Съдържание и теми, включени в курса
1. Основи на DevSecOps: Сигурност по дизайн
Учете: Основни принципи на DevSecOps и сигурен SDLC
Демо: Сравнение на класически и съвременни сигурни пайплайни на две страни
Лаборатория: Изградете първия си шаблон за пайплайн с DevSecOps функционалности
2. Начален курс за тестове на сигурност с OWASP ZAP
Симулация на компрометация:
- Инсталирайте уязвимо приложение с SQLi и XSS
- Използвайте OWASP ZAP за откриване и мигриране на за threat-и
Тактики за отбрана:
- Автоматизирано сканиране с ZAP
- Интеграция с CI/CD чрез ZAP API
Лаборатория: Персонализирайте базови сканиращи правила и атакни сценарии в ZAP
Предизвикателство: „Намерете скритата административна панел в рамките на 10 минути“
3. Пекло на зависимостите: Отбрана на веригата за доставки
Симулация на компрометация:
- Въведете зловреден npm пакет с CVE-и
Тактики за отбрана:
- Мониторинг на уязвимостите с OWASP Dependency-Track
- Прилагане на контролни точки за политики, които спират сградите при критични CVE-и
Лаборатория: Създайте политики за уязвимости и работни потоци за аларми
Шокиращо демо: „Как една лоша зависимост може да превземе вашата инфраструктура“
4. Комната за управление на уязвимостите
Симулация на компрометация:
- Експлойтирайте некоригирани уязвимости в контейнери
Тактики за отбрана:
- Централизиране на докладването с OWASP DefectDojo
- Сканиране на контейнери с Trivy
Лаборатория: Създайте реални табло за CISO/управленско докладване
Конкурс: „Класифицирайте 50 открития по-бързо от конкурентите си“
5. Упражнение за тайни и конфигурации
Симулация на компрометация:
- Извлечете тайни от историята на Git чрез truffleHog
Тактики за отбрана:
- Pre-commit хукъове за блокиране на модели като
password=.* - Използвайте конфигурационния spider на ZAP за откриване на опасни настройки
Лаборатория: Введете сканиране на тайни в GitHub Actions
Реалностска проверка: „Паролата за вашата база данни е в Slack точно сега“
6. Финал: Боев план за DevSecOps
Пътна карта за интеграция с OWASP:
- Планирайте усвояването на DefectDojo, Dependency-Track и ZAP
Личен план за действие:
- Съставете 30-дневна контролна листа за сигурност
- Определете KPI-те и табло за докладване за вашата DevSecOps стратегия
Изисквания
Основен опит в софтуера и SDLC
Аудитория
DevOps, специалисти по сигурност и Cloud инженери, които не обичат теоретичните лекции по сигурност
Отзиви от участници (2)
Крейг беше изключително ангажиран с обучението, винаги осигурявайки, че объртаме внимание, адаптираше примерите към нашата дневна дейност и винаги даваше отговор, когато му зададем въпрос, дори ако информацията не беше включена в презентацията.
Ecaterina Ioana Nicoale - BOOKING HOLDINGS ROMANIA SRL
Курс - DevOps Foundation®
Машинен превод
Висок ниво на ангажираност и знания на треньора
Jacek - Softsystem
Курс - DevOps Engineering Foundation (DOEF)®
Машинен превод