Verificando autenticación…

Saltar al contenido principal

Norma de Desarrollo de Software Seguro

Código: GRT.NOR.0062 · Versión: 2.6 · Tipo: Norma

Establece los lineamientos de seguridad obligatorios para desarrollar software en un entorno controlado y seguro, evitando vulnerabilidades comunes y asegurando la confidencialidad, integridad y disponibilidad de la información.

Alcance

Todo desarrollo de software realizado de forma interna por personal del Grupo LATAM o por terceros contratados: aplicaciones web, móviles, microservicios, APIs y scripts de automatización, desde el desarrollo hasta la toma de control por parte de la operación.

Puntos clave

Consideraciones previas al desarrollo

  • Adoptar Security by Design desde las fases iniciales del ciclo de vida.
  • Priorizar la prevención sobre la detección de vulnerabilidades.
  • Participación del Chapter de Seguridad y de Arquitectura en todas las fases del proyecto.
  • Separación de ambientes (desarrollo, pruebas, producción) sin acceso cruzado no autorizado y con separación de roles.
  • No usar datos productivos (ni sensibles) para pruebas internas o con terceros.
  • Usar templates validados y estandarizados por LATAM y pasar por el ciclo de control de cambios.

Requerimientos mínimos de seguridad

  • Estándar de programación segura basado en OWASP y OWASP Top 10 LLM (IA).
  • Arquitectura desarrollada sobre el stack tecnológico LATAM y aprobada por Seguridad de la Información.
  • Autenticación y autorización integradas con SSO y MFA (Azure AD / Google SSO), con tráfico de autenticación cifrado.
  • Administración de credenciales: sin secretos en texto plano ni embebidos en el código; cuentas de servicio por ambiente; rotación de claves; almacenamiento cifrado.
  • Transmisión cifrada de información confidencial, restringida y datos personales; todo aplicativo debe generar logs.

Seguridad en el desarrollo

  • Gestión de errores: no exponer datos sensibles ni trazas de error al usuario final; restringir acceso a logs.
  • Gestión de sesiones: logout efectivo, timeout corto, sin logins concurrentes con el mismo ID, identificadores aleatorios.
  • Datos personales: minimización, anonimización, capacidades de rectificación/eliminación y "Privacidad por diseño".
  • Validación de datos de entrada, salida y procesados antes de pasar a producción.

Capacitación y puesta en producción

  • Capacitación obligatoria en desarrollo seguro (OWASP, NIST, PCI-DSS, OWASP Top 10 LLM).
  • Aplicaciones sobre Kubernetes / Cloud Run: verificación de código (Sonar, Checkmarx) y despliegue a través del pipeline.

Procedimientos de cumplimiento

  • Checklist DOR/DOD en cada iniciativa.
  • Informes de salud mediante escaneo SAST/DAST.
  • Índice de sanidad en Panel 360.

Documento completo

Este resumen recoge los puntos principales. Consulta la versión oficial y completa de la norma:

Norma de Desarrollo de Software Seguro (GRT.NOR.0062)