Curso de DevSecOps y Seguridad de la Cadena de Suministro de SW
Aprende con el curso de DevSecOps y Seguridad de la Cadena de Suministro de SW para empresas hasta 100% bonificado, a medida para tu organización.
Totalmente práctico y aplicable
Formación en DevSecOps y Seguridad de la Cadena de Suministro de SW a medida
100% bonificable a través de FUNDAE
Curso TUTORIZADO por expertos
Modalidad Aula Virtual Personalizada
Curso de DevSecOps y Seguridad de la Cadena de Suministro de SW en Aula Virtual Personalizada
Nuestra modalidad AVP es una formación en directo, práctica y 100% adaptada a vuestro equipo. No trabajamos con contenidos genéricos: diseñamos la formación en función de vuestro nivel, objetivos, procesos internos y necesidades reales de aplicación.
Solicitar informaciónTemario 100% a medida
Creamos el temario desde cero a partir de vuestras necesidades, nivel del equipo y objetivos concretos, priorizando aquellos contenidos que realmente aporten valor en el día a día.
Proyectos personalizados
Durante la formación trabajaremos con archivos, ejemplos, informes o procesos similares a los que utiliza vuestro equipo, para que el aprendizaje sea directamente aplicable al puesto de trabajo.
Sesiones en directo con consultor experto
Un formador especialista imparte las clases en tiempo real, resolviendo dudas, revisando casos concretos y adaptando el ritmo de la formación a la evolución del grupo.
Calendario adaptado a vuestra disponibilidad
Definimos conjuntamente fechas, horarios y duración de las sesiones para facilitar la asistencia del equipo y minimizar el impacto en la operativa diaria de la empresa.
Curso de DevSecOps y Seguridad de la Cadena de Suministro de SW hasta 100% Bonificable a través de FUNDAE
Tu bonificación paso a paso
Forma a tu equipo sin costes mediante la bonificación estatal.
Este programa de DevSecOps y Seguridad de la Cadena de Suministro de SW para empresas es subvencionable hasta el 100%.
- Potencia las habilidades de edición y automatización de tus profesionales.
- Accede a una formación avanzada en DevSecOps y Seguridad de la Cadena de Suministro de SW práctica y orientada a resultados.
- Prepara a tu equipo para los retos documentales del entorno laboral actual.
- Gestionamos gratis tu bonificación de este curso corporativo de DevSecOps y Seguridad de la Cadena de Suministro de SW ante FUNDAE.
Calcula tu bonificación
Revisamos tu caso
Preparamos la gestión
Tu equipo realiza el curso
Aplicas la bonificación
La formación que decides
te devuelve dinero
Todos nuestros cursos son bonificables a través de FUNDAE.
Gestionamos toda la documentación por ti.
Calcula tu crédito aproximado
Crédito bonificable estimado
420€*
*Cálculo orientativo
Proteger la cadena completa desde el commit hasta el workload en producción
Gestión moderna de identidad y secretos Workload identity, OIDC, credenciales efímeras, KMS y secret managers permiten reducir la dependencia de tokens y claves permanentes dentro del pipeline.
Seguridad integral de dependencias SCA, lockfiles, registries, vulnerability intelligence, reachability, actualizaciones y políticas permiten controlar el riesgo de componentes directos y transitivos.
Trazabilidad completa mediante SBOM y provenance SPDX, CycloneDX, VEX y SLSA proporcionan información verificable sobre composición, origen y proceso de construcción de cada release.
Firma y verificación antes de ejecutar El programa no se limita a firmar artefactos: desarrolla cómo comprobar identidad, provenance y políticas antes de permitir su promoción o deployment.
Protección completa de contenedores y Kubernetes Dockerfiles, imágenes, registries, Pod Security, RBAC, Network Policies, admission control y runtime se integran en una misma cadena defensiva.
Vulnerability Management durante todo el ciclo de soporte La formación conecta detección, PSIRT, Coordinated Vulnerability Disclosure, patching, upstream dependencies, security updates e incident response.
Preparación técnica para el Cyber Resilience Act Los requisitos regulatorios se trasladan a SBOM, evidencias, vulnerability handling, actualizaciones, documentación y procesos que pueden integrarse directamente en DevSecOps.
Personaliza el temario al 100% para tu equipo
Diseñamos una formación a medida utilizando los documentos y flujos de trabajo reales de tu empresa.
Nueva Plataforma
de E-learningFormación en directo con plataforma de apoyo para reforzar el aprendizaje
Acceso a las grabaciones
Los alumnos podrán revisar las sesiones grabadas para repasar conceptos clave, recuperar explicaciones concretas o reforzar aquellos contenidos que necesiten después de la clase en directo.
Recursos formativos
Materiales, sesiones grabadas y documentación de apoyo quedan centralizados en la plataforma para que el equipo pueda consultarlos durante y después de la formación.
