generan hallazgos de auditor\u00eda<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La mayor\u00eda de los fallos de seguridad de aplicaciones observados en auditor\u00edas no residen dentro de un \u00fanico dominio &mdash; caen en las uniones entre ellos, donde cada equipo asume que otro es el responsable. Los patrones recurrentes son:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Una vulnerabilidad detectada por las pruebas de seguridad de aplicaciones que el pipeline no bloquea, por lo que llega a producci\u00f3n de todos modos<\/li>\n\n\n\n<li>Una cultura DevSecOps s\u00f3lida sin ninguna puerta aplicada, lo que deja los controles a merced de la buena voluntad en lugar del sistema de entrega<\/li>\n\n\n\n<li>Controles del pipeline que dan por hecho que el an\u00e1lisis de la aplicaci\u00f3n se realiza, sin verificar que realmente se act\u00faa sobre los resultados<\/li>\n\n\n\n<li>Disputas de propiedad en las que cada dominio asume que otro es responsable de un control, dej\u00e1ndolo efectivamente sin due\u00f1o<\/li>\n\n\n\n<li>Evidencia de un dominio que no puede correlacionarse con la de los dem\u00e1s durante un mismo recorrido de auditor\u00eda<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Evidencia que los auditores solicitan para cada dominio<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Dado que los dominios responden a preguntas diferentes, tambi\u00e9n producen evidencia diferente. Un evaluador que prepara el trabajo de campo suele solicitar artefactos de los tres:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Seguridad de CI\/CD<\/strong> &mdash; configuraci\u00f3n del pipeline que muestre puertas obligatorias e ineludibles; registros de aprobaci\u00f3n que demuestren la segregaci\u00f3n de funciones; firmas de artefactos y ajustes de conservaci\u00f3n de evidencia<\/li>\n\n\n\n<li><strong>DevSecOps<\/strong> &mdash; registros de finalizaci\u00f3n de formaci\u00f3n; evidencia de que los hallazgos de seguridad se priorizan dentro de plazos definidos; m\u00e9tricas que muestren que los controles se utilizan en lugar de anularse de forma rutinaria<\/li>\n\n\n\n<li><strong>Seguridad de aplicaciones<\/strong> &mdash; modelos de amenazas para las aplicaciones cr\u00edticas; resultados de SAST, DAST y SCA con su estado de remediaci\u00f3n; registros de gobernanza de las vulnerabilidades aceptadas o suprimidas<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Asignaci\u00f3n de la propiedad entre dominios<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La separaci\u00f3n clara solo funciona cuando cada dominio tiene un responsable con rendici\u00f3n de cuentas. En la mayor\u00eda de las organizaciones reguladas, la funci\u00f3n de plataforma o DevOps posee los controles de seguridad de CI\/CD, la ingenier\u00eda de seguridad y los security champions impulsan la adopci\u00f3n de DevSecOps, y los equipos de producto y desarrollo poseen la seguridad de aplicaciones. La estructura concreta importa menos que el principio: cada control debe tener un \u00fanico responsable identificado.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los auditores preguntan de forma rutinaria, para cualquier control dado, <em>\u00bfqui\u00e9n es el responsable?<\/em> Una respuesta segura e inequ\u00edvoca &mdash; respaldada por una matriz RACI o un mapa de responsabilidades equivalente &mdash; es en s\u00ed misma una se\u00f1al de madurez. Una respuesta dubitativa o compartida suele ser el origen de un hallazgo.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Una comprobaci\u00f3n r\u00e1pida antes de una auditor\u00eda<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Un breve ejercicio puede revelar si los tres dominios est\u00e1n realmente separados en la pr\u00e1ctica o solo sobre el papel. Para una \u00fanica versi\u00f3n reciente, intente responder a cada una de las siguientes preguntas sin pedir a un compa\u00f1ero que las reconstruya:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>\u00bfQu\u00e9 puertas del pipeline super\u00f3 y podr\u00eda haberse omitido alguna de ellas?<\/li>\n\n\n\n<li>\u00bfQu\u00e9 pruebas de seguridad de aplicaciones se ejecutaron sobre ella y qu\u00e9 se hizo con los resultados?<\/li>\n\n\n\n<li>\u00bfQui\u00e9n aprob\u00f3 la versi\u00f3n y era independiente de la persona que escribi\u00f3 el cambio?<\/li>\n\n\n\n<li>Para cualquier control implicado, \u00bfpuede nombrar a un \u00fanico responsable?<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Si alguna respuesta no est\u00e1 clara, la brecha casi siempre se encuentra en la frontera entre dos dominios &mdash; y ah\u00ed es exactamente donde un auditor mirar\u00e1 primero. Ejecutar esta autocomprobaci\u00f3n en un pu\u00f1ado de versiones representativas, mucho antes de que comience una evaluaci\u00f3n, convierte las definiciones abstractas de los dominios en evidencia concreta y saca a la luz las brechas de propiedad cuando todav\u00eda hay tiempo para cerrarlas.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Conclusi\u00f3n<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La madurez de la seguridad en entornos empresariales proviene de la <strong>claridad, no de la consolidaci\u00f3n<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a href=\"https:\/\/regulated-devsecops.com\/es\/ci-cd-security\/\" data-type=\"page\" data-id=\"11\">Seguridad de CI\/CD<\/a>, <a href=\"https:\/\/regulated-devsecops.com\/es\/devsecops\/\" data-type=\"page\" data-id=\"13\">DevSecOps<\/a> y <a href=\"https:\/\/regulated-devsecops.com\/es\/application-security\/\" data-type=\"page\" data-id=\"746\">Seguridad de aplicaciones<\/a> resuelven cada uno problemas diferentes:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Confianza en la entrega<\/li>\n\n\n\n<li>Formas de trabajo seguras<\/li>\n\n\n\n<li>Productos de software seguros<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Comprender y mantener esta separaci\u00f3n es esencial para construir <strong>sistemas de software escalables, auditables y regulados<\/strong>.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>La seguridad de CI\/CD, DevSecOps y la seguridad de aplicaciones abordan riesgos, controles y expectativas de auditor\u00eda diferentes. Esta p\u00e1gina explica por qu\u00e9 las organizaciones reguladas los mantienen separados, c\u00f3mo se corresponde cada uno con DORA, NIS2, ISO 27001, SOC 2 y PCI DSS, y d\u00f3nde las uniones entre ellos generan hallazgos de auditor\u00eda.<\/p>\n","protected":false},"author":1,"featured_media":2990,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[131],"tags":[],"post_folder":[],"class_list":["post-1927","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-audit-evidence-es"],"_links":{"self":[{"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/posts\/1927","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/comments?post=1927"}],"version-history":[{"count":0,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/posts\/1927\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/media\/2990"}],"wp:attachment":[{"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/media?parent=1927"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/categories?post=1927"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/tags?post=1927"},{"taxonomy":"post_folder","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/post_folder?post=1927"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}