{"id":2001,"date":"2026-01-10T11:35:14","date_gmt":"2026-01-10T10:35:14","guid":{"rendered":"https:\/\/regulated-devsecops.com\/uncategorized\/controles-de-pruebas-de-seguridad-ci-cd-sast-dast-y-sca-desde-la-perspectiva-del-auditor\/"},"modified":"2026-07-07T11:05:20","modified_gmt":"2026-07-07T10:05:20","slug":"controles-de-pruebas-de-seguridad-ci-cd-sast-dast-y-sca-desde-la-perspectiva-del-auditor","status":"publish","type":"post","link":"https:\/\/regulated-devsecops.com\/es\/tool-governance-es\/controles-de-pruebas-de-seguridad-ci-cd-sast-dast-y-sca-desde-la-perspectiva-del-auditor\/","title":{"rendered":"Controles de pruebas de seguridad de CI\/CD: SAST, DAST y SCA desde la perspectiva del auditor"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\"><strong>Comparaci\u00f3n de los controles de pruebas de seguridad de CI\/CD: lo que auditores, responsables de cumplimiento y reguladores necesitan saber<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los controles de pruebas de seguridad en los pipelines de CI\/CD \u2014 com\u00fanmente denominados SAST, DAST y SCA \u2014 se comparan con frecuencia en funci\u00f3n de sus capacidades t\u00e9cnicas de detecci\u00f3n. Para los auditores y los responsables de cumplimiento, las dimensiones de comparaci\u00f3n relevantes son distintas: <strong>objetivos de control, calidad de la evidencia, capacidad de aplicaci\u00f3n (enforcement), trazabilidad para auditor\u00eda y alineaci\u00f3n con los marcos de cumplimiento<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Este art\u00edculo compara SAST (pruebas est\u00e1ticas de seguridad de aplicaciones), DAST (pruebas din\u00e1micas de seguridad de aplicaciones) y SCA (an\u00e1lisis de composici\u00f3n de software) desde una perspectiva de gobernanza y auditor\u00eda, ayudando a los auditores a entender qu\u00e9 hace cada control, qu\u00e9 evidencia deber\u00eda producir y c\u00f3mo verificar que est\u00e1 implementado correctamente.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>SAST \u2014 Propiedades del control para auditores<\/strong><\/h2>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Propiedad del control<\/strong><\/th><th><strong>SAST (pruebas est\u00e1ticas de seguridad de aplicaciones)<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Objetivo del control<\/td><td>Detectar vulnerabilidades de seguridad en el c\u00f3digo fuente antes del despliegue<\/td><\/tr><tr><td>Calidad de la evidencia<\/td><td>Alta: produce informes de escaneo detallados con clasificaciones de severidad y decisiones de pol\u00edtica de aprobado\/rechazado<\/td><\/tr><tr><td>Capacidad de aplicaci\u00f3n en CI\/CD<\/td><td>Fuerte: puede bloquear compilaciones e impedir el despliegue cuando se superan los umbrales<\/td><\/tr><tr><td>Trazabilidad para auditor\u00eda<\/td><td>Alta: los resultados pueden vincularse a compilaciones, commits y versiones espec\u00edficas<\/td><\/tr><tr><td>Alineaci\u00f3n con marcos de cumplimiento<\/td><td>DORA (control preventivo de codificaci\u00f3n), NIS2 (SDLC seguro), ISO 27001 (A.8.25-28), SOC 2 (CC8.1), PCI DSS (6.3)<\/td><\/tr><tr><td>Requisitos de gobernanza<\/td><td>Umbrales de severidad definidos, pol\u00edticas de supresi\u00f3n documentadas, retenci\u00f3n de los resultados de escaneo<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Qu\u00e9 deber\u00edan verificar los auditores en SAST:<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>SAST se ejecuta autom\u00e1ticamente en cada compilaci\u00f3n o pull request, no solo bajo demanda<\/li>\n\n\n\n<li>Los umbrales de severidad est\u00e1n definidos y se aplican (las compilaciones fallan cuando se superan los umbrales)<\/li>\n\n\n\n<li>Los hallazgos suprimidos cuentan con justificaciones documentadas, con fechas de revisi\u00f3n y de caducidad<\/li>\n\n\n\n<li>Los resultados de escaneo se conservan y se vinculan a versiones espec\u00edficas<\/li>\n\n\n\n<li>Todas las bases de c\u00f3digo de producci\u00f3n est\u00e1n cubiertas por el escaneo de SAST<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Se\u00f1ales de alerta en SAST:<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>SAST est\u00e1 configurado pero no se aplica: las compilaciones contin\u00faan con independencia de los hallazgos<\/li>\n\n\n\n<li>Gran n\u00famero de hallazgos suprimidos sin justificaci\u00f3n documentada ni fechas de caducidad<\/li>\n\n\n\n<li>Los resultados de escaneo no pueden rastrearse hasta versiones o compilaciones espec\u00edficas<\/li>\n\n\n\n<li>Existen bases de c\u00f3digo de producci\u00f3n que no est\u00e1n cubiertas por el escaneo de SAST<\/li>\n\n\n\n<li>SAST se ejecuta solo bajo demanda en lugar de autom\u00e1ticamente como parte de cada compilaci\u00f3n<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>DAST \u2014 Propiedades del control para auditores<\/strong><\/h2>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Propiedad del control<\/strong><\/th><th><strong>DAST (pruebas din\u00e1micas de seguridad de