Confirmación de asistencia
La plataforma permite registrar y confirmar la asistencia de los participantes, facilitando el seguimiento de la formación y la gestión documental necesaria para la bonificación FUNDAE.
Ejercicios prácticos
Después de la formación en directo, los alumnos podrán acceder a ejercicios prácticos para aplicar lo trabajado en clase y consolidar el aprendizaje con actividades guiadas.
Acceso a las grabaciones
Los alumnos podrán revisar las sesiones grabadas para repasar conceptos clave, recuperar explicaciones concretas o reforzar aquellos contenidos que necesiten después de la clase en directo.
Recursos formativos
Materiales, sesiones grabadas y documentación de apoyo quedan centralizados en la plataforma para que el equipo pueda consultarlos durante y después de la formación.
Confirmación de asistencia
La plataforma permite registrar y confirmar la asistencia de los participantes, facilitando el seguimiento de la formación y la gestión documental necesaria para la bonificación FUNDAE.
Ejercicios prácticos
Después de la formación en directo, los alumnos podrán acceder a ejercicios prácticos para aplicar lo trabajado en clase y consolidar el aprendizaje con actividades guiadas.
Practica y mejora con nuestra plataforma
Una plataforma practica, con IA integrada y pensada para que mejores desarrollando. Se adapta a tu ritmo, te corrige al instante y te muestra tu progreso real.
Correccion magica
Feedback inteligente
Aprende de cada acierto y fallo con explicaciones claras
Temario del curso
Encuentra todo el temario del curso aquí.
¿Qué significa DevSecOps en organizaciones con pipelines y plataformas de entrega maduras?
Diferencias entre incorporar herramientas de seguridad y diseñar un sistema de entrega seguro.
Shift Left como detección temprana de defectos y vulnerabilidades.
Shift Right como validación continua después del despliegue.
Shift Everywhere como integración de controles durante todo el ciclo de vida.
Software supply chain como secuencia de código, dependencias, builds, artefactos, distribución y despliegue.
Activos críticos dentro de la cadena de suministro.
Código fuente como activo y como origen de los artefactos.
Dependencias directas y transitivas.
Toolchains y herramientas de compilación.
Runners y build workers.
Pipelines CI/CD como sistemas privilegiados.
Registries de paquetes y contenedores.
Artefactos de release.
Configuración e Infrastructure as Code.
Credenciales, secretos e identidades de workloads.
Entornos de ejecución y plataformas Kubernetes.
Trust boundaries a lo largo del pipeline.
Riesgos internos y externos.
Compromiso de cuentas de desarrolladores.
Compromiso del repositorio.
Manipulación del proceso de build.
Dependency confusion.
Typosquatting.
Paquetes maliciosos.
Maintainer compromise.
Manipulación de artefactos después de su construcción.
Sustitución de imágenes.
Compromiso del registry.
Ataques sobre sistemas de actualización.
Amenazas contra consumidores del software.
Threat modeling aplicado específicamente al SDLC.
Relación entre controles preventivos, detectivos, correctivos y de recuperación.
NIST Secure Software Development Framework como referencia para estructurar prácticas de desarrollo seguro.
El pipeline como componente crítico de infraestructura.
Separación entre source, build, test, package, release y deployment.
Trust boundaries entre las diferentes etapas.
Diferencias entre pipeline de pull request y pipeline de rama protegida.
Separación de builds confiables y no confiables.
Ejecución de contribuciones externas sin acceso a secretos.
Identidades distintas según etapa y entorno.
Permisos mínimos del runner.
Runners efímeros frente a runners persistentes.
Aislamiento entre ejecuciones.
Separación de workloads de diferentes niveles de confianza.
Control de acceso a runners privilegiados.
Protección del plano de control de CI/CD.
Reducción de permisos de tokens automáticos.
Workload identity frente a credenciales persistentes.
Autorización diferenciada para development, staging y production.
Branch protection y reglas de integración.
Revisión obligatoria de cambios sensibles.
Ownership de archivos de pipeline.
Protección específica de configuraciones CI/CD.
Security Gates antes del merge.
Security Gates antes de generar una release.
Security Gates antes de promover un artefacto.
Criterios de bloqueo según severidad y explotabilidad.
Excepciones controladas y acceptance of risk.
Policy-as-Code.
Compliance-as-Code.
Auditoría de decisiones.
Concurrencia y protección frente a deployments incompatibles.
Reutilización del mismo artefacto entre entornos.
Prohibición de recompilar al promocionar una release.
Immutable infrastructure.
GitOps como modelo de reconciliación y control declarativo.
Diseño de un pipeline donde cada fase produzca evidencias verificables.
Seguridad del sistema de control de versiones.
Identidad fuerte para desarrolladores y administradores.
MFA y métodos resistentes al phishing.
Gestión de cuentas privilegiadas.
Principio de mínimo privilegio sobre repositorios.
