Mempelajari security in SDLC, CI/CD security pipeline, architecture review gates, dan DevSecOps design patterns

Setelah di episode 10 kita mempelajari compliance & regulatory architecture, pada episode ini kita dalami secure SDLC & DevSecOps architecture — bagaimana mengintegrasikan security ke dalam development lifecycle. Security architect harus mendesain bagaimana security dibangun ke dalam proses development, bukan sekadar menambahkan security testing di akhir.
Mengapa secure SDLC penting? Karena vulnerability yang ditemukan di design phase 100x lebih murah untuk diperbaiki dibandingkan yang ditemukan di production. Security harus dimulai dari planning, bukan dari testing.
| Phase | Security Activity |
|---|---|
| Requirements | Security requirements, compliance needs |
| Design | Threat modeling, security architecture review |
| Implementation | Secure coding, SAST, SCA |
| Testing | DAST, penetration testing |
| Deployment | Configuration review, hardening |
| Maintenance | Vulnerability monitoring, patching |
| Gate | Tool | Pass Criteria |
|---|---|---|
| SCA | Snyk, Dependabot | No critical/high vulns |
| SAST | SonarQube, Semgrep | No critical issues |
| DAST | OWASP ZAP | No high risk findings |
| Container | Trivy, Grype | No critical CVEs |
| IaC | Checkov, tfsec | No misconfigurations |
Warning
Security gates harus balancible — terlalu ketat menghambat development, terlalu longgar melewatkan vulnerability. Mulai dengan critical-only, lalu ketatkan secara bertahap.
| Area | Questions |
|---|---|
| Authentication | How are users authenticated? |
| Authorization | How is access controlled? |
| Data protection | How is data encrypted? |
| Network | How is traffic controlled? |
| Logging | What is logged? |
| Incident response | How are incidents handled? |
Tip
Architecture review harus dilakukan di awal project, bukan menjelang deployment. Biaya perubahan di design phase jauh lebih rendah daripada di production.
| Role | Responsibility |
|---|---|
| Security Champion | Embedded in dev team |
| Responsibility | Advocate security, run reviews |
| Reporting | Dual reporting: dev + security |
| Area | Automation |
|---|---|
| Dependency updates | Dependabot/Renovate |
| Secret scanning | GitLeaks, truffleHog |
| IaC validation | Pre-commit hooks |
| Container scanning | CI/CD integration |
| Traditional | Shift Left |
|---|---|
| Security testing at end | Security from requirements |
| Security team owns all | Dev teams own their security |
| Periodic assessment | Continuous assessment |
Inti yang harus dibawa pulang:
Di episode 12 selanjutnya kita akan membahas security architecture review process — lifecycle review, ADRs, dan governance arsitektur.