aplicaciones)<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Objetivo del control<\/td><td>Validar la seguridad en tiempo de ejecuci\u00f3n de aplicaciones desplegadas o en entorno de preproducci\u00f3n<\/td><\/tr><tr><td>Calidad de la evidencia<\/td><td>Media a alta: produce hallazgos en tiempo de ejecuci\u00f3n, pero puede requerir contexto para su interpretaci\u00f3n<\/td><\/tr><tr><td>Capacidad de aplicaci\u00f3n en CI\/CD<\/td><td>Media: normalmente se usa como puerta de publicaci\u00f3n, no como puerta en tiempo de compilaci\u00f3n<\/td><\/tr><tr><td>Trazabilidad para auditor\u00eda<\/td><td>Media: los resultados se vinculan a entornos y versiones, pero el rastreo hasta cambios de c\u00f3digo espec\u00edficos es indirecto<\/td><\/tr><tr><td>Alineaci\u00f3n con marcos de cumplimiento<\/td><td>DORA (validaci\u00f3n en tiempo de ejecuci\u00f3n), ISO 27001 (A.8.25-28), SOC 2 (CC7.1), PCI DSS (6.4, 11.3)<\/td><\/tr><tr><td>Requisitos de gobernanza<\/td><td>Puntos de ejecuci\u00f3n definidos, l\u00f3gica de gating documentada, flujos de excepci\u00f3n y aprobaci\u00f3n<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Qu\u00e9 deber\u00edan verificar los auditores en DAST:<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>DAST se ejecuta antes de las publicaciones a producci\u00f3n, no solo bajo demanda o seg\u00fan un calendario desconectado de los despliegues<\/li>\n\n\n\n<li>Existen umbrales definidos para bloquear o retrasar las publicaciones<\/li>\n\n\n\n<li>Las excepciones al gating de DAST se documentan con aprobaciones y justificaciones<\/li>\n\n\n\n<li>La gesti\u00f3n de falsos positivos sigue un proceso gobernado (supresi\u00f3n basada en roles, justificaci\u00f3n documentada, caducidad)<\/li>\n\n\n\n<li>El alcance de DAST cubre todas las aplicaciones cr\u00edticas y expuestas al exterior<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Se\u00f1ales de alerta en DAST:<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>DAST se ejecuta solo ocasionalmente o seg\u00fan un calendario desconectado del proceso de publicaci\u00f3n<\/li>\n\n\n\n<li>No existe l\u00f3gica de gating: todas las publicaciones contin\u00faan con independencia de los hallazgos de DAST<\/li>\n\n\n\n<li>Los resultados de DAST no pueden vincularse a despliegues o versiones espec\u00edficos<\/li>\n\n\n\n<li>Las aplicaciones cr\u00edticas o expuestas al exterior quedan excluidas del alcance de DAST<\/li>\n\n\n\n<li>Los falsos positivos se suprimen sin aprobaciones documentadas ni fechas de caducidad<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>SCA \u2014 Propiedades del control para auditores<\/strong><\/h2>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Propiedad del control<\/strong><\/th><th><strong>SCA (an\u00e1lisis de composici\u00f3n de software)<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Objetivo del control<\/td><td>Gestionar el riesgo de terceros y de la cadena de suministro identificando dependencias vulnerables y no conformes<\/td><\/tr><tr><td>Calidad de la evidencia<\/td><td>Muy alta: produce inventarios de dependencias, SBOM, informes de vulnerabilidades y registros de cumplimiento de licencias<\/td><\/tr><tr><td>Capacidad de aplicaci\u00f3n en CI\/CD<\/td><td>Fuerte: puede bloquear compilaciones cuando se detectan dependencias vulnerables o no conformes<\/td><\/tr><tr><td>Trazabilidad para auditor\u00eda<\/td><td>Muy alta: los SBOM y los inventarios de dependencias proporcionan registros claros y auditables por versi\u00f3n<\/td><\/tr><tr><td>Alineaci\u00f3n con marcos de cumplimiento<\/td><td>NIS2 (riesgo de la cadena de suministro), DORA (riesgo de terceros de TIC), ISO 27001 (A.8.25-28), SOC 2 (CC3.2), PCI DSS (6.3)<\/td><\/tr><tr><td>Requisitos de gobernanza<\/td><td>Pol\u00edticas de aprobaci\u00f3n de dependencias, generaci\u00f3n y retenci\u00f3n de SBOM, procedimientos de respuesta ante vulnerabilidades<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Qu\u00e9 deber\u00edan verificar los auditores en SCA:<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>SCA se ejecuta autom\u00e1ticamente durante las compilaciones y produce inventarios de dependencias actualizados<\/li>\n\n\n\n<li>Los SBOM se generan y se conservan para cada versi\u00f3n<\/li>\n\n\n\n<li>Las dependencias vulnerables conocidas desencadenan respuestas definidas (bloqueo, alerta o aceptaci\u00f3n de riesgo documentada)<\/li>\n\n\n\n<li>El cumplimiento de licencias se monitoriza activamente y las infracciones se abordan<\/li>\n\n\n\n<li>Las pol\u00edticas de dependencias definen los componentes aceptables y los procesos de aprobaci\u00f3n para las excepciones<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Se\u00f1ales de alerta en SCA:<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>No existe inventario de dependencias ni SBOM para las aplicaciones de producci\u00f3n<\/li>\n\n\n\n<li>Las vulnerabilidades cr\u00edticas conocidas en las dependencias no se abordan ni se documentan<\/li>\n\n\n\n<li>SCA no est\u00e1 