Logo do repositório
 
Publicação

Policy-as-code enforcement in DevSecOps pipelines

datacite.subject.fosEngenharia e Tecnologia::Engenharia Eletrotécnica, Eletrónica e Informática
datacite.subject.sdg09:Indústria, Inovação e Infraestruturas
dc.contributor.advisorNogueira, Luís Miguel Pinho
dc.contributor.authorRESENDE, ALICE MIRANDA
dc.date.accessioned2026-09-16T11:18:19Z
dc.date.available2026-09-16T11:18:19Z
dc.date.issued2026-07-28
dc.description.abstractThe increasing adoption of DevOps and Continuous Integration and Continuous Delivery (CI/CD) pipelines has significantly accelerated software development and deployment processes. However, this acceleration has also intensified challenges related to security governance and regulatory compliance, particularly in cloud-native and infrastructure-as-code environments. DevSecOps has emerged as a response to these challenges by promoting the integration of security throughout the software delivery lifecycle, yet many security and compliance controls remain manually enforced, inconsistently applied, or introduced too late in the pipeline. Policy-as-Code (PaC) has gained attention as a promising approach for formalising security and compliance requirements as executable, machine-readable policies that can be automatically enforced. Despite growing industrial adoption, the scientific literature reveals a lack of systematic, lifecycle-oriented frameworks for integrating PaC into DevSecOps pipelines in a consistent, auditable, and scalable manner. This dissertation investigates how Policy-as-Code can be effectively integrated into DevSec- Ops environments, with a particular focus on early enforcement within CI/CD pipelines. The work analyses the current state of the art, identifies methodological and architectural gaps, and proposes a structured approach for defining, managing, and enforcing policies across different stages of the pipeline. The proposed approach is evaluated through a proof of concept implemented using controlled scenarios and synthetic Kubernetes workload manifests, considering detection effectiveness, integration feasibility, and performance overhead. The results aim to contribute to a clearer understanding of Policy-as-Code as a foundational governance mechanism for secure software delivery and to provide practical guidance for its adoption in modern DevSecOps workflows.eng
dc.description.abstractA crescente adoção de práticas DevOps e de pipelines de Integração Contínua e Entrega Contínua (CI/CD) tem acelerado significativamente os processos de desenvolvimento e disponibilização de software. No entanto, esta aceleração tem também intensificado os desafios associados à governação de segurança e à conformidade regulatória, particularmente em ambientes cloud-native e baseados em Infrastructure as Code. O paradigma DevSecOps surge como resposta a estes desafios, ao promover a integração da segurança ao longo de todo o ciclo de vida do software, embora muitos mecanismos de segurança e conformidade continuem a ser aplicados de forma manual, inconsistente ou tardia. O conceito de Policy-as-Code (PaC) tem vindo a afirmar-se como uma abordagem promissora para formalizar requisitos de segurança e conformidade sob a forma de políticas executáveis e legíveis por máquina, permitindo a sua aplicação automática. Apesar da sua crescente adoção industrial, a literatura científica evidencia a ausência de modelos sistemáticos e orientados ao ciclo de vida que suportem a integração consistente, auditável e escalável de PaC em pipelines DevSecOps. Esta dissertação analisa a integração de Policy-as-Code em ambientes DevSecOps, com especial enfoque na sua aplicação precoce em pipelines CI/CD. O trabalho inclui uma análise do estado da arte, a identificação de lacunas metodológicas e arquiteturais, e a proposta de uma abordagem estruturada para a definição, gestão e aplicação de políticas ao longo das diferentes fases do pipeline. A abordagem proposta é avaliada através de uma prova de conceito implementada com cenários controlados e manifests Kubernetes sintéticos, considerando critérios como eficácia de deteção, viabilidade de integração e impacto no desempenho. Os resultados pretendem contribuir para uma melhor compreensão do Policy-as-Code como mecanismo fundamental de governação em processos de entrega segura de software, bem como fornecer orientações práticas para a sua adoção em contextos DevSecOps modernos.por
dc.identifier.tid204361273
dc.identifier.urihttp://hdl.handle.net/10400.22/32718
dc.language.isoeng
dc.rights.uriN/A
dc.subjectPolicy-as-Code
dc.subjectCI/CD Pipeline Enforcement
dc.subjectDevSecOps Governance
dc.subjectInfrastructure as Code Security
dc.subjectOPA/Rego
dc.subjectShift-Left Compliance
dc.titlePolicy-as-code enforcement in DevSecOps pipelineseng
dc.typemaster thesis
dspace.entity.typePublication
thesis.degree.nameMestrado em Engenharia Informática

Ficheiros

Principais
A mostrar 1 - 1 de 1
A carregar...
Miniatura
Nome:
Tese_6420.pdf
Tamanho:
3.23 MB
Formato:
Adobe Portable Document Format
Licença
A mostrar 1 - 1 de 1
Miniatura indisponível
Nome:
license.txt
Tamanho:
4.03 KB
Formato:
Item-specific license agreed upon to submission
Descrição: