| Nome: | Descrição: | Tamanho: | Formato: | |
|---|---|---|---|---|
| 3.23 MB | Adobe PDF |
Autores
Orientador(es)
Resumo(s)
The increasing adoption of DevOps and Continuous Integration and Continuous Delivery
(CI/CD) pipelines has significantly accelerated software development and deployment processes.
However, this acceleration has also intensified challenges related to security governance
and regulatory compliance, particularly in cloud-native and infrastructure-as-code
environments. DevSecOps has emerged as a response to these challenges by promoting
the integration of security throughout the software delivery lifecycle, yet many security and
compliance controls remain manually enforced, inconsistently applied, or introduced too late
in the pipeline.
Policy-as-Code (PaC) has gained attention as a promising approach for formalising security
and compliance requirements as executable, machine-readable policies that can be automatically
enforced. Despite growing industrial adoption, the scientific literature reveals a lack of
systematic, lifecycle-oriented frameworks for integrating PaC into DevSecOps pipelines in a
consistent, auditable, and scalable manner.
This dissertation investigates how Policy-as-Code can be effectively integrated into DevSec-
Ops environments, with a particular focus on early enforcement within CI/CD pipelines. The
work analyses the current state of the art, identifies methodological and architectural gaps,
and proposes a structured approach for defining, managing, and enforcing policies across
different stages of the pipeline. The proposed approach is evaluated through a proof of concept
implemented using controlled scenarios and synthetic Kubernetes workload manifests,
considering detection effectiveness, integration feasibility, and performance overhead.
The results aim to contribute to a clearer understanding of Policy-as-Code as a foundational
governance mechanism for secure software delivery and to provide practical guidance for its
adoption in modern DevSecOps workflows.
A crescente adoção de práticas DevOps e de pipelines de Integração Contínua e Entrega Contínua (CI/CD) tem acelerado significativamente os processos de desenvolvimento e disponibilização de software. No entanto, esta aceleração tem também intensificado os desafios associados à governação de segurança e à conformidade regulatória, particularmente em ambientes cloud-native e baseados em Infrastructure as Code. O paradigma DevSecOps surge como resposta a estes desafios, ao promover a integração da segurança ao longo de todo o ciclo de vida do software, embora muitos mecanismos de segurança e conformidade continuem a ser aplicados de forma manual, inconsistente ou tardia. O conceito de Policy-as-Code (PaC) tem vindo a afirmar-se como uma abordagem promissora para formalizar requisitos de segurança e conformidade sob a forma de políticas executáveis e legíveis por máquina, permitindo a sua aplicação automática. Apesar da sua crescente adoção industrial, a literatura científica evidencia a ausência de modelos sistemáticos e orientados ao ciclo de vida que suportem a integração consistente, auditável e escalável de PaC em pipelines DevSecOps. Esta dissertação analisa a integração de Policy-as-Code em ambientes DevSecOps, com especial enfoque na sua aplicação precoce em pipelines CI/CD. O trabalho inclui uma análise do estado da arte, a identificação de lacunas metodológicas e arquiteturais, e a proposta de uma abordagem estruturada para a definição, gestão e aplicação de políticas ao longo das diferentes fases do pipeline. A abordagem proposta é avaliada através de uma prova de conceito implementada com cenários controlados e manifests Kubernetes sintéticos, considerando critérios como eficácia de deteção, viabilidade de integração e impacto no desempenho. Os resultados pretendem contribuir para uma melhor compreensão do Policy-as-Code como mecanismo fundamental de governação em processos de entrega segura de software, bem como fornecer orientações práticas para a sua adoção em contextos DevSecOps modernos.
A crescente adoção de práticas DevOps e de pipelines de Integração Contínua e Entrega Contínua (CI/CD) tem acelerado significativamente os processos de desenvolvimento e disponibilização de software. No entanto, esta aceleração tem também intensificado os desafios associados à governação de segurança e à conformidade regulatória, particularmente em ambientes cloud-native e baseados em Infrastructure as Code. O paradigma DevSecOps surge como resposta a estes desafios, ao promover a integração da segurança ao longo de todo o ciclo de vida do software, embora muitos mecanismos de segurança e conformidade continuem a ser aplicados de forma manual, inconsistente ou tardia. O conceito de Policy-as-Code (PaC) tem vindo a afirmar-se como uma abordagem promissora para formalizar requisitos de segurança e conformidade sob a forma de políticas executáveis e legíveis por máquina, permitindo a sua aplicação automática. Apesar da sua crescente adoção industrial, a literatura científica evidencia a ausência de modelos sistemáticos e orientados ao ciclo de vida que suportem a integração consistente, auditável e escalável de PaC em pipelines DevSecOps. Esta dissertação analisa a integração de Policy-as-Code em ambientes DevSecOps, com especial enfoque na sua aplicação precoce em pipelines CI/CD. O trabalho inclui uma análise do estado da arte, a identificação de lacunas metodológicas e arquiteturais, e a proposta de uma abordagem estruturada para a definição, gestão e aplicação de políticas ao longo das diferentes fases do pipeline. A abordagem proposta é avaliada através de uma prova de conceito implementada com cenários controlados e manifests Kubernetes sintéticos, considerando critérios como eficácia de deteção, viabilidade de integração e impacto no desempenho. Os resultados pretendem contribuir para uma melhor compreensão do Policy-as-Code como mecanismo fundamental de governação em processos de entrega segura de software, bem como fornecer orientações práticas para a sua adoção em contextos DevSecOps modernos.
Descrição
Palavras-chave
Policy-as-Code CI/CD Pipeline Enforcement DevSecOps Governance Infrastructure as Code Security OPA/Rego Shift-Left Compliance