integrado en CI\/CD: se ejecuta manualmente o no se ejecuta en absoluto<\/li>\n\n\n\n<li>No hay gobernanza sobre qu\u00e9 componentes de terceros pueden utilizarse<\/li>\n\n\n\n<li>El cumplimiento de licencias no se monitoriza, lo que genera riesgo legal y regulatorio<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Comparaci\u00f3n lado a lado: SAST frente a DAST frente a SCA desde la perspectiva de la auditor\u00eda<\/strong><\/h2>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Dimensi\u00f3n de auditor\u00eda<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>SAST<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>DAST<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>SCA<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Objetivo del control<\/td><td class=\"has-text-align-center\" data-align=\"center\">Seguridad preventiva a nivel de c\u00f3digo<\/td><td class=\"has-text-align-center\" data-align=\"center\">Validaci\u00f3n en tiempo de ejecuci\u00f3n<\/td><td class=\"has-text-align-center\" data-align=\"center\">Gesti\u00f3n del riesgo de la cadena de suministro<\/td><\/tr><tr><td>Calidad de la evidencia<\/td><td class=\"has-text-align-center\" data-align=\"center\">Alta<\/td><td class=\"has-text-align-center\" data-align=\"center\">Media-alta<\/td><td class=\"has-text-align-center\" data-align=\"center\">Muy alta<\/td><\/tr><tr><td>Capacidad de aplicaci\u00f3n en CI\/CD<\/td><td class=\"has-text-align-center\" data-align=\"center\">Fuerte (gating de compilaci\u00f3n)<\/td><td class=\"has-text-align-center\" data-align=\"center\">Media (gating de publicaci\u00f3n)<\/td><td class=\"has-text-align-center\" data-align=\"center\">Fuerte (bloqueo de dependencias)<\/td><\/tr><tr><td>Trazabilidad para auditor\u00eda<\/td><td class=\"has-text-align-center\" data-align=\"center\">Alta (vinculada a commits)<\/td><td class=\"has-text-align-center\" data-align=\"center\">Media (vinculada al entorno)<\/td><td class=\"has-text-align-center\" data-align=\"center\">Muy alta (vinculada al SBOM)<\/td><\/tr><tr><td>Alineaci\u00f3n con marcos de cumplimiento<\/td><td class=\"has-text-align-center\" data-align=\"center\">Amplia<\/td><td class=\"has-text-align-center\" data-align=\"center\">Amplia<\/td><td class=\"has-text-align-center\" data-align=\"center\">Cr\u00edtica para las regulaciones de cadena de suministro<\/td><\/tr><tr><td>Complejidad de gobernanza<\/td><td class=\"has-text-align-center\" data-align=\"center\">Media (gesti\u00f3n de supresiones)<\/td><td class=\"has-text-align-center\" data-align=\"center\">Media-alta (gobernanza de falsos positivos)<\/td><td class=\"has-text-align-center\" data-align=\"center\">Media (gesti\u00f3n de la pol\u00edtica de dependencias)<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Qu\u00e9 controles importan m\u00e1s en cada regulaci\u00f3n<\/strong><\/h2>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>DORA (Ley de Resiliencia Operativa Digital)<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">DORA hace hincapi\u00e9 en la gesti\u00f3n del riesgo de TIC y en la resiliencia operativa de las entidades financieras. Desde la perspectiva de la auditor\u00eda:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>SCA es cr\u00edtico<\/strong>: DORA exige visibilidad sobre el riesgo de terceros de TIC, incluidas las dependencias de software<\/li>\n\n\n\n<li><strong>SAST es importante<\/strong>: respalda los controles preventivos dentro del ciclo de vida de desarrollo seguro<\/li>\n\n\n\n<li><strong>DAST aporta validaci\u00f3n complementaria<\/strong>: demuestra la realizaci\u00f3n de pruebas en tiempo de ejecuci\u00f3n sobre los servicios desplegados<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>NIS2 (Directiva de Seguridad de las Redes y Sistemas de Informaci\u00f3n)<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">NIS2 se centra en la seguridad de la cadena de suministro, la gesti\u00f3n de incidentes y la gesti\u00f3n del riesgo para las entidades esenciales e importantes:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>SCA es esencial<\/strong>: aborda directamente los requisitos de riesgo de la cadena de suministro y de las dependencias<\/li>\n\n\n\n<li><strong>SAST respalda el desarrollo seguro<\/strong>: se alinea con los requisitos de pr\u00e1cticas de seguridad desde el dise\u00f1o<\/li>\n\n\n\n<li><strong>DAST valida la exposici\u00f3n de servicios<\/strong>: ayuda a demostrar que los servicios expuestos al exterior se someten a pruebas<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>ISO 27001<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">ISO 27001 exige que las organizaciones demuestren la eficacia de los controles en todo el sistema de gesti\u00f3n de la seguridad de la informaci\u00f3n:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Los tres controles son relevantes<\/strong>: en conjunto demuestran pr\u00e1cticas de desarrollo seguro (controles del Anexo A A.8.25-28)<\/li>\n\n\n\n<li><strong>SCA suele