Separación entre administración y desarrollo.
Branch protection.
Rulesets y políticas equivalentes.
Pull requests como control de cambio.
Required reviewers.
CODEOWNERS y ownership de componentes críticos.
Doble revisión para archivos especialmente sensibles.
Protección de workflows y scripts de CI/CD.
Protección de dependencias y manifests.
Control de cambios en Infrastructure as Code.
Protección de configuraciones de seguridad.
Restricción de pushes directos.
Commits y tags firmados.
Verificación de identidad del autor.
Protección de tags de release.
Prevención de sobrescritura de referencias.
Historial como evidencia de cambios.
Rebase, force-push y riesgos asociados.
Gestión de forks.
Contribuciones de terceros.
Revisión de cambios generados automáticamente.
Bots y service accounts.
Tokens de automatización.
Webhooks del repositorio.
Protección frente a manipulación de webhooks.
Auditoría del repositorio.
Detección de actividad anómala.
Backups y recuperación.
Preservación de evidencia ante compromiso.
Source provenance.
Relación entre la revisión del código y la confianza posterior en un artefacto (SLSA 1.2)
Objetivos de Static Application Security Testing.
Diferencias entre análisis sintáctico, semántico, data flow y taint analysis.
Identificación de sources, sinks y sanitizers.
Interprocedural analysis.
Detección de vulnerabilidades de inyección.
Problemas de autenticación y autorización detectables estáticamente.
Uso inseguro de criptografía.
Gestión incorrecta de errores.
Path traversal.
Deserialización insegura.
SSRF y patrones asociados.
Exposición de información sensible.
Uso de funciones peligrosas.
Reglas específicas por framework.
Análisis incremental en pull requests.
Full scanning periódico.
Baseline de vulnerabilidades existentes.
Diferenciación entre vulnerabilidad nueva y deuda heredada.
Gestión de falsos positivos.
Suppressions documentadas.
Expiración de excepciones.
Severidad frente a riesgo real.
Contextualización con reachability.
Security Gates basados en política.
Integración con code review.
SARIF como formato interoperable de resultados.
Centralización de findings.
Deduplicación entre herramientas.
IaC scanning.
Terraform security.
Helm y manifests Kubernetes.
Dockerfile linting y security scanning.
Configuraciones cloud.
Detección de permisos excesivos.
Configuraciones públicas accidentales.
Cifrado ausente.
Security groups y reglas de red.
Validación de políticas antes del despliegue.
Policy-as-Code como segunda capa frente al análisis estático.
Métricas de cobertura y eficacia de SAST.
Evolución del conjunto de reglas según incidentes y vulnerabilidades descubiertas.
Objetivos de Software Composition Analysis.
Dependencias directas.
Dependencias transitivas.
Árboles de dependencias.
Package manifests.
Lockfiles.
Resolución determinista de versiones.
Riesgos derivados de rangos de versiones excesivamente abiertos.
Pinning de versiones.
Pinning mediante hashes cuando el ecosistema lo permite.
Inventario de componentes open source.
CVE y otras fuentes de inteligencia de vulnerabilidades.
Relación entre vulnerabilidad publicada y componente realmente utilizado.
Reachability analysis.
Exploitability.
EPSS como indicador complementario de priorización.
CISA Known Exploited Vulnerabilities como referencia de explotación conocida.
Diferencia entre CVSS, explotabilidad, exposición e impacto empresarial.
Dependencias abandonadas.
Componentes sin mantenimiento.
Riesgo de maintainer takeover.
Typosquatting.
Dependency confusion.
Namespace confusion.
Paquetes comprometidos.
Install scripts y hooks.
Dependencias descargadas durante el build.
Proxy registries corporativos.
Allowlisting de registries.
Bloqueo de repositorios no autorizados.
Trusted publishing.
Verificación de checksums.
Firmas de paquetes cuando están disponibles.
Licencias open source.
Compatibilidad de licencias.
Dependencias prohibidas por política.
Renovación automática de dependencias.
Renovate, Dependabot y mecanismos equivalentes como patrones de actualización.
Validación de updates antes de integración.
Priorización de vulnerabilidades por contexto.
Gestión de excepciones.
SLA de remediación.
Continuous SCA durante todo el soporte del producto.
Objetivos de Dynamic Application Security Testing.
Diferencias fundamentales entre SAST y DAST.
Black-box testing.
Grey-box testing.
Aplicaciones desplegadas como objetivo del análisis.
Entornos efímeros por pull request.
Seguridad de los datos utilizados en entornos de prueba.
DAST autenticado.
Gestión segura de credenciales para scanners.
Crawling.
Descubrimiento de endpoints.
Pruebas sobre aplicaciones web.
API Security Testing.
Descubrimiento mediante OpenAPI.
Pruebas sobre APIs REST.
Pruebas sobre GraphQL.
Autenticación y gestión de sesiones.
