{"id":3147,"date":"2026-09-29T08:46:04","date_gmt":"2026-09-29T08:46:04","guid":{"rendered":"https:\/\/devsecopsschool.com\/blog\/?p=3147"},"modified":"2026-09-29T08:46:05","modified_gmt":"2026-09-29T08:46:05","slug":"devsecops-manifesto","status":"publish","type":"post","link":"http:\/\/devsecopsschool.com\/blog\/devsecops-manifesto\/","title":{"rendered":"DevSecOps Manifesto"},"content":{"rendered":"\n<figure class=\"wp-block-image size-large\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"683\" src=\"https:\/\/devsecopsschool.com\/blog\/wp-content\/uploads\/2026\/09\/image-17-1024x683.png\" alt=\"\" class=\"wp-image-3148\" srcset=\"http:\/\/devsecopsschool.com\/blog\/wp-content\/uploads\/2026\/09\/image-17-1024x683.png 1024w, http:\/\/devsecopsschool.com\/blog\/wp-content\/uploads\/2026\/09\/image-17-300x200.png 300w, http:\/\/devsecopsschool.com\/blog\/wp-content\/uploads\/2026\/09\/image-17-400x266.png 400w, http:\/\/devsecopsschool.com\/blog\/wp-content\/uploads\/2026\/09\/image-17-768x512.png 768w, http:\/\/devsecopsschool.com\/blog\/wp-content\/uploads\/2026\/09\/image-17.png 1536w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\">Complete Reference Tutorial \u2014 From Principles to Production Implementation<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Version:<\/strong> 1.0<br><strong>Updated:<\/strong> September 2026<br><strong>Level:<\/strong> Beginner \u2192 Intermediate \u2192 Advanced<br><strong>Audience:<\/strong> Developers, DevOps Engineers, SREs, Security Engineers, Platform Engineers, Architects, Engineering Managers, Compliance Teams<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">1. What Is DevSecOps?<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>DevSecOps<\/strong> means integrating security into the entire software development and delivery lifecycle rather than treating security as a separate activity performed immediately before production.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">At a simple level:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>DevSecOps\n    =\nDevelopment\n    +\nSecurity\n    +\nOperations<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">But this definition is incomplete.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">DevSecOps is really about changing:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Security as a Gate\n        \u2193\nSecurity as an Engineering Capability<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Instead of:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Develop \u2192 Test \u2192 Deploy \u2192 SECURITY REVIEW \u2192 Production<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">we build security throughout the lifecycle:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Plan\n \u2193\nDesign\n \u2193\nCode\n \u2193\nBuild\n \u2193\nTest\n \u2193\nRelease\n \u2193\nDeploy\n \u2193\nOperate\n \u2193\nMonitor\n \u2193\nRespond\n\nSecurity exists throughout \u2191<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">The original DevSecOps Manifesto centers on <strong>Security as Code<\/strong>, collaboration, automation, continuous feedback, proactive monitoring, exploit-based testing, and making security services consumable by engineering teams.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">2. Why Was DevSecOps Needed?<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Traditional security organizations often operated separately from development teams.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A common historical model looked like this:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Developer\n   \u2502\n   \u25bc\nApplication Development\n   \u2502\n   \u25bc\nQA\n   \u2502\n   \u25bc\nRelease Candidate\n   \u2502\n   \u25bc\nSecurity Team\n   \u2502\n   \u251c\u2500\u2500 Vulnerability scan\n   \u251c\u2500\u2500 Penetration test\n   \u251c\u2500\u2500 Compliance review\n   \u2514\u2500\u2500 Security approval\n   \u2502\n   \u25bc\nProduction<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">This created several problems.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Problem 1 \u2014 Security discovered issues too late<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Imagine discovering an architectural authentication flaw two days before release.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Fixing it might require:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Architecture Change\n      \u2193\nCode Changes\n      \u2193\nDatabase Changes\n      \u2193\nNew Tests\n      \u2193\nNew Deployment<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">The later a fundamental security problem is discovered, the more disruptive remediation becomes.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\">Problem 2 \u2014 Security became a bottleneck<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Development teams increasingly moved toward:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Agile\n+\nCI\/CD\n+\nCloud\n+\nContainers\n+\nMicroservices\n+\nInfrastructure as Code<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">They could potentially deploy dozens or hundreds of times per day.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A security process based primarily on:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Tickets\nDocuments\nManual approvals\nSpreadsheets\nPeriodic scans<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">could not scale at the same rate.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\">Problem 3 \u2014 Security teams became known as the team that says &#8220;No&#8221;<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">The conversation might look like:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Developer:\nCan we deploy this?\n\nSecurity:\nNo.\n\nDeveloper:\nWhy?\n\nSecurity:\nSecurity policy.\n\nDeveloper:\nWhat do we need to change?\n\nSecurity:\nSee this 120-page document.<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">That creates friction rather than better security.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">The early DevSecOps principles explicitly argued that security needs to scale alongside continuous innovation rather than primarily operating as a gatekeeper.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">3. The Fundamental DevSecOps Transformation<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">The DevSecOps transformation can be summarized like this:<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><tbody><tr><th>Traditional Security<\/th><th>DevSecOps<\/th><\/tr><tr><td>Security team owns security<\/td><td>Everyone contributes to security<\/td><\/tr><tr><td>Security review near release<\/td><td>Security throughout SDLC<\/td><\/tr><tr><td>Manual checks<\/td><td>Automated controls where practical<\/td><\/tr><tr><td>Documents<\/td><td>Machine-readable policy<\/td><\/tr><tr><td>Tickets<\/td><td>APIs and self-service<\/td><\/tr><tr><td>Periodic scans<\/td><td>Continuous testing<\/td><\/tr><tr><td>Vulnerability reports<\/td><td>Actionable remediation<\/td><\/tr><tr><td>Security gatekeeper<\/td><td>Security engineering partner<\/td><\/tr><tr><td>Reactive incident handling<\/td><td>Continuous detection<\/td><\/tr><tr><td>Compliance evidence gathered manually<\/td><td>Evidence generated continuously<\/td><\/tr><tr><td>Infrastructure configured manually<\/td><td>Infrastructure as Code<\/td><\/tr><tr><td>Secrets manually distributed<\/td><td>Automated secrets management<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">4. What Is the DevSecOps Manifesto?<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">The <strong>DevSecOps Manifesto<\/strong> describes a different operating model for security practitioners.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Its core philosophy is that security should work in a way developers and operations teams can actually consume.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">The manifesto emphasizes ideas including:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Security as Code<\/li>\n\n\n\n<li>iterative improvement<\/li>\n\n\n\n<li>security services exposed through APIs<\/li>\n\n\n\n<li>developer-focused security feedback<\/li>\n\n\n\n<li>collaboration instead of isolated security ownership<\/li>\n\n\n\n<li>practical exploit testing<\/li>\n\n\n\n<li>continuous monitoring<\/li>\n\n\n\n<li>shared threat intelligence<\/li>\n\n\n\n<li>operationalized compliance<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">The official manifesto describes the goal as creating security capabilities that help teams move forward rather than merely producing reports or blocking deployments.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">5. The Nine DevSecOps Manifesto Values<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">The manifesto describes nine broad preferences.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Rather than memorizing the wording, understand the engineering philosophy behind each one.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Principle 1 \u2014 Enable Teams Instead of Automatically Blocking Them<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">Traditional mindset<\/h3>\n\n\n\n<pre class=\"wp-block-code\"><code>Request\n  \u2193\nSecurity Review\n  \u2193\nNO<\/code><\/pre>\n\n\n\n<h3 class=\"wp-block-heading\">DevSecOps mindset<\/h3>\n\n\n\n<pre class=\"wp-block-code\"><code>Request\n  \u2193\nUnderstand Risk\n  \u2193\nProvide Safe Pattern\n  \u2193\nAutomate Controls\n  \u2193\nEnable Delivery<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Security&#8217;s job is not to make risk disappear.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">That is impossible.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">The objective is to:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Understand Risk\n      +\nReduce Risk\n      +\nMake Risk Visible\n      +\nEnable Business<\/code><\/pre>\n\n\n\n<h3 class=\"wp-block-heading\">Example<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">A development team asks:<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\">Can our application upload files to S3?<\/p>\n<\/blockquote>\n\n\n\n<p class=\"wp-block-paragraph\">A gatekeeper answer might be:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>No public S3 access allowed.<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">A DevSecOps answer could instead define:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Application\n    \u2502\n    \u25bc\nIAM Role\n    \u2502\n    \u251c\u2500\u2500 PutObject\n    \u251c\u2500\u2500 GetObject\n    \u2514\u2500\u2500 DeleteObject\n    \u2502\n    \u25bc\nSpecific S3 Prefix<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Combined with:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Block Public Access\nEncryption\nAccess Logging\nLeast Privilege\nNo static AWS keys<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Security has enabled the use case while reducing risk.