aportar la evidencia m\u00e1s clara<\/strong>: los SBOM y los inventarios de dependencias son artefactos tangibles y auditables<\/li>\n\n\n\n<li>Los auditores deber\u00edan verificar que los controles est\u00e1n <strong>integrados en CI\/CD<\/strong>, no realizados como actividades manuales separadas<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>SOC 2<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">SOC 2 eval\u00faa los controles relacionados con la seguridad, la disponibilidad, la integridad del procesamiento, la confidencialidad y la privacidad:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>SAST y SCA<\/strong> respaldan los criterios de servicios de confianza de Seguridad e Integridad del Procesamiento<\/li>\n\n\n\n<li><strong>DAST<\/strong> respalda la evidencia de las pruebas de seguridad en tiempo de ejecuci\u00f3n<\/li>\n\n\n\n<li>Los auditores deber\u00edan centrarse en si los controles <strong>se aplican de forma coherente y producen evidencia conservada<\/strong><\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>PCI DSS<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">PCI DSS incluye requisitos expl\u00edcitos para las pruebas de seguridad de aplicaciones:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>SAST se referencia directamente<\/strong> (Requisito 6.3): se exigen revisiones de c\u00f3digo o an\u00e1lisis automatizado de c\u00f3digo<\/li>\n\n\n\n<li><strong>DAST se referencia directamente<\/strong> (Requisitos 6.4, 11.3): las pruebas de seguridad de aplicaciones web son obligatorias<\/li>\n\n\n\n<li><strong>SCA respalda<\/strong> los requisitos de gesti\u00f3n de vulnerabilidades al hacer seguimiento de las vulnerabilidades conocidas en las dependencias<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Orientaci\u00f3n pr\u00e1ctica para auditores<\/strong><\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Ning\u00fan control por s\u00ed solo es suficiente<\/strong>: las organizaciones deber\u00edan demostrar un enfoque por capas<\/li>\n\n\n\n<li><strong>SAST y SCA son fundamentales<\/strong>: deber\u00edan estar presentes en todo pipeline de CI\/CD maduro<\/li>\n\n\n\n<li><strong>DAST a\u00f1ade validaci\u00f3n en tiempo de ejecuci\u00f3n<\/strong>, pero no deber\u00eda ser el \u00fanico control de pruebas<\/li>\n\n\n\n<li><strong>La aplicaci\u00f3n en CI\/CD importa m\u00e1s que la profundidad del escaneo<\/strong>: un control que se ejecuta pero no act\u00faa como puerta es d\u00e9bil<\/li>\n\n\n\n<li><strong>La calidad de la evidencia importa m\u00e1s que el recuento de vulnerabilidades<\/strong>: busque trazabilidad, retenci\u00f3n y gobernanza<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Los pipelines m\u00e1s auditables utilizan:<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\"><strong>SAST + SCA aplicados por defecto, DAST en puntos de control definidos, con todos los resultados conservados y trazables.<\/strong><\/p>\n<\/blockquote>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Mapeo de herramientas \u2192 controles<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La comparaci\u00f3n anterior se centra en lo que SAST, DAST y SCA logran como controles individuales. En un pipeline real, esos controles de pruebas conviven con un conjunto m\u00e1s amplio de categor\u00edas de herramientas, y los auditores no eval\u00faan ninguno de forma aislada: eval\u00faan <strong>qu\u00e9 controles se aplican, d\u00f3nde y con qu\u00e9 coherencia<\/strong>. Una herramienta de seguridad solo tiene valor de auditor\u00eda cuando aplica un control concreto y genera evidencia fiable. El mapeo siguiente muestra c\u00f3mo cada categor\u00eda de herramientas de seguridad de CI\/CD respalda los controles fundamentales que se esperan en entornos empresariales y regulados, y qu\u00e9 evidencia deber\u00eda producir cada una.<\/p>\n\n\n\n<!-- GeneratePress Inline SVG \u2013 Regulated DevSecOps -->\n<figure class=\"gp-rds-diagram\">\n<svg xmlns=\"http:\/\/www.w3.org\/2000\/svg\"\n     viewBox=\"0 0 1200 360\"\n     role=\"img\"\n     aria-labelledby=\"title desc\">\n\n  <title id=\"title\">Modelo de seguridad de CI\/CD: herramientas \u2192 controles \u2192 evidencia<\/title>\n  <desc id=\"desc\">\n    Modelo conceptual de seguridad de CI\/CD que muestra c\u00f3mo las herramientas aplican controles\n    y generan evidencia de auditor\u00eda en entornos empresariales y regulados.