Broken Object Level Authorization.
Broken Function Level Authorization.
Injection.
SSRF.
Security misconfiguration.
Rate limiting.
Mass assignment.
Input validation.
Detección de cabeceras y configuraciones inseguras.
Escaneos rápidos dentro del pipeline.
Análisis completos fuera del camino crítico.
IAST como combinación de ejecución y observabilidad interna.
Runtime instrumentation.
Diferencias entre DAST, IAST y RASP.
Gestión de resultados duplicados.
Correlación entre SAST y DAST.
False positives.
Flaky security tests.
Criterios de bloqueo.
Pruebas posteriores al deployment.
Validación en staging.
Validación continua en producción cuando el riesgo lo permite.
Evidencias de seguridad asociadas a una release.
Regresión de vulnerabilidades previamente corregidas.
Los secretos como objetivo de alto valor de la cadena de suministro.
Secret scanning en código fuente.
Detección pre-commit.
Detección durante pull requests.
Detección en historial Git.
Credenciales presentes en artefactos.
Secretos dentro de imágenes de contenedor.
Build arguments y riesgos de persistencia.
Variables de entorno.
Logs de pipeline.
Artifacts y caches.
Archivos temporales.
Eliminación de secretos estáticos del pipeline.
Secret managers.
HSM y KMS.
Rotación.
Revocación.
Expiración.
Credenciales de corta duración.
Workload identity.
OIDC federation.
Eliminación de access keys cloud permanentes.
Service accounts específicas por workload.
Scopes mínimos.
Separación por entorno.
Separación por repositorio y servicio.
Secrets de production inaccesibles desde pipelines no confiables.
Protección frente a pull requests procedentes de forks.
Approval gates antes de obtener credenciales sensibles.
Just-in-time credentials.
Dynamic secrets.
mTLS para identidad entre workloads.
Certificates lifecycle.
PKI interna.
Gestión de identidad de runners.
Rotación después de un incidente.
Honeytokens como control detectivo.
Respuesta ante secret leakage.
Invalidación inmediata como prioridad frente a eliminar únicamente el secreto del repositorio.
Auditoría de accesos.
Inventario de credenciales utilizadas por pipelines.
Reducción continua del número y duración de secretos existentes.
El build como frontera crítica de confianza.
Diferencia entre fuente revisada y artefacto realmente producido.
Manipulación del build environment.
Compromiso del runner.
Build scripts maliciosos.
Dependencias ejecutadas durante compilación.
Build isolation.
Runners efímeros.
Entornos limpios por cada ejecución.
Separación entre builds confiables y no confiables.
Network access durante el build.
Restricción de egress.
Dependencias preaprobadas.
Hermetic builds.
Reproducible builds.
Diferencias entre hermeticidad y reproducibilidad.
Determinismo.
Build cache y riesgos de cache poisoning.
Protección de caches compartidas.
Identificación de inputs del build.
Registro del commit fuente.
Registro del builder.
Registro de parámetros.
Registro de dependencias relevantes.
Provenance como evidencia verificable.
SLSA 1.2 Build Track.
Build L0 como ausencia de garantías.
Build L1 y generación de provenance.
Build L2 y plataforma de build alojada con provenance firmado.
Build L3 y hardening del entorno de construcción.
Source Track incorporado en SLSA 1.2.
Separación entre producer, build platform y consumer.
Attestations.
Verificación de provenance antes de consumir un artefacto.
Prevención de builds realizados desde una revisión inesperada.
Prevención de sustitución después del build.
Mapeo de amenazas y controles SLSA.
Definición del nivel objetivo según criticidad del producto.
Evidencia generada automáticamente por CI/CD.
Software Bill of Materials como inventario formal de componentes.
Diferencia entre listado de paquetes y SBOM.
Identificación del producto.
Componentes.
Versiones.
Relaciones.
Dependencias.
Identificadores de paquetes.
Package URL.
Hashes.
Licencias.
Supplier.
Author.
Provenance de los componentes.
Dependencias directas y transitivas.
Generación durante el proceso de build.
Diferencias entre SBOM source-based y build-based.
Diferencias entre SBOM de aplicación e imagen de contenedor.
Merge de múltiples SBOM.
SBOM de producto final.
Formatos machine-readable.
SPDX.
SPDX 3.0 como versión actual publicada.
SPDX como estándar internacional ISO/IEC 5962:2021.
CycloneDX.
CycloneDX 1.7 como versión actual.
Componentes, servicios y relaciones en CycloneDX.
Conversión y compatibilidad entre formatos.
Validación de SBOM.
Calidad y completitud del inventario.
Gestión de SBOM a escala empresarial.
Almacenamiento asociado a cada release.
Firma de la SBOM.
Relación de SBOM con vulnerability management.
Búsqueda retrospectiva de componentes afectados.
VEX como mecanismo para expresar estado de explotabilidad.
