# Čo je DevSecOps?

> DevSecOps je operačná prax, ktorá integruje bezpečnostnú prácu do vývoja a prevádzky softvéru namiesto jej priradenia finálnej kontrole alebo samostatnému tímu.

- Kanonická URL: https://yellowcube.eu/sk/glossary/devsecops/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Vývojári, bezpečnostní špecialisti, platformoví inžinieri a operátori zdieľajú zodpovednosť za rizikom informované rozhodnutia počas plánovania, kódovania, buildovania, testovania, vydania, nasadenia a produkčnej podpory.

Automatizácia je užitočná, ale nie je to definícia. Vyspelý prístup kombinuje automatizované kontroly s bezpečným návrhom, modelovaním hrozieb, kontrolou kódu, chránenými build systémami, riadenými vydaniami, runtime viditeľnosťou, učením z incidentov a jasným vlastníctvom. Rýchla spätná väzba pomáha tímom opravovať defekty blízko ich zdroja, zatiaľ čo produkčné dôkazy informujú budúce inžinierske rozhodnutia.

### Kľúčové body

- **Operačný model:** Definovať, kto vlastní každé bezpečnostné rozhodnutie, aké dôkazy sú požadované, ako sú výnimky schvaľované a ako sa nálezy vracajú tímu, ktorý dokáže opraviť podkladovú príčinu.
- **Bežné praktiky:** Bezpečnostné požiadavky, peer review, automatizované testovanie, riadenie závislostí, integrita artefaktov, kontrola infraštruktúry ako kódu, záruky nasadenia a operačné monitorovanie.
- **Užitočné miery:** Čas do nápravy, opakujúce sa triedy defektov, pokrytie kontrol, vek výnimiek, integrita vydania a či lekcie incidentov produkujú overené zmeny.
- **Dôležité obmedzenie:** Pipeline plný skenerov môže stále vydať nezabezpečený softvér. Automatizácia hodnotí len to, čo je nakonfigurovaná a schopná pozorovať, a zle navrhnuté brány môžu vytvoriť oneskorenie alebo falošnú istotu.

### Súvisiace pojmy

[Bezpečnosť pipeline CI/CD](<https://yellowcube.eu/sk/glossary/continuous-integration-and-continuous-delivery-or-deployment-pipeline-security/>) · [Modelovanie hrozieb](<https://yellowcube.eu/sk/glossary/threat-modeling/>) · [Secure by design](<https://yellowcube.eu/sk/glossary/secure-by-design/>) · [Bezpečnosť dodávateľského reťazca](<https://yellowcube.eu/sk/glossary/supply-chain-security/>) · [Machine learning security operations (MLSecOps)](<https://yellowcube.eu/sk/glossary/machine-learning-security-operations/>) · [Shift-left bezpečnosť](<https://yellowcube.eu/sk/glossary/shift-left-security/>)

### Zdroje

[NIST SP 800-218, Secure Software Development Framework](https://csrc.nist.gov/pubs/sp/800/218/final) · [NIST SP 800-204C, Implementation of DevSecOps](https://csrc.nist.gov/pubs/sp/800/204/c/final)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