\n  <\/desc>\n\n  <style>\n    :root{\n      --bg:transparent;\n      --text:#0f172a;\n      --muted:#475569;\n      --stroke:#cbd5e1;\n      --card:#ffffff;\n\n      --tools:#2563eb;\n      --toolsSoft:#dbeafe;\n\n      --controls:#7c3aed;\n      --controlsSoft:#ede9fe;\n\n      --evidence:#059669;\n      --evidenceSoft:#d1fae5;\n    }\n\n    .txt{font-family:ui-sans-serif,system-ui,-apple-system,Segoe UI,Roboto,Arial;}\n    .title{font-weight:700;font-size:22px;fill:var(--text);}\n    .sub{font-size:14px;fill:var(--muted);}\n    .label{font-weight:600;font-size:14px;fill:var(--text);}\n    .small{font-size:12px;fill:var(--muted);}\n\n    .card{fill:var(--card);stroke:var(--stroke);stroke-width:1.5;rx:14;}\n    .chip{fill:transparent;stroke:var(--stroke);stroke-width:1.5;rx:6;}\n    .chipText{font-weight:600;font-size:12px;fill:var(--text);}\n\n    .tools .card{stroke:var(--tools);}\n    .tools .chip{stroke:var(--tools);fill:var(--toolsSoft);}\n\n    .controls .card{stroke:var(--controls);}\n    .controls .chip{stroke:var(--controls);fill:var(--controlsSoft);}\n\n    .evidence .card{stroke:var(--evidence);}\n    .evidence .chip{stroke:var(--evidence);fill:var(--evidenceSoft);}\n\n    .flow{fill:none;stroke:var(--stroke);stroke-width:2.5;stroke-linecap:round;}\n    .arrow{marker-end:url(#arrow);}\n  <\/style>\n\n  <defs>\n    <marker id=\"arrow\" viewBox=\"0 0 10 10\" refX=\"9\" refY=\"5\"\n            markerWidth=\"7\" markerHeight=\"7\" orient=\"auto\">\n      <path d=\"M0 0 L10 5 L0 10 Z\" fill=\"var(--stroke)\"\/>\n    <\/marker>\n  <\/defs>\n\n  <!-- Header -->\n  <text class=\"txt title\" x=\"40\" y=\"42\">Herramientas \u2192 controles \u2192 evidencia<\/text>\n  <text class=\"txt sub\" x=\"40\" y=\"68\">\n    C\u00f3mo las herramientas de seguridad de CI\/CD respaldan un cumplimiento listo para auditor\u00eda\n  <\/text>\n\n  <!-- Tools -->\n  <g class=\"tools\" transform=\"translate(40,110)\">\n    <rect class=\"card\" width=\"300\" height=\"220\"\/>\n    <text class=\"txt label\" x=\"18\" y=\"34\">Herramientas de seguridad<\/text>\n    <text class=\"txt small\" x=\"18\" y=\"58\">Lo que despliegan los ingenieros<\/text>\n\n    <g transform=\"translate(18,82)\">\n      <rect class=\"chip\" width=\"264\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"132\" y=\"19\" text-anchor=\"middle\">\n        Seguridad de repos y plataforma CI\/CD\n      <\/text>\n    <\/g>\n    <g transform=\"translate(18,116)\">\n      <rect class=\"chip\" width=\"264\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"132\" y=\"19\" text-anchor=\"middle\">\n        Herramientas SAST \/ SCA \/ DAST\n      <\/text>\n    <\/g>\n    <g transform=\"translate(18,150)\">\n      <rect class=\"chip\" width=\"264\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"132\" y=\"19\" text-anchor=\"middle\">\n        Herramientas de secretos y artefactos\n      <\/text>\n    <\/g>\n    <g transform=\"translate(18,184)\">\n      <rect class=\"chip\" width=\"264\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"132\" y=\"19\" text-anchor=\"middle\">\n        Plataformas de registro y monitorizaci\u00f3n\n      <\/text>\n    <\/g>\n  <\/g>\n\n  <!-- Controls -->\n  <g class=\"controls\" transform=\"translate(450,110)\">\n    <rect class=\"card\" width=\"300\" height=\"220\"\/>\n    <text class=\"txt label\" x=\"18\" y=\"34\">Controles de seguridad<\/text>\n    <text class=\"txt small\" x=\"18\" y=\"58\">Qu\u00e9 debe aplicarse<\/text>\n\n    <g transform=\"translate(18,82)\">\n      <rect class=\"chip\" width=\"264\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"132\" y=\"19\" text-anchor=\"middle\">\n        Control de acceso y aprobaciones\n      <\/text>\n    <\/g>\n    <g transform=\"translate(18,116)\">\n      <rect class=\"chip\" width=\"264\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"132\" y=\"19\" text-anchor=\"middle\">\n        SDLC seguro y pruebas\n      <\/text>\n    <\/g>\n    <g transform=\"translate(18,150)\">\n      <rect class=\"chip\" width=\"264\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"132\" y=\"19\" text-anchor=\"middle\">\n        Gobernanza de cambios y publicaciones\n      <\/text>\n    <\/g>\n    <g transform=\"translate(18,184)\">\n      <rect class=\"chip\" width=\"264\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"132\" y=\"19\" text-anchor=\"middle\">\n        Integridad de la cadena de suministro\n      <\/text>\n    <\/g>\n  <\/g>\n\n  <!-- Evidence -->\n  <g class=\"evidence\" transform=\"translate(860,110)\">\n    <rect class=\"card\" width=\"300\" height=\"220\"\/>\n    <text class=\"txt label\" x=\"18\" y=\"34\">Evidencia de auditor\u00eda<\/text>\n    <text class=\"txt small\" x=\"18\" y=\"58\">Qu\u00e9 revisan los auditores<\/text>\n\n    <g transform=\"translate(18,82)\">\n      <rect class=\"chip\" width=\"264\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"132\" y=\"19\" text-anchor=\"middle\">\n        Registros de aprobaci\u00f3n y ejecuci\u00f3n\n      <\/text>\n    <\/g>\n    <g transform=\"translate(18,116)\">\n      <rect class=\"chip\" width=\"264\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"132\" y=\"19\" text-anchor=\"middle\">\n        Resultados de escaneo y pol\u00edtica\n      <\/text>\n    <\/g>\n    <g transform=\"translate(18,150)\">\n      <rect class=\"chip\" width=\"264\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"132\" y=\"19\" text-anchor=\"middle\">\n        Trazabilidad y registros SBOM\n      <\/text>\n    <\/g>\n    <g transform=\"translate(18,184)\">\n      <rect class=\"chip\" width=\"264\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"132\" y=\"19\" text-anchor=\"middle\">\n        Registros conservados e incidentes\n      <\/text>\n    <\/g>\n  <\/g>\n\n  <!