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">6. Principle 2 \u2014 Use Evidence Instead of Fear<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Poor security communication sounds like:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>\"This is dangerous.\"\n\n\"This could be hacked.\"\n\n\"This is insecure.\"\n\n\"We can't allow this.\"<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">DevSecOps asks:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>What is the threat?\nWhat is the likelihood?\nWhat is the impact?\nWhat evidence exists?\nWhich control reduces the risk?\nWhat residual risk remains?<\/code><\/pre>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Example<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Suppose an internet-facing service has a vulnerability.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Instead of saying:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>CRITICAL vulnerability!\nStop everything!<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">evaluate:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>CVSS severity\n       +\nInternet exposure\n       +\nExploitability\n       +\nExploit availability\n       +\nPrivileges required\n       +\nAffected asset value\n       +\nExisting compensating controls<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Risk prioritization therefore becomes:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Technical Severity\n        \u00d7\nExploitability\n        \u00d7\nExposure\n        \u00d7\nBusiness Impact<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">rather than:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Scanner Severity = Business Priority<\/code><\/pre>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">7. Principle 3 \u2014 Security Through Collaboration<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Security requirements should not exist exclusively inside a security department.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">DevSecOps creates collaboration among:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Developers\n    +\nPlatform Engineering\n    +\nDevOps\n    +\nSRE\n    +\nSecurity\n    +\nArchitecture\n    +\nProduct\n    +\nCompliance<\/code><\/pre>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Security Champion Model<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">One useful implementation is:<\/p>\n\n\n\n<pre class=\"wp-block-preformatted\"> <code>                Security Team\n                      \u2502\n             \u250c\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u253c\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2510\n             \u2502        \u2502        \u2502\n             \u25bc        \u25bc        \u25bc\n          Team A    Team B    Team C\n             \u2502        \u2502        \u2502\n         Security  Security  Security\n         Champion  Champion  Champion<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Security champions do not replace security engineers.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">They create security expertise closer to development.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">8. Principle 4 \u2014 Make Security Consumable<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">One of the strongest ideas in the manifesto is that security should become something developers can consume easily.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Traditional model:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Developer\n   \u2193\nSecurity Ticket\n   \u2193\nWait\n   \u2193\nSecurity Engineer\n   \u2193\nManual Configuration<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">DevSecOps model:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Developer\n   \u2193\nSelf-Service Platform\n   \u2193\nApproved Security Pattern\n   \u2193\nAPI \/ Pipeline \/ Template\n   \u2193\nSecure Resource<\/code><\/pre>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Example: Secure Infrastructure Module<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Instead of telling developers:<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\">Configure S3 securely.<\/p>\n<\/blockquote>\n\n\n\n<p class=\"wp-block-paragraph\">Create:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>secure-s3-module<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">that automatically enables:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>\u2713 Block Public Access\n\u2713 Encryption\n\u2713 TLS enforcement\n\u2713 Logging\n\u2713 Standard tags\n\u2713 IAM guardrails<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Developer usage:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>module \"application_bucket\" {\n  source = \".\/modules\/secure-s3\"\n\n  bucket_name = \"application-data\"\n}<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Security becomes:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Reusable\nRepeatable\nAutomated\nConsistent\nSelf-Service<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">This is a major example of <strong>Security as Code<\/strong>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">9. Principle 5 \u2014 Connect Security to Business Risk<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Finding vulnerabilities is not itself the end goal.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Suppose a scanner finds:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Application A: 100 vulnerabilities\nApplication B: 5 vulnerabilities<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Which should be fixed first?<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">You cannot know from those numbers alone.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Application A might be:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Internal\nNo sensitive data\nNo internet exposure\nStrong compensating controls<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Application B might be:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Internet-facing\nPayment system\nCustomer PII\nPrivileged backend access<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">So security prioritization should consider context.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Better Risk Model<\/h2>\n\n\n\n<pre class=\"wp-block-code\"><code>Risk\n =\nTechnical Severity\n \u00d7\nExploitability\n \u00d7\nExposure\n \u00d7\nAsset Criticality\n \u00d7\nBusiness Impact<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">The objective is not:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Make Scanner Dashboard Green<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">The objective is:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Reduce Meaningful Business Risk<\/code><\/pre>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">10. Principle 6 \u2014 Test Whether Defenses Actually Work<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Automated scanners are valuable.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">But:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Scanner Result \u2260 Proof of Security<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">DevSecOps therefore complements scanning with offensive and defensive security testing.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Red Team<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Red teams simulate attackers.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">They ask:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Can we compromise this system?<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Activities may include:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Exploitation\nPrivilege escalation\nCredential abuse\nLateral movement\nCloud attack paths\nApplication attacks\nSocial engineering where authorized<\/code><\/pre>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Blue Team<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Blue teams focus on defense.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">They ask:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Can we detect and stop the attack?<\/code><\/pre>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Purple Team<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Purple teaming brings both together:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Red Team\n   \u2502\n Attack\n   \u2502\n   \u25bc\nBlue Team\n   \u2502\n Detect\n   \u2502\n   \u25bc\nImprove Detection\n   \u2502\n   \u25bc\nRetest<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">The key question becomes:<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\">Do our controls actually work against realistic attacks?<\/p>\n<\/blockquote>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">11. Principle 7 \u2014 Continuous Security Monitoring<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Traditional security:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Attack\n  \u2193\nSomething breaks\n  \u2193\nSomeone notices\n  \u2193\nSecurity investigates<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">DevSecOps:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Telemetry\n   \u2193\nContinuous Detection\n   \u2193\nCorrelation\n   \u2193\nAlert\n   \u2193\nInvestigation\n   \u2193\nAutomated \/ Human Response<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Sources may include:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Application Logs\nCloud Audit Logs\nKubernetes Audit Logs\nIdentity Events\nWAF Logs\nNetwork Flows\nEndpoint Security\nRuntime Detection\nDatabase Audit Logs\nCI\/CD Audit Logs<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Security doesn&#8217;t end at deployment.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">12. Principle 8 \u2014 Share Threat Intelligence<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Security knowledge loses value when isolated.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Imagine Security discovers:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Attackers are scanning \/admin\/debug\nusing a newly observed technique.<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">That information should feed:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Security\n   \u2502\n   \u251c\u2500\u2500 Developers\n   \u251c\u2500\u2500 SRE\n   \u251c\u2500\u2500 SOC\n   \u251c\u2500\u2500 Platform Team\n   \u251c\u2500\u2500 Incident Response\n   \u2514\u2500\u2500 Detection Engineering<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">The knowledge may produce:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>New WAF Rule\nNew Detection\nNew Unit Test\nNew Security Test\nNew Coding Standard\nNew Threat Model<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">This creates a feedback loop.