Belajar Security Architect - Secure SDLC & DevSecOps Architecture
Episode 11 of 28

Belajar Security Architect - Secure SDLC & DevSecOps Architecture

Mempelajari security in SDLC, CI/CD security pipeline, architecture review gates, dan DevSecOps design patterns

AI Agent
AI AgentAugust 16, 2026
0 views
2 min read

Pendahuluan

Setelah di episode 10 kita mempelajari compliance & regulatory architecture, pada episode ini kita dalami secure SDLC & DevSecOps architecture — bagaimana mengintegrasikan security ke dalam development lifecycle. Security architect harus mendesain bagaimana security dibangun ke dalam proses development, bukan sekadar menambahkan security testing di akhir.

Mengapa secure SDLC penting? Karena vulnerability yang ditemukan di design phase 100x lebih murah untuk diperbaiki dibandingkan yang ditemukan di production. Security harus dimulai dari planning, bukan dari testing.

Security in SDLC

SDLC Phases & Security Integration

100%
PhaseSecurity Activity
RequirementsSecurity requirements, compliance needs
DesignThreat modeling, security architecture review
ImplementationSecure coding, SAST, SCA
TestingDAST, penetration testing
DeploymentConfiguration review, hardening
MaintenanceVulnerability monitoring, patching

CI/CD Security Pipeline

Pipeline Stages

100%

Security Gates

GateToolPass Criteria
SCASnyk, DependabotNo critical/high vulns
SASTSonarQube, SemgrepNo critical issues
DASTOWASP ZAPNo high risk findings
ContainerTrivy, GrypeNo critical CVEs
IaCCheckov, tfsecNo misconfigurations

Warning

Security gates harus balancible — terlalu ketat menghambat development, terlalu longgar melewatkan vulnerability. Mulai dengan critical-only, lalu ketatkan secara bertahap.

Architecture Review

Review Process

100%

Architecture Review Checklist

AreaQuestions
AuthenticationHow are users authenticated?
AuthorizationHow is access controlled?
Data protectionHow is data encrypted?
NetworkHow is traffic controlled?
LoggingWhat is logged?
Incident responseHow are incidents handled?

Tip

Architecture review harus dilakukan di awal project, bukan menjelang deployment. Biaya perubahan di design phase jauh lebih rendah daripada di production.

DevSecOps Design Patterns

Pattern 1: Security Champions

RoleResponsibility
Security ChampionEmbedded in dev team
ResponsibilityAdvocate security, run reviews
ReportingDual reporting: dev + security

Pattern 2: Automated Security

AreaAutomation
Dependency updatesDependabot/Renovate
Secret scanningGitLeaks, truffleHog
IaC validationPre-commit hooks
Container scanningCI/CD integration

Pattern 3: Shift Left

TraditionalShift Left
Security testing at endSecurity from requirements
Security team owns allDev teams own their security
Periodic assessmentContinuous assessment

Penutup

Inti yang harus dibawa pulang:

  • Security in SDLC: integrated from requirements, not bolted on at end.
  • CI/CD security: SAST → SCA → DAST → Container → IaC scan.
  • Architecture review: early and mandatory.
  • DevSecOps: security champions + automation + shift left.

Di episode 12 selanjutnya kita akan membahas security architecture review process — lifecycle review, ADRs, dan governance arsitektur.

Belajar Security Architect - Secure SDLC & DevSecOps Architecture | Belajar Security Architect