-- Flow arrows -->\n  <path class=\"flow arrow\" d=\"M340 220 L450 220\"\/>\n  <path class=\"flow arrow\" d=\"M750 220 L860 220\"\/>\n\n<\/svg>\n\n  <figcaption class=\"gp-rds-caption\">\n    Las herramientas de seguridad no tienen valor de auditor\u00eda a menos que apliquen controles espec\u00edficos y generen evidencia fiable.\n  <\/figcaption>\n<\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Por qu\u00e9 importa el mapeo de herramienta a control<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Sin un mapeo claro:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>las herramientas se convierten en \u00abseguridad de casilla marcada\u00bb<\/li>\n\n\n\n<li>los controles se quedan en algo te\u00f3rico<\/li>\n\n\n\n<li>la evidencia de auditor\u00eda queda fragmentada<\/li>\n\n\n\n<li>la responsabilidad no queda clara<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Los auditores suelen preguntar:<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\"><em>\u00bfQu\u00e9 control aplica esta herramienta y d\u00f3nde est\u00e1 la evidencia?<\/em><\/p>\n<\/blockquote>\n\n\n\n<p class=\"wp-block-paragraph\">Esta secci\u00f3n responde a esa pregunta.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<p class=\"wp-block-paragraph\">Las principales categor\u00edas de herramientas de seguridad de CI\/CD se mapean con los controles fundamentales del siguiente modo. Para cada categor\u00eda, las preguntas relevantes para un auditor son las mismas: \u00bfqu\u00e9 control aplica esta herramienta y d\u00f3nde est\u00e1 la evidencia?<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>1. Herramientas de seguridad del c\u00f3digo fuente y de los repositorios<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Herramientas habituales<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Funciones de seguridad de la plataforma Git<\/li>\n\n\n\n<li>Protecci\u00f3n de ramas<\/li>\n\n\n\n<li>Detecci\u00f3n de secretos<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Controles aplicados<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Gesti\u00f3n de identidades y accesos<\/li>\n\n\n\n<li>Gesti\u00f3n de cambios y aprobaciones<\/li>\n\n\n\n<li>Segregaci\u00f3n de funciones<\/li>\n\n\n\n<li>Trazabilidad de los cambios<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Evidencia de auditor\u00eda<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>historial de commits<\/li>\n\n\n\n<li>aprobaciones de pull requests<\/li>\n\n\n\n<li>reglas de protecci\u00f3n de ramas<\/li>\n\n\n\n<li>registros de acceso<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>2. Funciones de seguridad nativas de la plataforma de CI\/CD<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Herramientas habituales<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>RBAC de la plataforma de CI\/CD<\/li>\n\n\n\n<li>Puertas de aprobaci\u00f3n<\/li>\n\n\n\n<li>Protecci\u00f3n de entornos<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Controles aplicados<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Uso obligatorio de CI\/CD<\/li>\n\n\n\n<li>Gesti\u00f3n de cambios y aprobaciones<\/li>\n\n\n\n<li>Segregaci\u00f3n de funciones<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Evidencia de auditor\u00eda<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>registros de ejecuci\u00f3n del pipeline<\/li>\n\n\n\n<li>registros de aprobaci\u00f3n<\/li>\n\n\n\n<li>historial de despliegues<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>3. Herramientas de gesti\u00f3n y detecci\u00f3n de secretos<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Herramientas habituales<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Esc\u00e1neres de secretos<\/li>\n\n\n\n<li>B\u00f3vedas (vaults) \/ gestores de secretos en la nube<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Controles aplicados<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Protecci\u00f3n de secretos<\/li>\n\n\n\n<li>Gesti\u00f3n de identidades y accesos<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Evidencia de auditor\u00eda<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>registros de acceso a secretos<\/li>\n\n\n\n<li>historial de rotaci\u00f3n<\/li>\n\n\n\n<li>ausencia de secretos en el c\u00f3digo<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>4. Pruebas est\u00e1ticas de seguridad de aplicaciones (SAST)<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Herramientas habituales<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Motores de an\u00e1lisis de c\u00f3digo<\/li>\n\n\n\n<li>Esc\u00e1neres basados en pol\u00edticas<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Controles aplicados<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Pruebas de seguridad automatizadas<\/li>\n\n\n\n<li>Aplicaci\u00f3n de un SDLC