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">13. Principle 9 \u2014 Compliance as an Operational Capability<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Traditional compliance frequently looks like:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Audit Coming\n    \u2193\nCollect Screenshots\n    \u2193\nCollect Documents\n    \u2193\nCollect Spreadsheets\n    \u2193\nInterview Teams\n    \u2193\nSubmit Evidence<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">DevSecOps aims for:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Infrastructure\n     \u2193\nPolicy as Code\n     \u2193\nAutomated Controls\n     \u2193\nContinuous Evidence\n     \u2193\nCompliance Dashboard<\/code><\/pre>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Example<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Compliance requirement:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>S3 buckets must not be public.<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Instead of checking annually:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Terraform Policy\n       +\nCloud Configuration Monitoring\n       +\nAutomated Alert<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Now compliance becomes continuous.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">14. Security as Code<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Security as Code is one of the foundational concepts behind DevSecOps.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">The basic idea is:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>If something can be expressed\nas machine-readable policy,\nautomate it.<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Examples:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Infrastructure as Code\nPolicy as Code\nCompliance as Code\nDetection as Code\nConfiguration as Code\nPipeline as Code\nSecurity Tests as Code<\/code><\/pre>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">15. Infrastructure as Code<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Instead of manually creating infrastructure:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Engineer\n   \u2193\nAWS Console\n   \u2193\nClick\nClick\nClick<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">use:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Terraform\nCloudFormation\nPulumi\nCDK<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Example:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>resource \"aws_s3_bucket_public_access_block\" \"example\" {\n  bucket = aws_s3_bucket.example.id\n\n  block_public_acls       = true\n  block_public_policy     = true\n  ignore_public_acls      = true\n  restrict_public_buckets = true\n}<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Now the security configuration is:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Version Controlled\nReviewable\nTestable\nRepeatable\nAuditable<\/code><\/pre>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">16. Policy as Code<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Security policies can also become executable rules.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Conceptually:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Terraform\n   \u2193\nPolicy Engine\n   \u2193\nIs configuration allowed?\n   \u2502\n   \u251c\u2500\u2500 YES \u2192 Continue\n   \u2502\n   \u2514\u2500\u2500 NO  \u2192 Stop \/ Warn<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Example policy:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>IF\n    S3 bucket is public\nTHEN\n    Reject deployment<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Other examples:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Database must be encrypted.\n\nProduction resources require specific tags.\n\nSecurity groups cannot expose SSH globally.\n\nContainers cannot run privileged.\n\nKubernetes workloads cannot use host networking.\n\nCritical images must come from approved registries.<\/code><\/pre>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">17. Security in the Entire SDLC<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">A mature DevSecOps program spreads controls throughout the lifecycle.<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>flowchart LR\n    A&#91;Plan] --&gt; B&#91;Design]\n    B --&gt; C&#91;Code]\n    C --&gt; D&#91;Build]\n    D --&gt; E&#91;Test]\n    E --&gt; F&#91;Release]\n    F --&gt; G&#91;Deploy]\n    G --&gt; H&#91;Operate]\n    H --&gt; I&#91;Monitor]\n    I --&gt; A<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Security surrounds every stage.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">18. Plan Stage<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Security activities include:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Security requirements\nData classification\nRisk assessment\nCompliance requirements\nAbuse-case identification<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Questions:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>What data are we processing?\n\nWhat regulations apply?\n\nWhat happens if this system is compromised?\n\nWho should have access?<\/code><\/pre>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">19. Design Stage<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Perform:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Threat Modeling\nArchitecture Security Review\nTrust Boundary Identification\nAuthentication Design\nAuthorization Design\nEncryption Design<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">A simplified threat model:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Internet\n   \u2502\n   \u25bc\n&#91; Load Balancer ]\n   \u2502\n   \u25bc\n&#91; Application ]\n   \u2502\n   \u251c\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u25ba &#91; Database ]\n   \u2502\n   \u2514\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u25ba &#91; External API ]<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Ask:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Where are trust boundaries?\n\nWhere does authentication happen?\n\nWhere can privilege escalation occur?\n\nWhat if the external API is compromised?\n\nCan one tenant access another tenant's data?<\/code><\/pre>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">20. Code Stage<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Typical controls:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Secure coding standards\nIDE security feedback\nSecret detection\nSAST\nPeer review\nDependency policy<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Examples of vulnerabilities to detect early:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>SQL injection\nCommand injection\nPath traversal\nHard-coded credentials\nWeak cryptography\nUnsafe deserialization\nAuthorization failures<\/code><\/pre>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">21. Build Stage<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Typical controls:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Software Composition Analysis\nDependency vulnerability scanning\nSBOM generation\nArtifact signing\nContainer image scanning\nBuild provenance<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Supply-chain security becomes extremely important here.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A modern application may contain:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Your Code                 15%\nOpen Source Dependencies  70%\nRuntime \/ Base Image      15%<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">The exact proportions vary, but the lesson is simple:<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\">You must secure software you didn&#8217;t write too.<\/p>\n<\/blockquote>\n\n\n\n<p class=\"wp-block-paragraph\">NIST&#8217;s SSDF specifically includes protecting software components from tampering and unauthorized access as one of its major practice groups.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">22. Test Stage<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Security testing may include:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>SAST\nDAST\nIAST\nAPI Security Testing\nFuzz Testing\nContainer Scanning\nInfrastructure Scanning\nPenetration Testing<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">OWASP&#8217;s current DevSecOps guidance explicitly covers techniques including SAST, DAST, IAST, SCA, infrastructure scanning and container scanning.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">23. Deploy Stage<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Typical controls:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Policy as Code\nAdmission Controls\nImage Verification\nSecure Configuration Validation\nLeast-Privilege IAM\nSecrets Injection\nEnvironment Protection<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Example Kubernetes deployment path:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Container Image\n     \u2193\nRegistry\n     \u2193\nImage Scan\n     \u2193\nSignature Verification\n     \u2193\nAdmission Policy\n     \u2193\nKubernetes<\/code><\/pre>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">24. Operate Stage<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Security activities include:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Patch management\nSecrets rotation\nCertificate rotation\nIAM review\nRuntime protection\nConfiguration monitoring\nVulnerability management<\/code><\/pre>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">25. Monitor Stage<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Security monitoring may include:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>SIEM\nCloud Security Monitoring\nApplication Security Monitoring\nRuntime Detection\nEndpoint Detection\nNetwork Detection\nAnomaly Detection<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">The important concept is:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Prevent\n   +\nDetect\n   +\nRespond<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Prevention alone will never be enough.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">26. Shift Left<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">You will frequently hear DevSecOps associated with:<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\">Shift Left.<\/p>\n<\/blockquote>\n\n\n\n<p class=\"wp-block-paragraph\">Imagine the SDLC as:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>LEFT                                      RIGHT\n\nPlan \u2192 Design \u2192 Code \u2192 Build \u2192 Test \u2192 Deploy \u2192 Operate<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Historically, security often happened toward the right.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Shift Left means performing security earlier:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Plan\n \u2502\n \u251c\u2500\u2500 Security Requirements\n\nDesign\n \u2502\n \u251c\u2500\u2500 Threat Modeling\n\nCode\n \u2502\n \u251c\u2500\u2500 SAST\n \u2514\u2500\u2500 Secret Detection\n\nBuild\n \u2502\n \u251c\u2500\u2500 SCA\n \u2514\u2500\u2500 Container Scanning<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">OWASP describes early detection as a central objective of its DevSecOps guidance.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">27. Shift Right<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">DevSecOps does <strong>not<\/strong> mean:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Shift Left = Everything<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Some problems can only be discovered in real environments.