Diferencia entre vulnerable, affected y realmente explotable.
Reducción del ruido producido por vulnerabilidades no aplicables.
VEX ligado a contexto y versión.
SBOM como evidencia de supply chain.
Conservación histórica.
Acceso controlado.
Integración con asset inventory y CMDB.
Uso para incident response.
SBOM como requisito técnico directamente relevante para el Cyber Resilience Act.
Integridad frente a autenticidad.
Firma digital de artefactos.
Firmas de binaries.
Firmas de paquetes.
Firmas de imágenes OCI.
Identificación mediante digest.
Riesgos derivados del uso de tags mutables.
Referencias inmutables.
Gestión tradicional de claves.
HSM y KMS.
Protección de claves de firma.
Separación de identidad de build e identidad de release.
Rotación de claves.
Keyless signing.
Identidad OIDC como base de la firma.
Certificados de corta duración.
Sigstore como ecosistema para firma y verificación.
Cosign.
Fulcio.
Rekor.
Transparency logs.
Relación entre identidad, firma y transparencia.
Firma de imágenes.
Firma de blobs y archivos.
Firma de SBOM.
Attestations.
SLSA provenance como attestation.
Attestations personalizadas.
Verificación de identidad del firmante.
Verificación del issuer.
Verificación de signature.
Verificación de provenance.
Verificación de SBOM.
Validación del builder autorizado.
Policies de verificación.
Promotion gates.
Rechazo de artefactos sin firma.
Rechazo de artefactos generados por builders no confiables.
Registry como punto de distribución.
Protección de registries.
Retención y operaciones inmutables.
Admission control como último punto de verificación.
Separación entre producir evidencia y realmente verificarla.
Construcción de una chain of trust desde source hasta runtime.
Contenedor como unidad de distribución y ejecución.
Threat model específico de imágenes.
Imágenes base.
Procedencia de imágenes base.
Registries autorizados.
Pinning mediante digest.
Imágenes minimalistas.
Reducción de paquetes instalados.
Multi-stage builds.
Separación entre build image y runtime image.
Eliminación de herramientas de compilación del runtime.
Gestión de paquetes del sistema.
Vulnerabilidades del sistema operativo.
Dependencias de aplicación.
Secretos dentro de layers.
Historial de layers.
Build context.
`.dockerignore`.
Build arguments.
Configuración insegura.
Usuario root.
Ejecución como non-root.
Capabilities Linux.
Dropping de capabilities.
Read-only root filesystem.
Seccomp.
AppArmor.
SELinux.
Privileged containers.
Device access.
Mounts.
Host filesystem.
Docker socket.
Network exposure.
Health checks.
Resource limits.
Image scanning.
Scanning antes de publicar.
Scanning continuo en el registry.
Rescanning cuando aparecen nuevas vulnerabilidades.
SBOM por imagen.
Firma por digest.
Verificación antes de deployment.
Políticas de retención.
Imágenes obsoletas.
Imágenes huérfanas.
Registry permissions.
Separación entre repositorios de desarrollo y producción.
Promotion sin rebuild.
Runtime drift respecto a la imagen aprobada.
Superficie de ataque de un clúster Kubernetes.
Control plane.
API Server.
etcd.
Scheduler.
Controller Manager.
Kubelet.
Container runtime.
Workloads.
Authentication.
Authorization.
RBAC.
Principio de mínimo privilegio.
ClusterRole frente a Role.
RoleBindings.
Privilege escalation a través de permisos Kubernetes.
Service Accounts.
Service Account específica por workload.
Desactivación del token automático cuando no se necesita.
Workload identity.
Kubernetes Secrets y sus limitaciones.
Cifrado de Secrets at rest.
External secret managers.
Pod Security Standards.
Niveles privileged, baseline y restricted.
Pod Security Admission.
Modos enforce, audit y warn.
Security Context.
`runAsNonRoot`.
`allowPrivilegeEscalation`.
Linux capabilities.
Seccomp profiles.
Read-only filesystems.
Host namespaces.
HostPath.
Privileged pods.
Network Policies.
Segmentación east-west.
Control de egress.
Namespaces.
Multi-tenancy.
Resource requests y limits.
LimitRanges y quotas.
Denial of service entre workloads.
Admission controllers.
ValidatingAdmissionPolicy.
Policy-as-Code.
Reglas para imágenes autorizadas.
Verificación de firmas antes de admisión.
Verificación de provenance y attestations.
Bloqueo de imágenes ejecutadas por tag mutable.
Restricción de registries.
Escaneo de manifests.
Audit logs.
Protección de la API.
Hardening de nodos.
Patching.
Runtime detection.
Respuesta ante un workload comprometido.
Vulnerability management como proceso continuo posterior al release.
Diferencia entre scanning puntual y gestión de vulnerabilidades.
Inventario completo de productos y versiones.
