DevSecOps
O que é DevSecOps?
DevSecOpsCultura e conjunto de práticas que integra responsabilidades de segurança aos fluxos DevOps para entregar software seguro de forma contínua e ágil.
O DevSecOps estende o DevOps ao tratar a segurança como responsabilidade compartilhada entre desenvolvimento, segurança e operações, em vez de um portão a jusante. Automatiza controles de segurança dentro dos pipelines de CI/CD — SAST, SCA, detecção de segredos, análise de containers, análise de IaC, DAST e policy-as-code — para que os problemas apareçam onde os desenvolvedores já trabalham. Combina automação com mudança cultural: security champions, retrospectivas sem culpa, KPIs de segurança em dashboards e ferramentas de autosserviço.
A disciplina ganhou urgência após os ataques à cadeia de suprimentos de software. O comprometimento SUNBURST do SolarWinds em 2020 inseriu um backdoor no próprio processo de build, e a violação do Bash Uploader do Codecov em 2021 vazou segredos de milhares de pipelines — mostrando que o pipeline agora faz parte da superfície de ataque. Em resposta, a Executive Order 14028 dos EUA (maio de 2021) tornou obrigatórios SBOMs e atestados de desenvolvimento seguro para o software federal, e frameworks como o SLSA (Supply-chain Levels for Software Artifacts) e o NIST SSDF (SP 800-218) codificaram proveniência, artefatos assinados e ambientes de build endurecidos.
Bem feito, o DevSecOps encurta o tempo médio de remediação, reduz a taxa de escape de vulnerabilidades para produção e diminui a fricção de conformidade — tudo isso mantendo alta a frequência de deploy. A disciplina central é falhar builds em achados de alta severidade sem afogar os desenvolvedores em falsos positivos.
flowchart LR
A[Código / commit] --> B[Pré-commit<br/>detecção de segredos · lint]
B --> C[Build e teste<br/>SAST · SCA · análise de IaC]
C --> D[Empacotamento<br/>análise de container · assinar artefato · SBOM]
D --> E{Portão de política<br/>OPA · SLSA}
E -->|Falha de alta severidade| A
E -->|Aprovado| F[Deploy]
F --> G[Runtime<br/>DAST · monitoramento · feedback]
G --> A● Exemplos
- 01
Executar Trivy, Semgrep e Gitleaks em cada pull request em um pipeline do GitHub Actions.
- 02
Aplicar policy-as-code com OPA/Conftest sobre planos do Terraform antes que possam ser aplicados.
● Perguntas frequentes
O que é DevSecOps?
Cultura e conjunto de práticas que integra responsabilidades de segurança aos fluxos DevOps para entregar software seguro de forma contínua e ágil. Pertence à categoria Segurança de aplicações da cibersegurança.
O que significa DevSecOps?
Cultura e conjunto de práticas que integra responsabilidades de segurança aos fluxos DevOps para entregar software seguro de forma contínua e ágil.
Como se defender contra DevSecOps?
As defesas contra DevSecOps costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.
Quais são outros nomes para DevSecOps?
Nomes alternativos comuns: SecDevOps, Rugged DevOps.