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Shift Right includes:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Runtime Monitoring\nAttack Detection\nIncident Response\nChaos Engineering\nPenetration Testing\nProduction Telemetry\nThreat Hunting<\/code><\/pre>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">28. The Better Model: Shift Everywhere<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Modern DevSecOps is better thought of as:<\/p>\n\n\n\n<pre class=\"wp-block-preformatted\"> <code>             SECURITY\n\nPlan\n \u2193\nDesign\n \u2193\nCode\n \u2193\nBuild\n \u2193\nTest\n \u2193\nDeploy\n \u2193\nOperate\n \u2193\nMonitor\n\n              SECURITY<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Or:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Security Everywhere<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">OWASP&#8217;s current project description similarly describes its direction as moving beyond only shift-left toward security throughout the lifecycle.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">29. Example DevSecOps CI\/CD Pipeline<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Consider this workflow:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>flowchart TD\n    A&#91;Developer Commit] --&gt; B&#91;Secret Scan]\n    B --&gt; C&#91;SAST]\n    C --&gt; D&#91;Unit Tests]\n    D --&gt; E&#91;SCA]\n    E --&gt; F&#91;Build Container]\n    F --&gt; G&#91;Container Scan]\n    G --&gt; H&#91;Generate SBOM]\n    H --&gt; I&#91;Push Artifact]\n    I --&gt; J&#91;Deploy Test]\n    J --&gt; K&#91;DAST\/API Tests]\n    K --&gt; L&#91;Policy Check]\n    L --&gt; M&#91;Deploy Production]\n    M --&gt; N&#91;Runtime Monitoring]\n    N --&gt; O&#91;Detection and Response]<\/code><\/pre>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">30. A More Detailed Security Pipeline<\/h1>\n\n\n\n<pre class=\"wp-block-code\"><code>Developer\n   \u2502\n   \u25bc\nGit Commit\n   \u2502\n   \u251c\u2500\u2500 Secret Detection\n   \u2502\n   \u25bc\nPull Request\n   \u2502\n   \u251c\u2500\u2500 Peer Review\n   \u251c\u2500\u2500 SAST\n   \u251c\u2500\u2500 Dependency Scan\n   \u251c\u2500\u2500 IaC Scan\n   \u2502\n   \u25bc\nBuild\n   \u2502\n   \u251c\u2500\u2500 Reproducible Build\n   \u251c\u2500\u2500 SBOM\n   \u251c\u2500\u2500 Artifact Signing\n   \u2502\n   \u25bc\nContainer Registry\n   \u2502\n   \u251c\u2500\u2500 Image Scan\n   \u251c\u2500\u2500 Signature\n   \u2502\n   \u25bc\nTest Environment\n   \u2502\n   \u251c\u2500\u2500 DAST\n   \u251c\u2500\u2500 API Testing\n   \u251c\u2500\u2500 Integration Tests\n   \u2502\n   \u25bc\nDeployment\n   \u2502\n   \u251c\u2500\u2500 Policy as Code\n   \u251c\u2500\u2500 Admission Control\n   \u2502\n   \u25bc\nProduction\n   \u2502\n   \u251c\u2500\u2500 Runtime Security\n   \u251c\u2500\u2500 Logs\n   \u251c\u2500\u2500 Metrics\n   \u251c\u2500\u2500 Traces\n   \u251c\u2500\u2500 Threat Detection\n   \u2502\n   \u25bc\nSIEM \/ Detection\n   \u2502\n   \u25bc\nIncident Response<\/code><\/pre>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">31. Security Gates: Use Them Carefully<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">DevSecOps does not mean:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Block every pipeline for every vulnerability.<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">That quickly becomes unusable.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Instead define risk-based policies.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Example:<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><tbody><tr><th>Finding<\/th><th>Possible Action<\/th><\/tr><tr><td>Critical exploitable vulnerability<\/td><td>Block<\/td><\/tr><tr><td>Critical secret exposure<\/td><td>Block<\/td><\/tr><tr><td>Critical IaC misconfiguration<\/td><td>Block<\/td><\/tr><tr><td>High vulnerability with known exploit<\/td><td>Block\/exception<\/td><\/tr><tr><td>Medium vulnerability<\/td><td>Warn + remediation SLA<\/td><\/tr><tr><td>Low vulnerability<\/td><td>Track<\/td><\/tr><tr><td>Informational<\/td><td>Report<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">The exact thresholds depend on business risk.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">32. False Positives Matter<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Imagine every deployment produces:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>350 security warnings<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">but engineers discover that:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>320 are irrelevant\n20 are duplicates\n8 aren't exploitable\n2 require action<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Developers eventually learn:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Security Alert = Noise<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">This is dangerous.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A successful DevSecOps program optimizes:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Signal\n\u2500\u2500\u2500\u2500\u2500\u2500\nNoise<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">not just:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Number of Scanners<\/code><\/pre>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">33. Secrets Management<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Bad:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>AWS_ACCESS_KEY_ID: AKIA...\nAWS_SECRET_ACCESS_KEY: abc123...<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Better:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Application\n    \u2502\n    \u25bc\nWorkload Identity\n    \u2502\n    \u25bc\nCloud IAM<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">or:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Application\n    \u2502\n    \u25bc\nSecrets Manager\n    \u2502\n    \u25bc\nShort-lived credential<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">DevSecOps prefers:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Short-lived credentials\n       over\nLong-lived credentials\n\nIdentity federation\n       over\nStatic access keys\n\nAutomated rotation\n       over\nManual rotation<\/code><\/pre>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">34. Cloud DevSecOps Example<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Suppose the platform uses:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>GitHub\nTerraform\nAWS\nEKS\nDocker\nKubernetes\nDatadog<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">A DevSecOps architecture might look like:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Developer\n   \u2502\n   \u25bc\nGitHub\n   \u2502\n   \u251c\u2500\u2500 Secret Scan\n   \u251c\u2500\u2500 SAST\n   \u251c\u2500\u2500 Dependency Scan\n   \u2502\n   \u25bc\nTerraform\n   \u2502\n   \u251c\u2500\u2500 IaC Scan\n   \u251c\u2500\u2500 Policy as Code\n   \u2502\n   \u25bc\nAWS\n   \u2502\n   \u25bc\nEKS\n   \u2502\n   \u251c\u2500\u2500 Admission Policy\n   \u251c\u2500\u2500 RBAC\n   \u251c\u2500\u2500 Network Policies\n   \u251c\u2500\u2500 Workload Identity\n   \u2502\n   \u25bc\nApplication\n   \u2502\n   \u25bc\nDatadog \/ Security Monitoring<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">This demonstrates the manifesto better than simply buying a &#8220;DevSecOps tool.&#8221;<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">35. DevSecOps Is Not a Tool<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">This is one of the most important lessons.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">DevSecOps is not:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>SonarQube\nSnyk\nTrivy\nCheckov\nWiz\nGitHub Advanced Security\nDatadog\nVault<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Those may support DevSecOps.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">But:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>DevSecOps \u2260 Security Tool<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">DevSecOps is:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Culture\n+\nPeople\n+\nProcess\n+\nAutomation\n+\nArchitecture\n+\nSecurity Engineering\n+\nContinuous Feedback<\/code><\/pre>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">36. DevSecOps Is Not Just &#8220;Shift Left&#8221;<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Another common misunderstanding:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>DevSecOps = Add SAST to CI\/CD<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">No.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">That would only address one piece.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A mature program covers:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Design Security\nApplication Security\nCloud Security\nInfrastructure Security\nIdentity\nSupply Chain Security\nContainer Security\nRuntime Security\nDetection\nIncident Response\nCompliance<\/code><\/pre>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">37. DevSecOps Is Not &#8220;Developers Own Everything&#8221;<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Another dangerous interpretation is:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Security is everyone's responsibility\n\ntherefore\n\nSecurity Team isn't needed.<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Wrong.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Shared responsibility means specialists still exist.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">For example:<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Developers<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Own:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Secure coding\nDependency remediation\nApplication fixes<\/code><\/pre>\n\n\n\n<h3 class=\"wp-block-heading\">Platform\/DevOps<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Own:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Secure pipeline\nInfrastructure controls\nPlatform guardrails<\/code><\/pre>\n\n\n\n<h3 class=\"wp-block-heading\">Security<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Own or lead:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Threat modeling\nSecurity standards\nDetection strategy\nSecurity architecture\nOffensive testing\nIncident response\nRisk governance<\/code><\/pre>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">38. Shared Responsibility Model<\/h1>\n\n\n\n<pre class=\"wp-block-code\"><code>flowchart TD\n    A&#91;Security] --&gt; E&#91;Shared DevSecOps Responsibility]\n    B&#91;Development] --&gt; E\n    C&#91;Platform \/ DevOps] --&gt; E\n    D&#91;SRE \/ Operations] --&gt; E\n    E --&gt; F&#91;Secure Product]<\/code><\/pre>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">39. Developer Experience Matters<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Imagine requiring developers to execute:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>15 security tools\n8 manual commands\n5 websites\n4 approval tickets<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">before every deployment.