DEVSECOPS OPERACIÓN PIPELINE
← Volver al Índice de Herramientas
Seguridad en Infraestructura como Código (IaC)
ETAPA 05 · IaC

¿QUÉ ES Y POR QUÉ ES CRUCIAL?

DevSecOps desplaza la seguridad de la infraestructura hacia la izquierda (Shift Left). Auditar las plantillas de IaC permite detectar recursos mal configurados (buckets públicos, puertos abiertos) antes de que existan en la nube, en vez de descubrirlos con un scanner de infraestructura ya desplegada. Nota de vigencia: dos herramientas históricamente muy citadas en esta etapa, tfsec y Terrascan, fueron discontinuadas (tfsec se fusionó dentro de Trivy en 2023 y su repo fue archivado; Terrascan fue archivado por Tenable en noviembre de 2025), por lo que en este catálogo se reemplazan por sus sucesores activamente mantenidos.

⚠️ RIESGOS Y AMENAZAS EN ESTA ETAPA:

  • Buckets de almacenamiento S3 configurados con acceso público (`acl = "public-read"`).
  • Grupos de seguridad (Security Groups) que permiten tráfico SSH (22) o RDP (3389) desde `0.0.0.0/0`.
  • Falta de cifrado en reposo en bases de datos gestionadas (RDS/DynamoDB).
  • Manifiestos de Kubernetes que corren contenedores como root o sin límites de recursos (resource limits).

🧰 CATÁLOGO DE HERRAMIENTAS DESTACADAS

Checkov

Open Source (Apache-2.0)
Mantenido por: Bridgecrew / Palo Alto Networks

Herramienta de análisis estático de Bridgecrew (Palo Alto Networks) para Terraform, CloudFormation, Kubernetes, Helm, ARM y Serverless, con miles de políticas listas para usar.

$ checkov -d .
🔗 VER REPOSITORIO OFICIAL

Trivy (Config / IaC Mode)

Open Source (Apache-2.0)
Mantenido por: Aqua Security

El modo de escaneo de configuración de Trivy absorbió por completo el motor y las reglas de tfsec (ahora archivado) tras la consolidación de Aqua Security en 2023, cubriendo Terraform, CloudFormation, Kubernetes y Dockerfiles con el mismo binario que ya se usa para SCA y contenedores.

$ trivy config .
🔗 VER REPOSITORIO OFICIAL

KICS

Open Source (Apache-2.0)
Mantenido por: Checkmarx

Keeping Infrastructure as Code Secure: motor de Checkmarx con miles de consultas para Terraform, Kubernetes, Ansible, Helm, Docker Compose y más, con foco en cobertura de más de 20 tecnologías distintas.

$ kics scan -p .
🔗 VER REPOSITORIO OFICIAL

KubeLinter

Open Source (Apache-2.0)
Mantenido por: StackRox / Red Hat

Analizador estático de StackRox (Red Hat) enfocado específicamente en manifiestos de Kubernetes y Helm charts, verificando buenas prácticas de producción como evitar root, límites de recursos y uso correcto de Secrets. Reemplaza en este catálogo a Terrascan, ahora archivado.

$ kube-linter lint ./k8s-manifests
🔗 VER REPOSITORIO OFICIAL

🔧 INTEGRACIÓN EN PIPELINES DE CI/CD

Ejemplos listos para copiar y adaptar. El objetivo es que el job falle (exit code ≠ 0) y bloquee el merge/deploy cuando aparece un hallazgo de severidad alta -- ese es el "gate" real de DevSecOps.

🐙 GITHUB ACTIONS
.github/workflows/*.yml
name: iac-security
on: [push, pull_request]

jobs:
  checkov:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4

      - name: Checkov - IaC scan
        uses: bridgecrewio/checkov-action@master
        with:
          directory: .
          framework: terraform,kubernetes,dockerfile
          soft_fail: false  # false = falla el job si hay hallazgos
          output_format: sarif
          output_file_path: checkov-results.sarif

      - name: Upload SARIF a GitHub Code Scanning
        uses: github/codeql-action/upload-sarif@v3
        if: always()
        with:
          sarif_file: checkov-results.sarif
🔷 AZURE DEVOPS
azure-pipelines.yml
trigger:
  - main
pr:
  - main

pool:
  vmImage: 'ubuntu-latest'

steps:
  - checkout: self

  - task: UsePythonVersion@0
    inputs:
      versionSpec: '3.x'

  - script: |
      pip install checkov
      checkov -d . --framework terraform,kubernetes,dockerfile --compact
    displayName: 'Checkov - IaC scan (falla el pipeline si hay hallazgos)'
💡 BUENAS PRÁCTICAS PARA INTEGRACIÓN EN CI/CD
  • Bloquear la ejecución de `terraform apply` si existen hallazgos de severidad ALTA.
  • Habilitar políticas de menor privilegio en los recursos aprovisionados.
  • Usar herramientas de análisis en los pipelines de IaC de integración continua, y mantenerlas actualizadas -- este es el sector de DevSecOps donde más rápido cambian y se consolidan los proyectos.