01
>_ BIENVENIDA / HISTORIA
$ whoami
incident-responder
$ date
2025-05-16 02:47:11
$ cat /var/log/incident.log | tail -n 5
02:43:17 WARN Suspicious login detected
02:43:42 WARN Privilege escalation
02:44:03 ALERT Web defacement detected
02:44:57 ALERT Data exfiltration suspected
02:45:21 ALERT FrandawosShop is down
main
release/v2.3.1
feature/cart
feature/auth
feature/legacy-checkout ✕━━━
hotfix/security-patch
02:47 AM
INCIDENT TIME
INCIDENT SEVERITY
CRITICAL
ACTIVE RESPONSE
FRANDAWOSSHOP
FUE HACKEADA
> reconstruí el ataque
FrandawosShop
FrandawosShop
TU TIENDA DEL CAMPUS.
H4CK3D BY NULLBYTE
THIS SITE HAS BEEN
COMPROMISED
Producto no disponible$0.00
Producto no disponible$0.00
Producto no disponible$0.00
SECURITY BREACH DO NOT CROSS
$ nc -lvnp 4444
listening on [0.0.0.0] 4444 ...
connection from 10.0.0.23:56231
...
$

02:47 AM.
FrandawosShop —la tienda online del campus— amanece hackeada: la base de clientes está a la venta en un foro, los servidores minaron cripto toda la noche y la home quedó desfigurada, firmada por NULLBYTE.


No fue un único fallo: fue una cadena de descuidos, uno en cada etapa del pipeline, del primer commit hasta producción.


Ustedes son el nuevo equipo DevSecOps. Su misión: reconstruir cómo entró el atacante, estación por estación. Cada dato que identifiquen es la pista del siguiente paso. Reconstruí las 5 etapas y entendé cómo un pipeline inseguro se convierte en un hackeo.


La seguridad no es el último paso: va en cada etapa.
Eso es DevSecOps.