Diseño y evaluación de una arquitectura escalable de seguridad para entornos DevOps basada en microservicios y Zero Trust

Autores/as

  • Ángel Mauricio Ramón Noblecilla Universidad Tecnica de Machala image/svg+xml Autor/a
  • Steeven Alexander Pillacela Vargas Universidad Tecnica de Machala image/svg+xml Autor/a
  • Rolando Javier Vargas Cajmarca Universidad Tecnica de Machala image/svg+xml Autor/a

DOI:

https://doi.org/10.64973/w6q6ac14

Palabras clave:

DevOps, DevSecOps, Herramientas de Monitoreo, Microservicios, Zero Trust

Resumen

Este artículo expone el diseño, implementación y evaluación de una arquitectura de seguridad de red escalable que combina el modelo Zero Trust conforme a NIST SP 800-207 (Rose et al., 2020) con un esquema de contenedores basado en microservicios, administrado bajo prácticas DevOps de integración y entrega continua (CI/CD). A diferencia de los esquemas perimetrales convencionales, cada componente verifica de forma independiente la identidad y el contexto de cada solicitud, reduciendo la superficie de ataque en entornos distribuidos. La propuesta fue validada mediante pruebas de carga y monitoreo con Prometheus y Grafana, midiendo latencia, disponibilidad y uso de recursos bajo condiciones de hasta 6 000 solicitudes por minuto durante 6 minutos, más una prueba complementaria de cerca de 15 000 solicitudes con Apache JMeter. Los resultados muestran un tiempo de respuesta promedio de 207 ms en el controlador con mayor carga y disponibilidad superior al 99.9 % ante fallos simulados de pods, con una tasa de éxito del 65.87 % en solicitudes HTTP durante la prueba más exigente; el resto correspondió a redirecciones (302) y bloqueos de autorización (403) por las reglas de whitelist, no a fallas del sistema. Estas cifras se comparan, según la literatura, con arquitecturas perimetrales o monolíticas sin DevOps, donde el 73 % de las organizaciones sufre retrasos por revisiones manuales de seguridad; una comparación experimental directa queda como trabajo futuro. El marco cubrió cuatro dominios control de acceso (RBAC), gestión de identidades externas, cifrado de datos en tránsito y reposo, y respuesta a incidentes integrados al pipeline CI/CD, sumando seguridad de cadena de suministro (SBOM y SLSA).

Referencias

Actividad de Construcción y Servicio (A.C.S.). (2022). Política de seguridad de la información. Aprobada por el Consejo de Administración. https://www.acsa.es/es/politica-de-seguridad-de-la-informacion

Amazon Web Services. (2016). Diseño de arquitecturas para la nube: Prácticas recomendadas de AWS. https://docs.aws.amazon.com/es_es/whitepapers/latest/aws-overview/introduction.html

Bhargav, M. (2026). Microservices architecture in cloud computing: A comprehensive analysis of design patterns, scalability, and performance. SSRN. https://doi.org/10.2139/ssrn.6579999

Bou Ghantous, G., & Gill, A. Q. (2021). Evaluating the DevOps reference architecture for multi-cloud IoT-applications. SN Computer Science, 2(2), 123. https://doi.org/10.1007/s42979-021-00519-6

Carrillo, J., Oña, J., & Guaña, J. (2023). La inminente integración de devOps en el futuro de la programación. Revista Ingenio Global Editorial Innova, 2(2). https://doi.org/10.62943/rig.v2n2.2023.65

Chellamalla, M., & Ravi Kiran, S. C. V. S. L. S. (2018). Implementation of DevOps architecture in the project development and deployment with help of tools. International Journal of Scientific Research in Computer Science and Engineering, 6(2), 87–95. https://doi.org/10.26438/ijsrcse/v6i2.8795

Córdova, D., Diaz, S., & Mendoza de los Santos, A. (2026). Zero Trust en la gestión de identidades y accesos en la nube: Una revisión de modelos, ventajas y limitaciones. Ingeniería Investiga, 8(00), 3-7. https://doi.org/10.47796/ing.v8i00.1342

Hidalgo de Benito, C. (2021). Monitorización de un entorno empresarial con Prometheus-Grafana [Trabajo de fin de grado, Universidad Politécnica de Madrid]. Archivo Digital UPM. https://oa.upm.es/68055/1/TFG_CARLOS_HIDALGO_DE_BENITO.pdf

Hornbeek, M. (2021). Zero trust and DevOps: Improving remote access efficiency and security.

National Institute of Standards and Technology. (2022). Secure Software Development Framework (SSDF) version 1.1: Recommendations for mitigating the risk of software vulnerabilities (NIST SP 800-218). https://doi.org/10.6028/NIST.SP.800-218

Nurgaliev, I., Karavakis, E., & Aimar, A. (2016). Kibana, Grafana and Zeppelin on monitoring data. CERN openlab Summer Student Report. https://doi.org/10.5281/zenodo.61079

Ogala, J. (2022). A complete guide to DevOps best practices. Department of Computer Science, Faculty of Computing. 20(2), 2-5. https://doi.org/10.5281/zenodo.6376787

Open Source Security Foundation (OpenSSF). (2023). SLSA: Supply-chain Levels for Software Artifacts (versión 1.0). https://slsa.dev

Rajapakse, R. N., Zahedi, M., Babar, M. A., & Shen, H. (2021). Challenges and solutions when adopting DevSecOps: A systematic review. arXiv. https://doi.org/10.48550/arXiv.2103.08266

Rose, S., Borchert, O., Mitchell, S., & Connelly, S. (2020). Zero trust architecture (NIST Special Publication 800-207). National Institute of Standards and Technology. https://doi.org/10.6028/NIST.SP.800-207

Wilde, N., Eddy, B., Patel, K., Cooper, N., Gamboa, V., Mishra, B., & Shah, K. (2016). Security for DevOps deployment processes: Defenses, risks, research directions. International Journal of Software Engineering & Applications, 7(6), 1–16. https://doi.org/10.5121/IJSEA.2016.7601

Publicado

2026-06-30

Número

Sección

Artículos de Tecnologías de la Información y Comunicaciones

Cómo citar

Ramón Noblecilla, Ángel M., Pillacela Vargas, S. A., & Vargas Cajmarca, R. J. (2026). Diseño y evaluación de una arquitectura escalable de seguridad para entornos DevOps basada en microservicios y Zero Trust. EDULEARN Revista Multidisciplinar, 1(2), 195-223. https://doi.org/10.64973/w6q6ac14