Bądźmy w kontakcie
 Czas trwania 7 godzin

Plan Szkolenia

1. Fundamenty DevSecOps: Bezpieczeństwo od projektu

 Zapoznasz się z: kluczowymi zasadami DevSecOps i bezpiecznym SDLC

Demonstracja: porównanie krok po kroku tradycyjnych i nowoczesnych bezpiecznych pipeline'ów

Ćwiczenie: tworzenie pierwszego szablonu pipeline'u z włączoną obsługą DevSecOps

2. Intensywny kurs testowania bezpieczeństwa OWASP ZAP

Symulacja naruszenia:

  • Wdrożenie podatnej aplikacji z wadami SQLi i XSS
  • Detection i neutralizacja zagrożeń za pomocą OWASP ZAP

Taktyki obronne:

  • Automatyczne skanowanie za pomocą ZAP
  • Integracja CI/CD poprzez API ZAP

 Ćwiczenie: dostosowywanie skanowań bazowych ZAP + reguł ataku

 Wyzwanie: „Znajdź ukryty panel administratora w 10 minut”

3. Piekło zależności: Obrona łańcucha dostaw

Symulacja naruszenia:

  • Wstrzyknięcie złośliwego pakietu npm z CVE

Taktyki obronne:

  • Monitorowanie podatności za pomocą OWASP Dependency-Track
  • Nakładanie bram polityki, które blokują build przy krytycznych CVE

Ćwiczenie: tworzenie polityk podatności i przepływów alertów

Skandująca demonstracja: „Jak jedna zła zależność może przejąć kontrolę nad Twoją infrastrukturą”

4. Pokój operacji: Zarządzanie podatnościami

Symulacja naruszenia:

  • Eksploracja niezałatanych podatności kontenerów

Taktyki obronne:

  • Centralizowanie raportów za pomocą OWASP DefectDojo
  • Skanowanie kontenerów za pomocą Trivy 

Ćwiczenie: budowa rzeczywistych dashboardów dla raportowania dla CISO/dyrekcji

Zawody: „Triaż 50 odkryć szybciej niż konkurencja”

5. Ćwiczenie ewakuacyjne: Klucze i konfiguracja

Symulacja naruszenia:

  • Wyciek kluczy z historii Git za pomocą truffleHog

Taktyki obronne:

  • Haki przed commit, blokujące wzorce takie jak password=.*
  • Wykorzystanie pajęczyny konfiguracyjnej ZAP, aby ujawnić niebezpieczne ustawienia

Ćwiczenie: implementacja skanowania sekretów w GitHub Actions

Konfrontacja z rzeczywistością: „Hasło do Twojej bazy danych jest teraz na Slacku”

6. Podsumowanie: Plan bitwy DevSecOps

Mapa drogi integracji OWASP:

  • Planowanie wdrożenia DefectDojo, Dependency-Track i ZAP

Osobisty plan działań:

  • Stworzenie 30-dniowej checklisty bezpieczeństwa
  • Zdefiniowanie KPI DevSecOps i dashboardów raportowych

Wymagania

Podstawowa wiedza z zakresu oprogramowania i SDLC

Grupa docelowa

Inżynierowie DevOps, Security i Cloud, którzy nienawidzą teoretycznych wykładów o bezpieczeństwie

Liczba uczestników


Cena za uczestnika (netto)

Opinie uczestników (2)

Propozycje terminów

Powiązane Kategorie