Asociación entre producto, release y SBOM.
Detección de nuevas CVE después del despliegue.
Rescanning de artifacts almacenados.
Correlación con componentes afectados.
Reachability.
Exploitability.
Priorización basada en riesgo.
Vulnerabilidades activamente explotadas.
SLA de triage.
SLA de remediación.
Ownership.
Exceptions.
Compensating controls.
Backporting de security fixes.
Patch management.
Security updates.
Canales seguros de distribución.
Firma de actualizaciones.
Verificación por el consumidor.
Coordinated Vulnerability Disclosure.
Política pública de disclosure.
Canal para investigadores.
`security.txt`.
PSIRT.
Intake de vulnerabilidades.
Triage.
Severity.
Coordinación con dependencias upstream.
Vulnerabilidades de componentes open source.
Notificación responsable al mantenedor.
Runtime security.
Detección de procesos anómalos.
File integrity monitoring.
Container runtime events.
Network anomalies.
Kubernetes audit logs.
SIEM y centralización de eventos.
Correlación entre pipeline y runtime.
Identificación exacta del artifact desplegado.
Rollback.
Revocación de artefactos comprometidos.
Incident response sobre supply chain.
Preservación de evidencia.
Post-incident review.
Incorporación del incidente como nuevo control preventivo.
Actualización de policies, scanners y regression tests.
Gobierno técnico del Secure Software Development Lifecycle.
Ownership de controles.
Roles de desarrollo.
AppSec.
Platform Engineering.
DevSecOps.
Cloud Security.
PSIRT.
Product Security.
SOC e Incident Response.
GRC.
Separación de responsabilidades.
Secure development policies.
Security requirements por producto.
Threat modeling como evidencia.
Security architecture review.
Catálogo corporativo de Security Gates.
Criterios de bloqueo.
Risk acceptance.
Expiración de excepciones.
Métricas de seguridad del SDLC.
Mean Time to Remediate.
Vulnerabilidades introducidas por release.
Vulnerabilidades escapadas a producción.
Cobertura SAST.
Cobertura SCA.
Cobertura DAST.
Porcentaje de releases con SBOM.
Porcentaje de artifacts firmados.
Porcentaje de deployments que verifican firmas.
Cobertura de provenance.
Dependencias fuera de política.
Secret leaks.
Vulnerabilidades explotables fuera de SLA.
NIST SSDF: Prepare the Organization.
Protect the Software.
Produce Well-Secured Software.
Respond to Vulnerabilities.
Conversión de prácticas SSDF en controles del pipeline.
Cyber Resilience Act, Reglamento (UE) 2024/2847.
Concepto de producto con elementos digitales.
Determinación del papel del fabricante.
Security by design.
Security by default.
Evaluación de riesgos de ciberseguridad.
Requisitos esenciales del Anexo I.
Reducción de superficies de ataque.
Protección de confidencialidad, integridad y disponibilidad.
Gestión de vulnerabilidades durante el período de soporte.
Due diligence sobre componentes de terceros.
Open source incorporado al producto.
Inventario de componentes mediante SBOM.
Vulnerability handling.
Coordinated Vulnerability Disclosure.
Distribución segura de security updates.
Documentación técnica.
Evidencias de validación y testing.
Período de soporte.
Mínimo general de cinco años salvo productos cuya vida esperada sea inferior.
Disponibilidad de actualizaciones de seguridad durante los períodos exigidos.
Evaluación de conformidad.
Declaración UE de conformidad.
Marcado CE cuando resulte aplicable.
Obligaciones sobre vulnerabilidades explotadas activamente.
Obligaciones sobre incidentes graves.
Alerta temprana en 24 horas.
Notificación principal en 72 horas.
Informes finales según los plazos establecidos.
Plataforma Única de Notificación gestionada por ENISA.
Conservación de evidencias desde CI/CD para facilitar cumplimiento.
Mapeo CRA ↔ SSDF ↔ controles DevSecOps.
Diseño de un catálogo único de control, métrica, owner y evidencia.
Pensado para quienes deben dominar DevSecOps y Seguridad de la Cadena de Suministro de SW en su día a día
DevSecOps Engineers
Profesionales responsables de integrar controles de seguridad dentro de pipelines, plataformas de desarrollo y procesos de despliegue.
Application Security Engineers
Perfiles encargados de SAST, DAST, SCA, threat modeling, secure design, gestión de vulnerabilidades y Security Gates.
Software Supply Chain Security Engineers
Especialistas responsables de dependencias, builds, SBOM, provenance, firma, attestations y verificación de artefactos.
Product Security Engineers
Profesionales responsables de la seguridad del producto durante desarrollo, publicación, mantenimiento y gestión de vulnerabilidades.
Cloud Security Engineers
Perfiles responsables de identidades, secretos, infraestructura, contenedores, registries y plataformas cloud utilizadas por CI/CD.