seguro<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Evidencia de auditor\u00eda<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>informes de escaneo<\/li>\n\n\n\n<li>decisiones de pol\u00edtica<\/li>\n\n\n\n<li>compilaciones bloqueadas<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>5. An\u00e1lisis de composici\u00f3n de software (SCA)<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Herramientas habituales<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Esc\u00e1neres de dependencias<\/li>\n\n\n\n<li>Herramientas de cumplimiento de licencias<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Controles aplicados<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Riesgo de la cadena de suministro y de terceros<\/li>\n\n\n\n<li>Pruebas de seguridad automatizadas<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Evidencia de auditor\u00eda<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>inventarios de dependencias<\/li>\n\n\n\n<li>informes de vulnerabilidades<\/li>\n\n\n\n<li>SBOM<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>6. Herramientas de integridad de compilaci\u00f3n y seguridad de artefactos<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Herramientas habituales<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Firma de artefactos<\/li>\n\n\n\n<li>Herramientas de procedencia y atestaci\u00f3n<\/li>\n\n\n\n<li>Registros inmutables<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Controles aplicados<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Integridad y procedencia de los artefactos<\/li>\n\n\n\n<li>Mitigaci\u00f3n del riesgo de la cadena de suministro<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Evidencia de auditor\u00eda<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>artefactos firmados<\/li>\n\n\n\n<li>SBOM<\/li>\n\n\n\n<li>atestaciones de procedencia<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>7. Pruebas din\u00e1micas de seguridad de aplicaciones (DAST)<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Herramientas habituales<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Esc\u00e1neres de vulnerabilidades web\/API<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Controles aplicados<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Pruebas de seguridad automatizadas<\/li>\n\n\n\n<li>Validaci\u00f3n en tiempo de ejecuci\u00f3n<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Evidencia de auditor\u00eda<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>registros de ejecuci\u00f3n de escaneos<\/li>\n\n\n\n<li>informes de vulnerabilidades<\/li>\n\n\n\n<li>decisiones de la puerta de publicaci\u00f3n<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>8. Herramientas de registro, monitorizaci\u00f3n y evidencia<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Herramientas habituales<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Plataformas de agregaci\u00f3n de registros<\/li>\n\n\n\n<li>SIEM<\/li>\n\n\n\n<li>Sistemas de monitorizaci\u00f3n y alertas<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Controles aplicados<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Registro y retenci\u00f3n de evidencias<\/li>\n\n\n\n<li>Detecci\u00f3n y respuesta ante incidentes<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Evidencia de auditor\u00eda<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>registros centralizados<\/li>\n\n\n\n<li>alertas<\/li>\n\n\n\n<li>registros de incidentes<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>9. Herramientas de gobernanza de terceros y de la cadena de suministro<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Herramientas habituales<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Plataformas de gesti\u00f3n del riesgo de proveedores<\/li>\n\n\n\n<li>Sistemas de seguimiento de dependencias<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Controles aplicados<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Riesgo de la cadena de suministro y de terceros<\/li>\n\n\n\n<li>Gobernanza y supervisi\u00f3n<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Evidencia de auditor\u00eda<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>inventarios de proveedores<\/li>\n\n\n\n<li>evaluaciones de riesgo<\/li>\n\n\n\n<li>controles contractuales<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Herramientas \u2192 controles de un vistazo<\/strong><\/h3>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Categor\u00eda de herramienta<\/strong><\/th><th><strong>Controles clave aplicados<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Seguridad de repositorios<\/td><td>IAM, gesti\u00f3n de cambios, segregaci\u00f3n de funciones<\/td><\/tr><tr><td>Plataforma de CI\/CD<\/td><td>Pipeline obligatorio, aprobaciones<\/td><\/tr><tr><td>Herramientas de secretos<\/td><td>Protecci\u00f3n de secretos, IAM<\/td><\/tr><tr><td>SAST<\/td><td>SDLC seguro, pruebas automatizadas<\/td><\/tr><tr><td>SCA<\/td><td>Riesgo de la cadena de suministro, pruebas<\/td><\/tr><tr><td>Seguridad