План на курса
1. Основни принципи на DevSecOps: Сигурност по принцип
🔍 Учете: Основни принципи на DevSecOps и сигурен SDLC
🛠️ Демонстрация: Сравнение на традиционни и модерни сигурни линии за производство
🔧 Лабораторна работа: Създайте първия си шаблон за линия за производство с възможности на DevSecOps
2. OWASP ЗАП Буткемп за сигурностно тестване
💣 Симулация на пробив:
- Развърте приложение с уязвимости за SQLi и XSS
- Използвайте OWASP ZAP за откриване и намаляване на заплахи
⚙️ Защитни тактики:
- Автоматизиран сканиране с ZAP
- Интеграция CI/CD чрез ZAP API
🧪 Лабораторна работа: Персонализирайте базовите сканиране с ZAP и правила за атака
🎯 Изпитание: „Намерете скрития административен панел в 10 минути“
3. Адска проблематика с зависимости: Защита на веригата за доставка
💣 Симулация на пробив:
- Инжектирайте злонамерен пакет npm с CVEs
🛡️ Защитни тактики:
- Мониториране на уязвимости с OWASP Dependency-Track
- Наложете политики за прекъсване на производството при критични CVEs
🧪 Лабораторна работа: Създайте политики за уязвимости и работни процеси за уведомяване
⚠️ Шокираща демонстрация: „Каква е една лоша зависимост, която може да завладее вашата инфраструктура“
4. Management Война с уязвимости
💣 Симулация на пробив:
- Използвайте необновени контейнерни уязвимости
🛡️ Защитни тактики:
- Централизирайте отчетите с OWASP DefectDojo
- Сканирайте контейнерите с Trivy
🧪 Лабораторна работа: Създайте реални табла за отчет на CISO/управление
🏁 Състезание: „Триажирайте 50 находки по-бързо от конкурентните си“
5. Тайни и конфигурационни упражнения
💣 Симулация на пробив:
- Екстрахирайте тайни от историята на Git с помощта на truffleHog
🛡️ Защитни тактики:
- Пред-комит хукове за блокиране на шаблони като
password=.*
- Използвайте конфигурационния паяк на ZAP за показване на опасни настройки
🧪 Лабораторна работа: Реализирайте GitHub сканиране на тайни
🚨 Реалност: „Вашият парол за база данни е в Slack сега“
6. Резюме: План за бой на DevSecOps
🧭 OWASP Път за интеграция:
- Планирайте приемането на DefectDojo, Dependency-Track и ZAP
📋 Личен план за действия:
- Направете 30-дневна проверка за сигурност
- Определите KPI и табла за отчет на DevSecOps
Изисквания
Основни знания за софтуер и опит с SDLC
Целева аудитория
DevOps, специалисти по сигурност и облачни инженери, които мразят теоретични разговори за сигурност
Отзиви от потребители (1)
Имахме много практически упражнения, които бяха надглеждани и помощни от треньора.
Aleksandra - Fundacja PTA
Курс - Mastering Make: Advanced Workflow Automation and Optimization
Машинен превод