Kubernetes Security Engineers
Especialistas encargados de RBAC, Pod Security, Network Policies, admission control, secrets y runtime security.
Platform Security Engineers
Equipos que protegen plataformas internas de desarrollo, runners, registries, Kubernetes y servicios compartidos de ingeniería.
Security Architects
Profesionales responsables de diseñar trust boundaries, controles, identidad, aislamiento y arquitecturas de supply chain.
CI/CD y Build Platform Engineers
Perfiles que administran runners, builders, pipelines, registries y mecanismos de generación y promoción de artefactos.
Container Security Engineers
Profesionales responsables del ciclo de vida seguro de imágenes, registries, scanning, firma y ejecución de contenedores.
Cloud Platform Engineers
Equipos que proporcionan infraestructura de entrega y necesitan incorporar políticas y controles de seguridad reutilizables.
Security Automation Engineers
Perfiles encargados de transformar políticas de seguridad en reglas automatizadas dentro del SDLC.
Vulnerability Management Engineers
Profesionales responsables de priorización, remediación, SLAs y seguimiento de vulnerabilidades en aplicaciones y dependencias.
PSIRT y Product Incident Response
Equipos encargados de intake, triage, coordinación, disclosure, vulnerabilidades de componentes y actualizaciones de seguridad.
Security Operations Engineers
Perfiles que necesitan relacionar información de build y deployment con telemetría e incidentes observados en runtime.
GRC técnicos y Cybersecurity Compliance Engineers
Profesionales que necesitan convertir NIST SSDF y Cyber Resilience Act en controles y evidencias técnicas verificables.
Security Engineering Managers
Responsables de definir estándares, ownership, métricas, políticas de excepción y madurez DevSecOps entre diferentes equipos.
Empresas que ya han formado a sus equipos
Experiencias reales de equipos que ya han trabajado con nosotros.
+16
años de liderazgo
+3.500
empresas formadas
Nuestra empresa decidió contratar formación con Imagina aprovechando los créditos de FUNDAE, y fue una gran decisión. La modalidad online nos permitió adaptar los horarios a nuestro equipo. La formación ha sido práctica, clara y útil para el día a día. Es sencillo de gestionar y los resultados son excepcionales.
Hugo Gutiérrez
Analista Financiero
Gracias a Imagina, la eficiencia de nuestras sesiones de capacitación ha mejorado drásticamente. Es sencillo de usar y los resultados son excepcionales.
Luis Martínez
Administrativo
Gracias al aula virtual de Imagina siempre son capaces de adaptar los cursos a nuestras necesidades. El contenido fue muy completo y práctico.
Elena Pérez
Responsable de Recursos Humanos
Mejor de lo esperado, la modalidad online se adapta a nuestros horarios. La ayuda con la bonificación FUNDAE hizo todo más fácil. Práctico y necesario.
Alejandro Sánchez
Director de Operaciones
Nuestra empresa decidió contratar formación con Imagina aprovechando los créditos de FUNDAE, y fue una gran decisión. La modalidad online nos permitió adaptar los horarios a nuestro equipo. La formación ha sido práctica, clara y útil para el día a día. Es sencillo de gestionar y los resultados son excepcionales.
Hugo Gutiérrez
Analista Financiero
Gracias a Imagina, la eficiencia de nuestras sesiones de capacitación ha mejorado drásticamente. Es sencillo de usar y los resultados son excepcionales.
Luis Martínez
Administrativo
Gracias al aula virtual de Imagina siempre son capaces de adaptar los cursos a nuestras necesidades. El contenido fue muy completo y práctico.
Elena Pérez
Responsable de Recursos Humanos
Mejor de lo esperado, la modalidad online se adapta a nuestros horarios. La ayuda con la bonificación FUNDAE hizo todo más fácil. Práctico y necesario.
Alejandro Sánchez
Director de Operaciones
480.000 alumnos formados en Imagina
Resolvemos todas tus dudas sobre nuestra formación en DevSecOps y Seguridad de la Cadena de Suministro de SW
Explora las respuestas a las preguntas que guian a nuestra comunidad. Aqui encontraras claridad sobre como funciona todo, desde el acceso hasta los detalles de los cursos. Si buscas respuestas, este es el lugar para comenzar.
Sí. Está diseñado para ingenieros de ciberseguridad experimentados y presupone conocimientos de CI/CD, Git, cloud, AppSec, contenedores, IAM y Kubernetes.
Sí. El objetivo es comprender su cobertura complementaria, integrarlos en diferentes fases del pipeline y definir Security Gates adecuados al riesgo.
Sí. Se trabajan secret scanning, vaults, KMS, credenciales efímeras, workload identity, OIDC, scopes, rotación y respuesta ante exposición de secretos.
Sí. Se cubre el ciclo completo de imágenes y contenedores y, en Kubernetes, RBAC, Service Accounts, Pod Security Standards, Network Policies, Secrets y admission control.