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Security technically exists.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">But DevSecOps has failed.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Good security should ideally feel like:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>git push\n   \u2193\nAutomated Checks\n   \u2193\nClear Feedback\n   \u2193\nFix\n   \u2193\nContinue<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">The best security controls often disappear into the engineering platform.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">40. Golden Paths<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Platform engineering can provide secure <strong>Golden Paths<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">For example:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Create New Microservice\n          \u2193\nApproved Template\n          \u2193\nRepository\n          +\nCI\/CD\n          +\nLogging\n          +\nMonitoring\n          +\nIAM\n          +\nSecrets\n          +\nSecurity Scanning\n          +\nInfrastructure<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Developers start secure by default.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">This is much more scalable than telling every development team to reinvent security.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">41. Secure by Default<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Suppose engineers can choose:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Option A: Secure\nOption B: Insecure<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Eventually somebody will choose B.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Better:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Default Platform\n      =\nSecure Configuration<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Exceptions then become explicit.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">This complements the broader <strong>Secure by Design<\/strong> approach promoted by security agencies such as CISA, where security properties are incorporated into the product architecture rather than treated only as downstream controls.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">42. DevSecOps and NIST SSDF<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">The DevSecOps Manifesto is a philosophy.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">NIST&#8217;s Secure Software Development Framework provides a more structured secure-development framework.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">NIST SSDF organizes its current final framework into four groups:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>PO \u2014 Prepare the Organization\n\nPS \u2014 Protect the Software\n\nPW \u2014 Produce Well-Secured Software\n\nRV \u2014 Respond to Vulnerabilities<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">A useful mapping is:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>DevSecOps Manifesto\n        \u2193\nCulture \/ Philosophy\n\nNIST SSDF\n        \u2193\nSecure Development Practices\n\nOWASP\n        \u2193\nApplication \/ Pipeline Guidance\n\nCI\/CD + Cloud Platform\n        \u2193\nTechnical Implementation<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">As of September 2026, NIST lists SSDF 1.1 as final while SSDF 1.2 is represented by the December 2025 initial public draft.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">43. DevSecOps Metrics<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Never measure DevSecOps only by:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Number of vulnerabilities found.<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Finding more vulnerabilities may simply mean you deployed more scanners.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Useful metrics include:<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Vulnerability Metrics<\/h3>\n\n\n\n<pre class=\"wp-block-code\"><code>Mean Time to Remediate\nCritical Vulnerability Age\nKnown Exploited Vulnerabilities\nReopened Vulnerabilities\nRisk Acceptance Age<\/code><\/pre>\n\n\n\n<h3 class=\"wp-block-heading\">Pipeline Metrics<\/h3>\n\n\n\n<pre class=\"wp-block-code\"><code>Security Scan Duration\nFalse Positive Rate\nPipeline Security Failure Rate\nSecurity Test Coverage<\/code><\/pre>\n\n\n\n<h3 class=\"wp-block-heading\">Detection Metrics<\/h3>\n\n\n\n<pre class=\"wp-block-code\"><code>Mean Time to Detect\nMean Time to Respond\nDetection Coverage\nFalse Positive Rate<\/code><\/pre>\n\n\n\n<h3 class=\"wp-block-heading\">Engineering Metrics<\/h3>\n\n\n\n<pre class=\"wp-block-code\"><code>Percentage of repositories scanned\nPercentage generating SBOM\nPercentage of signed artifacts\nPercentage using approved pipelines<\/code><\/pre>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">44. Avoid Bad Metrics<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Bad metric:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>We found 7,000 vulnerabilities.<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">It tells us almost nothing.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Better:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>99% of internet-facing critical vulnerabilities\nare remediated within the defined SLA.<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Even better:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Known exploitable vulnerabilities affecting\ninternet-facing Tier-1 systems remain unresolved: 0<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Metrics should lead to decisions.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">45. DevSecOps Maturity Model<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">A simple maturity model can help organizations understand their current state.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Level 0 \u2014 Reactive<\/h2>\n\n\n\n<pre class=\"wp-block-code\"><code>Security after deployment\nManual reviews\nLittle automation\nIncident-driven changes<\/code><\/pre>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Level 1 \u2014 Basic<\/h2>\n\n\n\n<pre class=\"wp-block-code\"><code>SAST\nDependency scanning\nContainer scanning\nBasic secrets management<\/code><\/pre>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Level 2 \u2014 Integrated<\/h2>\n\n\n\n<pre class=\"wp-block-code\"><code>Security inside CI\/CD\nIaC scanning\nAutomated policies\nThreat modeling\nCentralized logging<\/code><\/pre>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Level 3 \u2014 Managed<\/h2>\n\n\n\n<pre class=\"wp-block-code\"><code>Risk-based security gates\nSBOM\nArtifact signing\nSecurity champions\nRuntime detection\nAutomated compliance<\/code><\/pre>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Level 4 \u2014 Optimized<\/h2>\n\n\n\n<pre class=\"wp-block-code\"><code>Secure golden paths\nContinuous security validation\nAttack-path analysis\nPurple teaming\nSecurity metrics tied to business risk\nAutomated remediation\nContinuous feedback<\/code><\/pre>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">46. Anti-Patterns<\/h1>\n\n\n\n<h2 class=\"wp-block-heading\">Anti-pattern 1<\/h2>\n\n\n\n<pre class=\"wp-block-code\"><code>Install 12 scanners\n=\nDevSecOps<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">No.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Anti-pattern 2<\/h2>\n\n\n\n<pre class=\"wp-block-code\"><code>Block everything.<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Developers will eventually bypass security.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Anti-pattern 3<\/h2>\n\n\n\n<pre class=\"wp-block-code\"><code>Security owns every security problem.<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Doesn&#8217;t scale.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Anti-pattern 4<\/h2>\n\n\n\n<pre class=\"wp-block-code\"><code>Developers own all security.<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Also doesn&#8217;t scale.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Anti-pattern 5<\/h2>\n\n\n\n<pre class=\"wp-block-code\"><code>Pass compliance audit\n=\nSecure<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Compliance and security overlap, but they are not identical.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Anti-pattern 6<\/h2>\n\n\n\n<pre class=\"wp-block-code\"><code>Shift Left\n=\nIgnore production security<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Production remains where real attackers operate.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">47. A Practical DevSecOps Operating Model<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">A strong program can be represented as six layers:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>\u250c\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2510\n\u2502        SECURITY CULTURE             \u2502\n\u251c\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2524\n\u2502        SECURE DESIGN                \u2502\n\u251c\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2524\n\u2502        SECURE DEVELOPMENT           \u2502\n\u251c\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2524\n\u2502        SECURE CI\/CD                 \u2502\n\u251c\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2524\n\u2502        SECURE PLATFORM              \u2502\n\u251c\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2524\n\u2502   RUNTIME SECURITY &amp; RESPONSE       \u2502\n\u2514\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2518<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">All six are important.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">48. Recommended Implementation Roadmap<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Do not start with 30 tools.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Start with risk.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Phase 1 \u2014 Foundation<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Establish:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Asset inventory\nSecurity ownership\nSecurity standards\nData classification\nThreat modeling\nSecrets management\nLogging<\/code><\/pre>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Phase 2 \u2014 Secure Development<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Introduce:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Secure coding training\nSAST\nSCA\nSecret scanning\nCode review rules<\/code><\/pre>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Phase 3 \u2014 Secure Infrastructure<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Introduce:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Infrastructure as Code\nIaC scanning\nCloud configuration controls\nLeast privilege\nNetwork segmentation<\/code><\/pre>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Phase 4 \u2014 Secure Supply Chain<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Introduce:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>SBOM\nArtifact integrity\nDependency governance\nImage signing\nBuild provenance\nApproved registries<\/code><\/pre>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Phase 5 \u2014 Runtime Security<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Introduce:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Continuous monitoring\nRuntime detection\nCloud threat detection\nSIEM\nIncident response<\/code><\/pre>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Phase 6 \u2014 Continuous Improvement<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Introduce:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Purple teaming\nThreat intelligence\nAutomated remediation\nSecurity metrics\nSecurity champions\nContinuous compliance<\/code><\/pre>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">49. A 90-Day Starter Plan<\/h1>\n\n\n\n<h2 class=\"wp-block-heading\">Days 1\u201330<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Understand current state.