de artefactos<\/td><td>Integridad, procedencia<\/td><\/tr><tr><td>DAST<\/td><td>Pruebas de seguridad en tiempo de ejecuci\u00f3n<\/td><\/tr><tr><td>Registro y SIEM<\/td><td>Evidencia, respuesta ante incidentes<\/td><\/tr><tr><td>Gobernanza de proveedores<\/td><td>Riesgo de terceros<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>C\u00f3mo usan los auditores este mapeo<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Los auditores normalmente:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>parten de un <strong>control<\/strong><\/li>\n\n\n\n<li>preguntan qu\u00e9 <strong>sistema lo aplica<\/strong><\/li>\n\n\n\n<li>solicitan <strong>evidencia de ese sistema<\/strong><\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Un mapeo claro:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>reduce el tiempo de auditor\u00eda<\/li>\n\n\n\n<li>evita la duplicaci\u00f3n de evidencia<\/li>\n\n\n\n<li>refuerza la propiedad de los controles<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Conclusi\u00f3n<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">SAST, DAST y SCA cumplen objetivos de control distintos pero complementarios dentro de los pipelines de CI\/CD. Para los auditores, el valor de cada control no reside en sus capacidades de detecci\u00f3n, sino en su <strong>aplicaci\u00f3n, calidad de la evidencia, trazabilidad y alineaci\u00f3n con las regulaciones aplicables<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Al evaluar los controles de pruebas de seguridad de CI\/CD, c\u00e9ntrese en: <strong>\u00bfSe aplica el control? \u00bfProduce evidencia fiable? \u00bfPuede esa evidencia rastrearse hasta versiones espec\u00edficas? \u00bfY existe gobernanza para las excepciones y supresiones?<\/strong><\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Relacionado para auditores<\/strong><\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/es\/glosario\/\">Glosario de t\u00e9rminos de seguridad y cumplimiento de CI\/CD<\/a><\/strong><\/li>\n\n\n\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/es\/regulatory-frameworks-es\/arquitectura-de-doble-cumplimiento-explicado\/\">Arquitectura de doble cumplimiento explicada<\/a><\/strong><\/li>\n\n\n\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/es\/regulatory-frameworks-es\/how-auditors-actually-review-ci-cd-pipelines\/\">C\u00f3mo revisan realmente los auditores los pipelines de CI\/CD<\/a><\/strong><\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n    <section class=\"rds-author-box rds-author-box--standard\"\r\n             dir=\"ltr\" lang=\"es\"\r\n             style=\"border:1px solid rgba(100,116,139,.35);border-radius:14px;padding:16px 18px;margin:26px 0 18px;background:rgba(148,163,184,.08);\">\r\n      <strong style=\"margin:0 0 8px; font-size:14px; font-weight:700; letter-spacing:.02em;\">Sobre el autor<\/strong>\r\n      <p style=\"margin:0; font-size:14px; line-height:1.55;\">Arquitecto senior DevSecOps y de seguridad, con m\u00e1s de 15 a\u00f1os de experiencia en ingenier\u00eda de software segura, seguridad CI\/CD y entornos empresariales regulados.<\/p>\r\n      <p style=\"margin:0; font-size:14px; line-height:1.55;\">Certificado CSSLP y EC-Council Certified DevSecOps Engineer, con experiencia pr\u00e1ctica dise\u00f1ando arquitecturas CI\/CD seguras, auditables y conformes.<\/p>\r\n      <p style=\"margin:0; font-size:14px; line-height:1.55;\">\r\n        <a href=\"https:\/\/regulated-devsecops.com\/es\/es\/about\/\">M\u00e1s informaci\u00f3n en la p\u00e1gina About.<\/a>\r\n      <\/p>\r\n    <\/section>\r\n    \n\n","protected":false},"excerpt":{"rendered":"<p>C\u00f3mo deber\u00edan evaluar los auditores SAST, DAST y SCA como controles de CI\/CD (por objetivo, calidad de la evidencia, aplicaci\u00f3n y alineaci\u00f3n con los marcos) m\u00e1s un mapeo completo de cada categor\u00eda de herramientas de seguridad con los controles que aplica y la evidencia que produce.<\/p>\n","protected":false},"author":1,"featured_media":3000,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[137,131,132],"tags":[],"post_folder":[],"class_list":["post-2001","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tool-governance-es","category-audit-evidence-es","category-ci-cd-governance-es"],"_links":{"self":[{"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/posts\/2001","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/comments?post=2001"}],"version-history":[{"count":0,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/posts\/2001\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/media\/3000"}],"wp:attachment":[{"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/media?parent=2001"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/categories?post=2001"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/tags?post=2001"},{"taxonomy":"post_folder","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/post_folder?post=2001"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}