План на курса

1. Основни принципи на DevSecOps: Сигурност по принцип

🔍 Учете: Основни принципи на DevSecOps и сигурен SDLC

🛠️ Демонстрация: Сравнение на традиционни и модерни сигурни линии за производство

🔧 Лабораторна работа: Създайте първия си шаблон за линия за производство с възможности на DevSecOps

2. OWASP ЗАП Буткемп за сигурностно тестване

💣 Симулация на пробив:

  • Развърте приложение с уязвимости за SQLi и XSS
  • Използвайте OWASP ZAP за откриване и намаляване на заплахи

⚙️ Защитни тактики:

  • Автоматизиран сканиране с ZAP
  • Интеграция CI/CD чрез ZAP API

🧪 Лабораторна работа: Персонализирайте базовите сканиране с ZAP и правила за атака

🎯 Изпитание: „Намерете скрития административен панел в 10 минути“

3. Адска проблематика с зависимости: Защита на веригата за доставка

💣 Симулация на пробив:

  • Инжектирайте злонамерен пакет npm с CVEs

🛡️ Защитни тактики:

  • Мониториране на уязвимости с OWASP Dependency-Track
  • Наложете политики за прекъсване на производството при критични CVEs

🧪 Лабораторна работа: Създайте политики за уязвимости и работни процеси за уведомяване

⚠️ Шокираща демонстрация: „Каква е една лоша зависимост, която може да завладее вашата инфраструктура“

4. Management Война с уязвимости

💣 Симулация на пробив:

  • Използвайте необновени контейнерни уязвимости

🛡️ Защитни тактики:

  • Централизирайте отчетите с OWASP DefectDojo
  • Сканирайте контейнерите с Trivy

🧪 Лабораторна работа: Създайте реални табла за отчет на CISO/управление

🏁 Състезание: „Триажирайте 50 находки по-бързо от конкурентните си“

5. Тайни и конфигурационни упражнения

💣 Симулация на пробив:

  • Екстрахирайте тайни от историята на Git с помощта на truffleHog

🛡️ Защитни тактики:

  • Пред-комит хукове за блокиране на шаблони като password=.*
  • Използвайте конфигурационния паяк на ZAP за показване на опасни настройки

🧪 Лабораторна работа: Реализирайте GitHub сканиране на тайни

🚨 Реалност: „Вашият парол за база данни е в Slack сега“

6. Резюме: План за бой на DevSecOps

🧭 OWASP Път за интеграция:

  • Планирайте приемането на DefectDojo, Dependency-Track и ZAP

📋 Личен план за действия:

  • Направете 30-дневна проверка за сигурност
  • Определите KPI и табла за отчет на DevSecOps

Изисквания

Основни знания за софтуер и опит с SDLC

Целева аудитория

DevOps, специалисти по сигурност и облачни инженери, които мразят теоретични разговори за сигурност

 7 часа

Брой участници


Цена за участник

Отзиви от потребители (1)

Предстоящи Курсове

Свързани Kатегории