Table of Contents

Development, Security, and Operations (DevSecOps)

Go up to Terms and Definitions

Discussion

Development, Security, and Operations (DevSecOps) integrates security practices, responsibilities, and evidence-producing activities throughout Development and Operations (DevOps) workflows.

DevSecOps treats security as a continuous lifecycle responsibility rather than as a separate review performed only after development or immediately before deployment.

DevSecOps commonly integrates security activities into:

DevSecOps workflows can generate and preserve:

Within Crucible documentation, DevSecOps provides the lifecycle context for automated build, security evaluation, compliance assessment, controlled deployment, validation, Evidence generation, and transfer into Connected or Disconnected Environments.

Definition

approach that integrates security practices, responsibilities, controls, and evidence-producing activities throughout development and operational workflows

Source

Adapted from:

Note

The term DevSecOps combines Development, Security, and Operations.

DevSecOps extends DevOps by integrating security throughout the lifecycle rather than treating security as an isolated final-stage activity.

DevSecOps does not mean that every security decision is fully automated. Responsible actors retain responsibility for activities such as risk acceptance, Security Control assessment, and Authorization to Operate (ATO) decisions.

A CI/CD Pipeline can implement DevSecOps activities, but the existence of a pipeline alone does not establish DevSecOps. The workflow must integrate security activities, results, responsibilities, and feedback into development and operations.

Example

A repository change initiates a CI/CD Pipeline that builds an Artifact, evaluates dependencies, performs security and compliance checks, records Compliance Findings, generates Provenance and Evidence, signs the resulting Artifact, deploys it to an authorized environment, and validates the deployment.


© 2026 Dido Solutions, Inc. and Jackrabbit Consulting, Inc.