Plan Szkolenia
1. Fundamenty DevSecOps: Bezpieczeństwo od projektu
Zapoznasz się z: kluczowymi zasadami DevSecOps i bezpiecznym SDLC
Demonstracja: porównanie krok po kroku tradycyjnych i nowoczesnych bezpiecznych pipeline'ów
Ćwiczenie: tworzenie pierwszego szablonu pipeline'u z włączoną obsługą DevSecOps
2. Intensywny kurs testowania bezpieczeństwa OWASP ZAP
Symulacja naruszenia:
- Wdrożenie podatnej aplikacji z wadami SQLi i XSS
- Detection i neutralizacja zagrożeń za pomocą OWASP ZAP
Taktyki obronne:
- Automatyczne skanowanie za pomocą ZAP
- Integracja CI/CD poprzez API ZAP
Ćwiczenie: dostosowywanie skanowań bazowych ZAP + reguł ataku
Wyzwanie: „Znajdź ukryty panel administratora w 10 minut”
3. Piekło zależności: Obrona łańcucha dostaw
Symulacja naruszenia:
- Wstrzyknięcie złośliwego pakietu npm z CVE
Taktyki obronne:
- Monitorowanie podatności za pomocą OWASP Dependency-Track
- Nakładanie bram polityki, które blokują build przy krytycznych CVE
Ćwiczenie: tworzenie polityk podatności i przepływów alertów
Skandująca demonstracja: „Jak jedna zła zależność może przejąć kontrolę nad Twoją infrastrukturą”
4. Pokój operacji: Zarządzanie podatnościami
Symulacja naruszenia:
- Eksploracja niezałatanych podatności kontenerów
Taktyki obronne:
- Centralizowanie raportów za pomocą OWASP DefectDojo
- Skanowanie kontenerów za pomocą Trivy
Ćwiczenie: budowa rzeczywistych dashboardów dla raportowania dla CISO/dyrekcji
Zawody: „Triaż 50 odkryć szybciej niż konkurencja”
5. Ćwiczenie ewakuacyjne: Klucze i konfiguracja
Symulacja naruszenia:
- Wyciek kluczy z historii Git za pomocą truffleHog
Taktyki obronne:
- Haki przed commit, blokujące wzorce takie jak
password=.* - Wykorzystanie pajęczyny konfiguracyjnej ZAP, aby ujawnić niebezpieczne ustawienia
Ćwiczenie: implementacja skanowania sekretów w GitHub Actions
Konfrontacja z rzeczywistością: „Hasło do Twojej bazy danych jest teraz na Slacku”
6. Podsumowanie: Plan bitwy DevSecOps
Mapa drogi integracji OWASP:
- Planowanie wdrożenia DefectDojo, Dependency-Track i ZAP
Osobisty plan działań:
- Stworzenie 30-dniowej checklisty bezpieczeństwa
- Zdefiniowanie KPI DevSecOps i dashboardów raportowych
Wymagania
Podstawowa wiedza z zakresu oprogramowania i SDLC
Grupa docelowa
Inżynierowie DevOps, Security i Cloud, którzy nienawidzą teoretycznych wykładów o bezpieczeństwie
Opinie uczestników (2)
Craig był bardzo zaangażowany w szkolenie, zawsze zapewniał, że jesteśmy skupieni, dostosowywał przykłady do naszej codziennej pracy i zawsze udzielał odpowiedzi na zadane pytania, nawet jeśli informacja nie była zawarta w prezentacji.
Ecaterina Ioana Nicoale - BOOKING HOLDINGS ROMANIA SRL
Szkolenie - DevOps Foundation®
Przetłumaczone przez sztuczną inteligencję
Wysoki poziom zaangażowania i wiedzy trenera
Jacek - Softsystem
Szkolenie - DevOps Engineering Foundation (DOEF)®
Przetłumaczone przez sztuczną inteligencję