<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Inventory applications\nInventory pipelines\nInventory secrets\nIdentify critical assets\nIdentify internet-facing services\nDefine vulnerability severity policy\nEnable centralized logging<\/code><\/pre>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Days 31\u201360<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Automate high-value security controls.<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Secret scanning\nSAST\nSCA\nContainer scanning\nIaC scanning\nBasic policy checks<\/code><\/pre>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Days 61\u201390<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Improve operational security.<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Threat modeling\nSecurity champions\nRuntime monitoring\nResponse playbooks\nRisk-based pipeline gates\nSecurity dashboards<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Do not attempt complete maturity in 90 days.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Build the feedback loop first.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">50. The DevSecOps Feedback Loop<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">A mature DevSecOps organization continuously learns.<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>flowchart LR\n    A&#91;Build] --&gt; B&#91;Test]\n    B --&gt; C&#91;Deploy]\n    C --&gt; D&#91;Monitor]\n    D --&gt; E&#91;Detect]\n    E --&gt; F&#91;Learn]\n    F --&gt; G&#91;Improve Controls]\n    G --&gt; A<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">For example:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Production Attack\n      \u2193\nDetection\n      \u2193\nIncident Analysis\n      \u2193\nRoot Cause\n      \u2193\nNew Secure Coding Rule\n      \u2193\nNew SAST Rule\n      \u2193\nNew Unit Test\n      \u2193\nNew WAF Detection\n      \u2193\nDeveloper Training<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">The incident produces engineering improvement.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">51. The DevSecOps Infinite Loop<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Conceptually:<\/p>\n\n\n\n<pre class=\"wp-block-preformatted\"> <code>             PLAN\n           \u2197        \u2198\n       MONITOR      CODE\n         \u2191            \u2193\n       OPERATE      BUILD\n         \u2191            \u2193\n        DEPLOY \u2190 TEST<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Security participates throughout.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">The goal is not:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Secure Release<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">The goal is:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Continuous Secure Delivery<\/code><\/pre>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">52. How the Manifesto Changes the Security Engineer&#8217;s Role<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Traditional:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Security Engineer\n      =\nReviewer\nGatekeeper\nAuditor<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">DevSecOps:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Security Engineer\n      =\nSecurity Developer\nSecurity Architect\nPlatform Contributor\nRisk Advisor\nDetection Engineer\nAutomation Engineer\nSecurity Coach<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Security moves closer to engineering.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">53. How It Changes the Developer&#8217;s Role<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Developers are no longer expected simply to:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Write feature\n\u2192\nSend it to security.<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">They participate in:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Secure design\nSecure coding\nDependency management\nSecurity remediation\nThreat modeling\nSecurity testing<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">But the platform should make these responsibilities practical.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">54. How It Changes DevOps \/ Platform Engineering<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">DevOps and platform teams become extremely important in DevSecOps because they own many control points:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>CI\/CD\nInfrastructure as Code\nCloud IAM\nKubernetes\nSecrets\nArtifact Registries\nDeployment Platforms\nObservability<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">A security team may define a policy.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Platform engineering often turns that policy into:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Code\n+\nAutomation\n+\nGuardrails<\/code><\/pre>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">55. Example Transformation<\/h1>\n\n\n\n<h3 class=\"wp-block-heading\">Before DevSecOps<\/h3>\n\n\n\n<pre class=\"wp-block-code\"><code>Developer commits code\n\n\u2193 3 weeks\n\nSecurity scan\n\n\u2193 200 vulnerabilities\n\nPDF report\n\n\u2193 Ticket\n\nDeveloper fixes\n\n\u2193 Rescan\n\nRelease delayed<\/code><\/pre>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\">After DevSecOps<\/h3>\n\n\n\n<pre class=\"wp-block-code\"><code>Developer opens PR\n        \u2193\nSecret Scan\n        \u2193\nSAST\n        \u2193\nSCA\n        \u2193\nIaC Scan\n        \u2193\nDeveloper receives feedback\n        \u2193\nFixes before merge\n        \u2193\nContainer Scan\n        \u2193\nDeploy Test\n        \u2193\nDAST\n        \u2193\nRisk Policy\n        \u2193\nProduction\n        \u2193\nRuntime Monitoring<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">This captures the practical meaning of the manifesto.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">56. DevSecOps Decision Framework<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">For every security control, ask:<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">1. What risk are we addressing?<\/h3>\n\n\n\n<pre class=\"wp-block-code\"><code>Threat?\nAsset?\nImpact?<\/code><\/pre>\n\n\n\n<h3 class=\"wp-block-heading\">2. Where should we detect it?<\/h3>\n\n\n\n<pre class=\"wp-block-code\"><code>IDE?\nPR?\nBuild?\nDeployment?\nRuntime?<\/code><\/pre>\n\n\n\n<h3 class=\"wp-block-heading\">3. Can it be automated?<\/h3>\n\n\n\n<pre class=\"wp-block-code\"><code>Yes \u2192 Automate\n\nNo \u2192 Define human process<\/code><\/pre>\n\n\n\n<h3 class=\"wp-block-heading\">4. Should it block delivery?<\/h3>\n\n\n\n<pre class=\"wp-block-code\"><code>Risk-based decision<\/code><\/pre>\n\n\n\n<h3 class=\"wp-block-heading\">5. Who owns remediation?<\/h3>\n\n\n\n<pre class=\"wp-block-code\"><code>Explicit owner<\/code><\/pre>\n\n\n\n<h3 class=\"wp-block-heading\">6. How will we measure effectiveness?<\/h3>\n\n\n\n<pre class=\"wp-block-code\"><code>Metric<\/code><\/pre>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">57. DevSecOps Reference Architecture<\/h1>\n\n\n\n<pre class=\"wp-block-preformatted\"> <code>                      \u250c\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2510\n                       \u2502   Developer IDE     \u2502\n                       \u2502 Secure Coding       \u2502\n                       \u2514\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u252c\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2518\n                                 \u2502\n                                 \u25bc\n                       \u250c\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2510\n                       \u2502   Source Control    \u2502\n                       \u2502 Secret Detection    \u2502\n                       \u2502 Code Review         \u2502\n                       \u2514\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u252c\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2518\n                                 \u2502\n                                 \u25bc\n                       \u250c\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2510\n                       \u2502       CI            \u2502\n                       \u2502 SAST \/ SCA \/ IaC    \u2502\n                       \u2502 Unit Tests          \u2502\n                       \u2514\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u252c\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2518\n                                 \u2502\n                                 \u25bc\n                       \u250c\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2510\n                       \u2502 Artifact Registry   \u2502\n                       \u2502 Scan \/ Sign \/ SBOM  \u2502\n                       \u2514\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u252c\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2518\n                                 \u2502\n                                 \u25bc\n                       \u250c\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2510\n                       \u2502       CD            \u2502\n                       \u2502 Policy as Code      \u2502\n                       \u2502 Approval Rules      \u2502\n                       \u2514\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u252c\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2518\n                                 \u2502\n                                 \u25bc\n                       \u250c\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2510\n                       \u2502 Runtime Platform    \u2502\n                       \u2502 Cloud \/ Kubernetes  \u2502\n                       \u2514\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u252c\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2518\n                                 \u2502\n                                 \u25bc\n                       \u250c\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2510\n                       \u2502 Security Monitoring \u2502\n                       \u2502 SIEM \/ Detection    \u2502\n                       \u2514\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u252c\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2518\n                                 \u2502\n                                 \u25bc\n                       \u250c\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2510\n                       \u2502 Incident Response   \u2502\n                       \u2514\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u252c\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2518\n                                 \u2502\n                                 \u2514\u2500\u2500\u2500\u2500\u25ba Feedback to Engineering<\/code><\/pre>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">58. DevSecOps Checklist<\/h1>\n\n\n\n<h2 class=\"wp-block-heading\">Planning<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Security requirements identified<\/li>\n\n\n\n<li>Compliance requirements identified<\/li>\n\n\n\n<li>Data classified<\/li>\n\n\n\n<li>System criticality defined<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Design<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Threat modeling performed<\/li>\n\n\n\n<li>Authentication reviewed<\/li>\n\n\n\n<li>Authorization reviewed<\/li>\n\n\n\n<li>Trust boundaries identified<\/li>\n\n\n\n<li>Encryption architecture defined<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Code<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Secure coding standards<\/li>\n\n\n\n<li>Peer review<\/li>\n\n\n\n<li>Secret scanning<\/li>\n\n\n\n<li>SAST<\/li>\n\n\n\n<li>Dependency scanning<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Build<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Reproducible\/controlled build<\/li>\n\n\n\n<li>Container scanning<\/li>\n\n\n\n<li>SBOM generated<\/li>\n\n\n\n<li>Artifact integrity protected<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Test<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Security tests<\/li>\n\n\n\n<li>API tests<\/li>\n\n\n\n<li>DAST where appropriate<\/li>\n\n\n\n<li>Infrastructure validation<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Deployment<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Policy as Code<\/li>\n\n\n\n<li>Secure configuration<\/li>\n\n\n\n<li>Least privilege<\/li>\n\n\n\n<li>Secure secrets injection<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Runtime<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Logs centralized<\/li>\n\n\n\n<li>Alerts configured<\/li>\n\n\n\n<li>Runtime security<\/li>\n\n\n\n<li>Vulnerability management<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Response<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Incident response plan<\/li>\n\n\n\n<li>Security ownership<\/li>\n\n\n\n<li>Playbooks<\/li>\n\n\n\n<li>Root-cause process<\/li>\n\n\n\n<li>Feedback into engineering<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">59. Ten Questions Every DevSecOps Engineer Should Ask<\/h1>\n\n\n\n<ol start=\"1\" class=\"wp-block-list\">\n<li><strong>What are our most critical assets?<\/strong><\/li>\n\n\n\n<li><strong>Where are our trust boundaries?<\/strong><\/li>\n\n\n\n<li><strong>How could an attacker compromise this system?<\/strong><\/li>\n\n\n\n<li><strong>Which security problems can we prevent automatically?<\/strong><\/li>\n\n\n\n<li><strong>Which security problems can we detect automatically?<\/strong><\/li>\n\n\n\n<li><strong>What should actually block deployment?<\/strong><\/li>\n\n\n\n<li><strong>How quickly can developers understand and fix findings?<\/strong><\/li>\n\n\n\n<li><strong>What happens when prevention fails?<\/strong><\/li>\n\n\n\n<li><strong>How will we detect an attack in production?<\/strong><\/li>\n\n\n\n<li><strong>How does what we learn in production improve development?<\/strong><\/li>\n<\/ol>\n\n\n\n<p class=\"wp-block-paragraph\">If your DevSecOps program can answer these questions clearly, it is probably moving in the right direction.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">60. The Most Important Concept<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">DevSecOps is sometimes explained as:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Put Security into DevOps.<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">A stronger definition is:<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\"><strong>DevSecOps is an engineering operating model in which security becomes a shared, automated, measurable and continuously improving capability embedded throughout software design, development, delivery and operation.<\/strong><\/p>\n<\/blockquote>\n\n\n\n<p class=\"wp-block-paragraph\">The DevSecOps Manifesto therefore represents a transition:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>FROM\n\nSecurity Teams\nManually Inspecting\nSoftware Created by Others\n\n               \u2193\n\nTO\n\nEngineering Teams\nBuilding Security\nInto the System<\/code><\/pre>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">61. One Diagram to Remember Everything<\/h1>\n\n\n\n<pre class=\"wp-block-preformatted\"> <code>                        DEVSECOPS\n\n                            \u2502\n          \u250c\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u253c\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2510\n          \u2502                 \u2502                 \u2502\n        PEOPLE            PROCESS          TECHNOLOGY\n          \u2502                 \u2502                 \u2502\n   Collaboration       Secure SDLC        Automation\n   Shared Ownership    Threat Modeling    CI\/CD Security\n   Security Champion   Risk Management    Security as Code\n          \u2502                 \u2502                 \u2502\n          \u2514\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u253c\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2518\n                            \u2502\n                            \u25bc\n                     SECURITY EVERYWHERE\n                            \u2502\n          \u250c\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u253c\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2510\n          \u2502                 \u2502                 \u2502\n      SHIFT LEFT       SECURE DELIVERY    SHIFT RIGHT\n          \u2502                 \u2502                 \u2502\n      Design           CI\/CD Controls      Monitoring\n      Code             Policy as Code      Detection\n      Dependencies     Supply Chain        Response\n          \u2502                 \u2502                 \u2502\n          \u2514\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u253c\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2518\n                            \u2502\n                            \u25bc\n                 CONTINUOUS FEEDBACK\n                            \u2502\n                            \u25bc\n                    CONTINUOUS IMPROVEMENT<\/code><\/pre>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">62. Final Mental Model<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Remember these ten ideas:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>1. Security is everyone's responsibility.\n\n2. Security starts before coding.\n\n3. Automate repeatable security controls.\n\n4. Treat security configuration as code.\n\n5. Give developers fast, actionable feedback.\n\n6. Prioritize actual risk rather than scanner counts.\n\n7. Make secure behavior the easiest behavior.\n\n8. Security continues after deployment.\n\n9. Learn continuously from attacks and incidents.\n\n10. Security should enable engineering rather than\n    simply acting as a release gate.<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">And the entire DevSecOps Manifesto can be reduced to one transformation:<\/p>\n\n\n\n<pre class=\"wp-block-preformatted\"> <code>         OLD WORLD\n\nDevelopment \u2192 Operations \u2192 Security\n\n                 \u2193\n\n             DEVSECOPS\n\n\u250c\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2510\n\u2502 Development + Security + Operations \u2502\n\u2502                                      \u2502\n\u2502     collaborate continuously         \u2502\n\u2502     automate continuously            \u2502\n\u2502     test continuously                \u2502\n\u2502     monitor continuously             \u2502\n\u2502     learn continuously               \u2502\n\u2514\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2518<\/code><\/pre>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">63. Reference Framework<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">For further study, use these together:<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><tbody><tr><th>Resource<\/th><th>Purpose<\/th><\/tr><tr><td>DevSecOps Manifesto<\/td><td>Philosophy and culture<\/td><\/tr><tr><td>OWASP DevSecOps Guideline<\/td><td>Practical DevSecOps implementation<\/td><\/tr><tr><td>OWASP SAMM<\/td><td>Software security maturity<\/td><\/tr><tr><td>NIST SSDF<\/td><td>Secure software-development practices<\/td><\/tr><tr><td>OWASP ASVS<\/td><td>Application security requirements<\/td><\/tr><tr><td>OWASP Top 10<\/td><td>Common application risks<\/td><\/tr><tr><td>MITRE ATT&amp;CK<\/td><td>Adversary techniques<\/td><\/tr><tr><td>CIS Benchmarks<\/td><td>Secure configuration guidance<\/td><\/tr><tr><td>SLSA<\/td><td>Software supply-chain integrity<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">OWASP&#8217;s DevSecOps project specifically aims to help organizations build secure pipelines and integrate security testing into normal development and delivery processes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">NIST SSDF complements this by providing a structured set of secure software-development practices intended to integrate with existing SDLC models rather than requiring organizations to replace their development methodology.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">64. Final Takeaway<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">The <strong>DevSecOps Manifesto is not primarily about adding more security tools.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">It is about changing how security operates.<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Not:\n\n\"We need security approval before production.\"\n\n\nInstead:\n\n\"How do we engineer security into the way\nsoftware is designed, built, deployed,\noperated and continuously improved?\"<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">That is the heart of DevSecOps.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Security becomes part of engineering rather than something engineering goes through.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Complete Reference Tutorial \u2014 From Principles to Production Implementation Version: 1.0Updated: September 2026Level: Beginner \u2192 Intermediate \u2192 AdvancedAudience: Developers, DevOps&#8230; <\/p>\n","protected":false},"author":6,"featured_media":3148,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1],"tags":[],"series":[],"class_list":["post-3147","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-uncategorized"],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.5 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>DevSecOps Manifesto - DevSecOps School<\/title>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/devsecopsschool.com\/blog\/devsecops-manifesto\/\" \/>\n<meta property=\"og:locale\" content=\"en_US\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"DevSecOps Manifesto - DevSecOps School\" \/>\n<meta property=\"og:description\" content=\"Complete Reference Tutorial \u2014 From Principles to Production Implementation Version: 1.0Updated: September 2026Level: Beginner \u2192 Intermediate \u2192 AdvancedAudience: Developers, DevOps...