Búsqueda Avanzada
Resultados de búsqueda
Se han encontrado 182 resultados en total
Metodología y Criterios para la Evaluación de Herramientas de Seguridad en el Desarrollo de Soluciones Digitales del Estado Dominicano
Objetivo del Documento Seleccionar y recomendar herramientas de evaluación de seguridad que permitan fortalecer el desarrollo seguro de soluciones digitales, alineadas con estándares internacionales y buenas prácticas del sector. Metodología de Evaluación S...
Trivy (by Aqua Security)
Descripción Trivy es un escáner de seguridad todo en uno para contenedores, código, repositorios Git y más. Identifica vulnerabilidades (CVE), secretos expuestos y configuraciones erróneas. Uso local # Escanear una imagen Docker trivy image nginx:latest ...
Grype + Syft (by Anchore)
Descripción Syft: genera un SBOM (Software Bill of Materials). Grype: analiza el SBOM o imagen para encontrar CVEs. Uso local # Syft - generar SBOM syft nginx:latest -o json > sbom.json # Grype - escanear imagen grype nginx:latest # Esc...
Conclusión
Para entornos gubernamentales, se recomienda adoptar un stack basado en herramientas open source con amplio soporte comunitario. Luego del análisis técnico de un conjunto de herramientas de seguridad open source, se concluye que el Estado dominicano puede adop...
SonarQube
Descripción SonarQube es una herramienta de análisis estático de código para detectar bugs, vulnerabilidades, y code smells en más de 25 lenguajes. Uso local # Análisis local con CLI sonar-scanner -Dsonar.projectKey=myproject -Dsonar.sources=. -Dsonar.host...
OWASP ZAP
Descripción OWASP ZAP es una herramienta de escaneo de seguridad para aplicaciones web, mantenida por OWASP. Detecta vulnerabilidades como XSS, SQLi, etc. Uso local # Interfaz gráfica zap.sh # Escaneo desde CLI zap-baseline.py -t http://localhost:8080 ...
Semgrep
Descripción Semgrep es un escáner de análisis estático que detecta vulnerabilidades, errores de seguridad, problemas de estilo, etc., mediante reglas personalizables. Uso local # Escaneo básico semgrep scan --config=p/ci . # Escaneo con reglas personali...
Checkov
Descripción Checkov es un escáner de infraestructura como código (IaC) que detecta configuraciones inseguras en Terraform, CloudFormation, Kubernetes, etc. Uso local checkov -d . # Escanea el directorio actual Reportes CLI, JSON, JUnit, SARIF. ...
Snyk
Descripción Snyk es una herramienta para detectar vulnerabilidades en dependencias, contenedores, código IaC y código fuente. Uso local snyk test # Escaneo de dependencias snyk code test # Escaneo de código fuente Reportes JSON, CLI, UI Web. ...
Falco
Descripción Falco es un sistema de detección de intrusos para Kubernetes y contenedores. Monitorea el comportamiento en tiempo real basado en reglas. Uso local falco # Inicia la monitorización Reportes Logs, JSON, alertas. Puede enviar a S...
Bibliografía
Trivy Aqua Security. (s.f.). Trivy - Escáner de vulnerabilidades. Aqua Security. Aqua Security. (s.f.). Trivy GitHub Action. GitHub. Aqua Security. (s.f.). Extensión para Visual Studio Code. GitHub. DevOps Tales. (2023). Uso de Trivy Operator para validaci...
Comparativa Gráfica
Herramienta ¿Es Open Source? Alcance de evaluación Integrable en DevSecOps Tipo de vulnerabilidades Facilidad de uso Comunidad / Soporte Reportes comprensibles Automatizable en CI/CD Costo Integraciones Personalización de reglas Cumplimiento ...
Recomendaciones
Herramientas recomendadas para incluir en el stack tecnológico (open source y gratuitas) Herramienta Licencia Motivo para incluir Trivy Apache 2.0 (OSS) Escaneo de imágenes, código fuente, repositorios, configuración IaC, secretos. Rápido y...
Cómo obtener acceso (credenciales, entorno)
Para poder utilizar el API del Catálogo de Servicios del Estado Dominicano, es necesario solicitar credenciales y configurar tu entorno de acceso. De forma predeterminada, todos los datos del catálogo están protegidos y solo algunos endpoints básicos son públ...
¿Qué es el API del Catálogo?
El API del Catálogo de Servicios del Estado Dominicano es una interfaz que permite a instituciones y desarrolladores consultar, integrar y utilizar la información de los servicios públicos registrados en el Catálogo. Su objetivo es facilitar la interoperabili...
Autenticación
Todos los datos dentro de la plataforma son privados de forma predeterminada. El rol público se puede configurar para exponer datos sin autenticación, o puede pasar un token de acceso a la API para acceder a datos privados. Tokens de acceso Hay tres tipos de...
Parámetros de consulta global
La mayoría de las operaciones de punto de conexión de la API de Catalogo se pueden manipular con los siguientes parámetros. Es importante entenderlos para sacar el máximo partido a la plataforma. Campos Elija los campos que se devuelven en el conjunto de dat...
Reglas de filtrado
Los permisos, la validación y el parámetro filter de la API se basan en una estructura JSON específica para definir sus reglas. En esta página se describe la sintaxis para crear reglas de filtro planas, relacionales o complejas. Sintaxis Campo: cualquier c...