Sí. Se estudian SPDX, CycloneDX, generación y calidad de SBOM, componentes transitivos, almacenamiento por release, VEX y utilización para vulnerability management.
Sí. Se desarrollan firmas tradicionales y keyless, Sigstore, Cosign, attestations, transparency logs y políticas de verificación antes de promoción y deployment.
Sí. El curso incorpora SLSA 1.2, actualmente la versión aprobada, incluyendo Source Track, Build Track, provenance y niveles progresivos de seguridad del proceso de construcción.
El programa traduce sus requisitos de Secure by Design, SBOM, gestión de vulnerabilidades, componentes, actualizaciones, documentación y reporting en controles técnicos del SDLC.
Las obligaciones de notificación comienzan el 11 de septiembre de 2026 y la aplicación general del Reglamento está prevista para el 11 de diciembre de 2027.
Sí. La formación puede ser bonificable a través de FUNDAE hasta el 100% cuando la empresa dispone de crédito formativo suficiente y se cumplen los requisitos aplicables a la Formación Programada por las Empresas.
¿Tienes dudas?
Estamos aqui para ayudarte
Sí. Está diseñado para ingenieros de ciberseguridad experimentados y presupone conocimientos de CI/CD, Git, cloud, AppSec, contenedores, IAM y Kubernetes.
¿Tienes dudas?
Estamos aqui para ayudarte
Sí. El objetivo es comprender su cobertura complementaria, integrarlos en diferentes fases del pipeline y definir Security Gates adecuados al riesgo.
¿Tienes dudas?
Estamos aqui para ayudarte
Sí. Se trabajan secret scanning, vaults, KMS, credenciales efímeras, workload identity, OIDC, scopes, rotación y respuesta ante exposición de secretos.
¿Tienes dudas?
Estamos aqui para ayudarte
Sí. Se cubre el ciclo completo de imágenes y contenedores y, en Kubernetes, RBAC, Service Accounts, Pod Security Standards, Network Policies, Secrets y admission control.
¿Tienes dudas?
Estamos aqui para ayudarte
Sí. Se estudian SPDX, CycloneDX, generación y calidad de SBOM, componentes transitivos, almacenamiento por release, VEX y utilización para vulnerability management.
¿Tienes dudas?
Estamos aqui para ayudarte
Sí. Se desarrollan firmas tradicionales y keyless, Sigstore, Cosign, attestations, transparency logs y políticas de verificación antes de promoción y deployment.
¿Tienes dudas?
Estamos aqui para ayudarte
Sí. El curso incorpora SLSA 1.2, actualmente la versión aprobada, incluyendo Source Track, Build Track, provenance y niveles progresivos de seguridad del proceso de construcción.
¿Tienes dudas?
Estamos aqui para ayudarte
El programa traduce sus requisitos de Secure by Design, SBOM, gestión de vulnerabilidades, componentes, actualizaciones, documentación y reporting en controles técnicos del SDLC.
¿Tienes dudas?
Estamos aqui para ayudarte
Las obligaciones de notificación comienzan el 11 de septiembre de 2026 y la aplicación general del Reglamento está prevista para el 11 de diciembre de 2027.
¿Tienes dudas?
Estamos aqui para ayudarte
Sí. La formación puede ser bonificable a través de FUNDAE hasta el 100% cuando la empresa dispone de crédito formativo suficiente y se cumplen los requisitos aplicables a la Formación Programada por las Empresas.
¿Tienes dudas?
Estamos aqui para ayudarte
Descubre nuestros tutoriales
Qué es Microsoft Power Automate y para qué sirve
November 05, 2025Descubre Que es Microsoft Power Automate o Microsoft Flow: Guía Completa de la Herramienta de Automatización de Tareas de Microsoft
¿Qué es Kali Linux y para qué se utiliza?
June 17, 2025Descubre cómo instalar Kali Linux fácilmente y empieza a usar esta herramienta esencial para pruebas de penetración y análisis forense digital.
Top 5 Cursos Bonificados para Trabajadores en 2025
June 09, 2025Conoce los cursos bonificados para trabajadores 2025 más demandados y cómo puedes inscribir a tus empleados para aprovechar los créditos formativos de FUNDAE.
5 Cursos Obligatorios para cualquier Empresa en 2025
May 26, 2025Conoce los cursos obligatorios para empresas 2025 y cómo asegurar que tu organización cumpla con las normativas actuales sin riesgos de sanciones.
Cursos Bonificados por Fundación Tripartita en 2025
May 05, 2025Descubre los mejores cursos bonificados para empresas en 2025 por la Fundación Tripartita. Aumenta la productividad de tu equipo sin costes adicionales.
Diseñemos hoy el curso que tu empresa necesita
Cuéntanos tus objetivos de negocio y prepararemos una propuesta formativa bonificable totalmente ad hoc