\" \/>\n<meta property=\"og:url\" content=\"https:\/\/devsecopsschool.com\/blog\/devsecops-manifesto\/\" \/>\n<meta property=\"og:site_name\" content=\"DevSecOps School\" \/>\n<meta property=\"article:published_time\" content=\"2026-09-29T08:46:04+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2026-09-29T08:46:05+00:00\" \/>\n<meta property=\"og:image\" content=\"http:\/\/devsecopsschool.com\/blog\/wp-content\/uploads\/2026\/09\/image-17.png\" \/>\n\t<meta property=\"og:image:width\" content=\"1536\" \/>\n\t<meta property=\"og:image:height\" content=\"1024\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/png\" \/>\n<meta name=\"author\" content=\"rajeshkumar\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Written by\" \/>\n\t<meta name=\"twitter:data1\" content=\"rajeshkumar\" \/>\n\t<meta name=\"twitter:label2\" content=\"Est. reading time\" \/>\n\t<meta name=\"twitter:data2\" content=\"10 minutes\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\\\/\\\/devsecopsschool.com\\\/blog\\\/devsecops-manifesto\\\/#article\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/devsecopsschool.com\\\/blog\\\/devsecops-manifesto\\\/\"},\"author\":{\"name\":\"rajeshkumar\",\"@id\":\"https:\\\/\\\/devsecopsschool.com\\\/blog\\\/#\\\/schema\\\/person\\\/3508fdee87214f057c4729b41d0cf88b\"},\"headline\":\"DevSecOps Manifesto\",\"datePublished\":\"2026-09-29T08:46:04+00:00\",\"dateModified\":\"2026-09-29T08:46:05+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\\\/\\\/devsecopsschool.com\\\/blog\\\/devsecops-manifesto\\\/\"},\"wordCount\":2194,\"commentCount\":0,\"image\":{\"@id\":\"https:\\\/\\\/devsecopsschool.com\\\/blog\\\/devsecops-manifesto\\\/#primaryimage\"},\"thumbnailUrl\":\"http:\\\/\\\/devsecopsschool.com\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/09\\\/image-17.png\",\"inLanguage\":\"en\",\"potentialAction\":[{\"@type\":\"CommentAction\",\"name\":\"Comment\",\"target\":[\"https:\\\/\\\/devsecopsschool.com\\\/blog\\\/devsecops-manifesto\\\/#respond\"]}]},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/devsecopsschool.com\\\/blog\\\/devsecops-manifesto\\\/\",\"url\":\"https:\\\/\\\/devsecopsschool.com\\\/blog\\\/devsecops-manifesto\\\/\",\"name\":\"DevSecOps Manifesto - DevSecOps School\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/devsecopsschool.com\\\/blog\\\/#website\"},\"primaryImageOfPage\":{\"@id\":\"https:\\\/\\\/devsecopsschool.com\\\/blog\\\/devsecops-manifesto\\\/#primaryimage\"},\"image\":{\"@id\":\"https:\\\/\\\/devsecopsschool.com\\\/blog\\\/devsecops-manifesto\\\/#primaryimage\"},\"thumbnailUrl\":\"http:\\\/\\\/devsecopsschool.com\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/09\\\/image-17.png\",\"datePublished\":\"2026-09-29T08:46:04+00:00\",\"dateModified\":\"2026-09-29T08:46:05+00:00\",\"author\":{\"@id\":\"https:\\\/\\\/devsecopsschool.com\\\/blog\\\/#\\\/schema\\\/person\\\/3508fdee87214f057c4729b41d0cf88b\"},\"breadcrumb\":{\"@id\":\"https:\\\/\\\/devsecopsschool.com\\\/blog\\\/devsecops-manifesto\\\/#breadcrumb\"},\"inLanguage\":\"en\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/devsecopsschool.com\\\/blog\\\/devsecops-manifesto\\\/\"]}]},{\"@type\":\"ImageObject\",\"inLanguage\":\"en\",\"@id\":\"https:\\\/\\\/devsecopsschool.com\\\/blog\\\/devsecops-manifesto\\\/#primaryimage\",\"url\":\"http:\\\/\\\/devsecopsschool.com\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/09\\\/image-17.png\",\"contentUrl\":\"http:\\\/\\\/devsecopsschool.com\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/09\\\/image-17.png\",\"width\":1536,\"height\":1024},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/devsecopsschool.com\\\/blog\\\/devsecops-manifesto\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/devsecopsschool.com\\\/blog\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"DevSecOps Manifesto\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/devsecopsschool.com\\\/blog\\\/#website\",\"url\":\"https:\\\/\\\/devsecopsschool.com\\\/blog\\\/\",\"name\":\"DevSecOps School\",\"description\":\"DevSecOps Redefined\",\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/devsecopsschool.com\\\/blog\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"en\"},{\"@type\":\"Person\",\"@id\":\"https:\\\/\\\/devsecopsschool.com\\\/blog\\\/#\\\/schema\\\/person\\\/3508fdee87214f057c4729b41d0cf88b\",\"name\":\"rajeshkumar\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"en\",\"@id\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/787e4927bf816b550f1dea2682554cf787002e61c81a79a6803a804a6dd37d9a?s=96&d=mm&r=g\",\"url\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/787e4927bf816b550f1dea2682554cf787002e61c81a79a6803a804a6dd37d9a?s=96&d=mm&r=g\",\"contentUrl\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/787e4927bf816b550f1dea2682554cf787002e61c81a79a6803a804a6dd37d9a?s=96&d=mm&r=g\",\"caption\":\"rajeshkumar\"},\"url\":\"http:\\\/\\\/devsecopsschool.com\\\/blog\\\/author\\\/rajeshkumar\\\/\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"DevSecOps Manifesto - DevSecOps School","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/devsecopsschool.com\/blog\/devsecops-manifesto\/","og_locale":"en_US","og_type":"article","og_title":"DevSecOps Manifesto - DevSecOps School","og_description":"Complete Reference Tutorial \u2014 From Principles to Production Implementation Version: 1.0Updated: September 2026Level: Beginner \u2192 Intermediate \u2192 AdvancedAudience: Developers, DevOps...","og_url":"https:\/\/devsecopsschool.com\/blog\/devsecops-manifesto\/","og_site_name":"DevSecOps School","article_published_time":"2026-09-29T08:46:04+00:00","article_modified_time":"2026-09-29T08:46:05+00:00","og_image":[{"width":1536,"height":1024,"url":"http:\/\/devsecopsschool.com\/blog\/wp-content\/uploads\/2026\/09\/image-17.png","type":"image\/png"}],"author":"rajeshkumar","twitter_card":"summary_large_image","twitter_misc":{"Written by":"rajeshkumar","Est. reading time":"10 minutes"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/devsecopsschool.com\/blog\/devsecops-manifesto\/#article","isPartOf":{"@id":"https:\/\/devsecopsschool.com\/blog\/devsecops-manifesto\/"},"author":{"name":"rajeshkumar","@id":"https:\/\/devsecopsschool.com\/blog\/#\/schema\/person\/3508fdee87214f057c4729b41d0cf88b"},"headline":"DevSecOps Manifesto","datePublished":"2026-09-29T08:46:04+00:00","dateModified":"2026-09-29T08:46:05+00:00","mainEntityOfPage":{"@id":"https:\/\/devsecopsschool.com\/blog\/devsecops-manifesto\/"},"wordCount":2194,"commentCount":0,"image":{"@id":"https:\/\/devsecopsschool.com\/blog\/devsecops-manifesto\/#primaryimage"},"thumbnailUrl":"http:\/\/devsecopsschool.com\/blog\/wp-content\/uploads\/2026\/09\/image-17.png","inLanguage":"en","potentialAction":[{"@type":"CommentAction","name":"Comment","target":["https:\/\/devsecopsschool.com\/blog\/devsecops-manifesto\/#respond"]}]},{"@type":"WebPage","@id":"https:\/\/devsecopsschool.com\/blog\/devsecops-manifesto\/","url":"https:\/\/devsecopsschool.com\/blog\/devsecops-manifesto\/","name":"DevSecOps Manifesto - DevSecOps School","isPartOf":{"@id":"https:\/\/devsecopsschool.com\/blog\/#website"},"primaryImageOfPage":{"@id":"https:\/\/devsecopsschool.com\/blog\/devsecops-manifesto\/#primaryimage"},"image":{"@id":"https:\/\/devsecopsschool.com\/blog\/devsecops-manifesto\/#primaryimage"},"thumbnailUrl":"http:\/\/devsecopsschool.com\/blog\/wp-content\/uploads\/2026\/09\/image-17.png","datePublished":"2026-09-29T08:46:04+00:00","dateModified":"2026-09-29T08:46:05+00:00","author":{"@id":"https:\/\/devsecopsschool.com\/blog\/#\/schema\/person\/3508fdee87214f057c4729b41d0cf88b"},"breadcrumb":{"@id":"https:\/\/devsecopsschool.com\/blog\/devsecops-manifesto\/#breadcrumb"},"inLanguage":"en","potentialAction":[{"@type":"ReadAction","target":["https:\/\/devsecopsschool.com\/blog\/devsecops-manifesto\/"]}]},{"@type":"ImageObject","inLanguage":"en","@id":"https:\/\/devsecopsschool.com\/blog\/devsecops-manifesto\/#primaryimage","url":"http:\/\/devsecopsschool.com\/blog\/wp-content\/uploads\/2026\/09\/image-17.png","contentUrl":"http:\/\/devsecopsschool.com\/blog\/wp-content\/uploads\/2026\/09\/image-17.png","width":1536,"height":1024},{"@type":"BreadcrumbList","@id":"https:\/\/devsecopsschool.com\/blog\/devsecops-manifesto\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/devsecopsschool.com\/blog\/"},{"@type":"ListItem","position":2,"name":"DevSecOps Manifesto"}]},{"@type":"WebSite","@id":"https:\/\/devsecopsschool.com\/blog\/#website","url":"https:\/\/devsecopsschool.com\/blog\/","name":"DevSecOps School","description":"DevSecOps Redefined","potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/devsecopsschool.com\/blog\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"en"},{"@type":"Person","@id":"https:\/\/devsecopsschool.com\/blog\/#\/schema\/person\/3508fdee87214f057c4729b41d0cf88b","name":"rajeshkumar","image":{"@type":"ImageObject","inLanguage":"en","@id":"https:\/\/secure.gravatar.com\/avatar\/787e4927bf816b550f1dea2682554cf787002e61c81a79a6803a804a6dd37d9a?s=96&d=mm&r=g","url":"https:\/\/secure.gravatar.com\/avatar\/787e4927bf816b550f1dea2682554cf787002e61c81a79a6803a804a6dd37d9a?s=96&d=mm&r=g","contentUrl":"https:\/\/secure.gravatar.com\/avatar\/787e4927bf816b550f1dea2682554cf787002e61c81a79a6803a804a6dd37d9a?s=96&d=mm&r=g","caption":"rajeshkumar"},"url":"http:\/\/devsecopsschool.com\/blog\/author\/rajeshkumar\/"}]}},"_links":{"self":[{"href":"http:\/\/devsecopsschool.com\/blog\/wp-json\/wp\/v2\/posts\/3147","targetHints":{"allow":["GET"]}}],"collection":[{"href":"http:\/\/devsecopsschool.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"http:\/\/devsecopsschool.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"http:\/\/devsecopsschool.com\/blog\/wp-json\/wp\/v2\/users\/6"}],"replies":[{"embeddable":true,"href":"http:\/\/devsecopsschool.com\/blog\/wp-json\/wp\/v2\/comments?post=3147"}],"version-history":[{"count":1,"href":"http:\/\/devsecopsschool.com\/blog\/wp-json\/wp\/v2\/posts\/3147\/revisions"}],"predecessor-version":[{"id":3149,"href":"http:\/\/devsecopsschool.com\/blog\/wp-json\/wp\/v2\/posts\/3147\/revisions\/3149"}],"wp:featuredmedia":[{"embeddable":true,"href":"http:\/\/devsecopsschool.com\/blog\/wp-json\/wp\/v2\/media\/3148"}],"wp:attachment":[{"href":"http:\/\/devsecopsschool.com\/blog\/wp-json\/wp\/v2\/media?parent=3147"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"http:\/\/devsecopsschool.com\/blog\/wp-json\/wp\/v2\/categories?post=3147"},{"taxonomy":"post_tag","embeddable":true,"href":"http:\/\/devsecopsschool.com\/blog\/wp-json\/wp\/v2\/tags?post=3147"},{"taxonomy":"series","embeddable":true,"href":"http:\/\/devsecopsschool.com\/blog\/wp-json\/wp\/v2\/series?post=3147"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}