Logo do repositório
 
A carregar...
Miniatura
Publicação

Policy-as-code enforcement in DevSecOps pipelines

Utilize este identificador para referenciar este registo.
Nome:Descrição:Tamanho:Formato: 
Tese_6420.pdf3.23 MBAdobe PDF Ver/Abrir

Resumo(s)

The increasing adoption of DevOps and Continuous Integration and Continuous Delivery (CI/CD) pipelines has significantly accelerated software development and deployment processes. However, this acceleration has also intensified challenges related to security governance and regulatory compliance, particularly in cloud-native and infrastructure-as-code environments. DevSecOps has emerged as a response to these challenges by promoting the integration of security throughout the software delivery lifecycle, yet many security and compliance controls remain manually enforced, inconsistently applied, or introduced too late in the pipeline. Policy-as-Code (PaC) has gained attention as a promising approach for formalising security and compliance requirements as executable, machine-readable policies that can be automatically enforced. Despite growing industrial adoption, the scientific literature reveals a lack of systematic, lifecycle-oriented frameworks for integrating PaC into DevSecOps pipelines in a consistent, auditable, and scalable manner. This dissertation investigates how Policy-as-Code can be effectively integrated into DevSec- Ops environments, with a particular focus on early enforcement within CI/CD pipelines. The work analyses the current state of the art, identifies methodological and architectural gaps, and proposes a structured approach for defining, managing, and enforcing policies across different stages of the pipeline. The proposed approach is evaluated through a proof of concept implemented using controlled scenarios and synthetic Kubernetes workload manifests, considering detection effectiveness, integration feasibility, and performance overhead. The results aim to contribute to a clearer understanding of Policy-as-Code as a foundational governance mechanism for secure software delivery and to provide practical guidance for its adoption in modern DevSecOps workflows.
A crescente adoção de práticas DevOps e de pipelines de Integração Contínua e Entrega Contínua (CI/CD) tem acelerado significativamente os processos de desenvolvimento e disponibilização de software. No entanto, esta aceleração tem também intensificado os desafios associados à governação de segurança e à conformidade regulatória, particularmente em ambientes cloud-native e baseados em Infrastructure as Code. O paradigma DevSecOps surge como resposta a estes desafios, ao promover a integração da segurança ao longo de todo o ciclo de vida do software, embora muitos mecanismos de segurança e conformidade continuem a ser aplicados de forma manual, inconsistente ou tardia. O conceito de Policy-as-Code (PaC) tem vindo a afirmar-se como uma abordagem promissora para formalizar requisitos de segurança e conformidade sob a forma de políticas executáveis e legíveis por máquina, permitindo a sua aplicação automática. Apesar da sua crescente adoção industrial, a literatura científica evidencia a ausência de modelos sistemáticos e orientados ao ciclo de vida que suportem a integração consistente, auditável e escalável de PaC em pipelines DevSecOps. Esta dissertação analisa a integração de Policy-as-Code em ambientes DevSecOps, com especial enfoque na sua aplicação precoce em pipelines CI/CD. O trabalho inclui uma análise do estado da arte, a identificação de lacunas metodológicas e arquiteturais, e a proposta de uma abordagem estruturada para a definição, gestão e aplicação de políticas ao longo das diferentes fases do pipeline. A abordagem proposta é avaliada através de uma prova de conceito implementada com cenários controlados e manifests Kubernetes sintéticos, considerando critérios como eficácia de deteção, viabilidade de integração e impacto no desempenho. Os resultados pretendem contribuir para uma melhor compreensão do Policy-as-Code como mecanismo fundamental de governação em processos de entrega segura de software, bem como fornecer orientações práticas para a sua adoção em contextos DevSecOps modernos.

Descrição

Palavras-chave

Policy-as-Code CI/CD Pipeline Enforcement DevSecOps Governance Infrastructure as Code Security OPA/Rego Shift-Left Compliance

Contexto Educativo

Citação

Projetos de investigação

Unidades organizacionais

Fascículo

Editora

Licença CC

Sem licença CC