Norma de Desarrollo de Software Seguro
Código: GRT.NOR.0062 · Versión: 2.6 · Tipo: Norma
Establece los lineamientos de seguridad obligatorios para desarrollar software en un entorno controlado y seguro, evitando vulnerabilidades comunes y asegurando la confidencialidad, integridad y disponibilidad de la información.
Alcance
Todo desarrollo de software realizado de forma interna por personal del Grupo LATAM o por terceros contratados: aplicaciones web, móviles, microservicios, APIs y scripts de automatización, desde el desarrollo hasta la toma de control por parte de la operación.
Puntos clave
Consideraciones previas al desarrollo
- Adoptar Security by Design desde las fases iniciales del ciclo de vida.
- Priorizar la prevención sobre la detección de vulnerabilidades.
- Participación del Chapter de Seguridad y de Arquitectura en todas las fases del proyecto.
- Separación de ambientes (desarrollo, pruebas, producción) sin acceso cruzado no autorizado y con separación de roles.
- No usar datos productivos (ni sensibles) para pruebas internas o con terceros.
- Usar templates validados y estandarizados por LATAM y pasar por el ciclo de control de cambios.
Requerimientos mínimos de seguridad
- Estándar de programación segura basado en OWASP y OWASP Top 10 LLM (IA).
- Arquitectura desarrollada sobre el stack tecnológico LATAM y aprobada por Seguridad de la Información.
- Autenticación y autorización integradas con SSO y MFA (Azure AD / Google SSO), con tráfico de autenticación cifrado.
- Administración de credenciales: sin secretos en texto plano ni embebidos en el código; cuentas de servicio por ambiente; rotación de claves; almacenamiento cifrado.
- Transmisión cifrada de información confidencial, restringida y datos personales; todo aplicativo debe generar logs.
Seguridad en el desarrollo
- Gestión de errores: no exponer datos sensibles ni trazas de error al usuario final; restringir acceso a logs.
- Gestión de sesiones: logout efectivo, timeout corto, sin logins concurrentes con el mismo ID, identificadores aleatorios.
- Datos personales: minimización, anonimización, capacidades de rectificación/eliminación y "Privacidad por diseño".
- Validación de datos de entrada, salida y procesados antes de pasar a producción.
Capacitación y puesta en producción
- Capacitación obligatoria en desarrollo seguro (OWASP, NIST, PCI-DSS, OWASP Top 10 LLM).
- Aplicaciones sobre Kubernetes / Cloud Run: verificación de código (Sonar, Checkmarx) y despliegue a través del pipeline.
Procedimientos de cumplimiento
- Checklist DOR/DOD en cada iniciativa.
- Informes de salud mediante escaneo SAST/DAST.
- Índice de sanidad en Panel 360.
Documento completo
Este resumen recoge los puntos principales. Consulta la versión oficial y completa de la norma: