Plan Szkolenia
1. Podstawy DevSecOps: Bezpieczeństwo przez projektowanie
🔍 Naucz się: Zasady podstawowe DevSecOps i bezpiecznego SDLC
🛠️ Demonstracja: Porównanie równoległe starych w przeciwieństwie do nowoczesnych bezpiecznych rurociągów
🔧 Laboratorium: Zbuduj swój pierwszy szablon rurociągu z włączonym DevSecOps
2. OWASP Bootcamp Testowania Bezpieczeństwa ZAP
💣 Symulacja naruszenia:
- Wdroż aplikację z podatnościami z SQLi & XSS
- Użyj OWASP ZAP do wykrywania i łagodzenia zagrożeń
⚙️ Taktyki obrony:
- Automatyczne skanowanie z ZAP
- Integracja CI/CD za pomocą API ZAP
🧪 Laboratorium: Dostosuj podstawowe skanowania i reguły ataków ZAP
🎯 Wyzwanie: „Znajdź ukryty panel administratora w 10 minut”
3. Piekło zależności: Obrona łańcucha dostaw
💣 Symulacja naruszenia:
- Wstrzyknij złośliwy pakiet npm z CVEs
🛡️ Taktyki obrony:
- Monitoruj podatności z OWASP Dependency-Track
- Wymuszaj bramy polityki, które powodują awarie budowy przy krytycznych CVEs
🧪 Laboratorium: Twórz polityki podatności i przepływy alertów
⚠️ Wstrząsająca demonstracja: „Jak jedna złą zależność może przejąć Twoją infrastrukturę”
4. Pokój wojny z podatnościami
💣 Symulacja naruszenia:
- Wykorzystaj niepoprawione podatności kontenerów
🛡️ Taktyki obrony:
- Centralizuj raportowanie z OWASP DefectDojo
- Skanuj kontenery z Trivy
🧪 Laboratorium: Twórz rzeczywiste panele dla raportowania CISO/dyrektora
🏁 Konkurencja: „Sklasyfikuj 50 wyników szybciej niż Twoi rywale”
5. Tajne informacje i ćwiczenia konfiguracyjne
💣 Symulacja naruszenia:
- Eksfiltruj tajne informacje z historii Git za pomocą truffleHog
🛡️ Taktyki obrony:
- Haki przed popełnieniem w celu blokowania wzorców takich jak
password=.*
- Użyj pająka konfiguracji ZAP, aby ujawnić niebezpieczne ustawienia
🧪 Laboratorium: Wdroż GitHub Actions skanowanie tajnych informacji
🚨 Sprawdź rzeczywistość: „Hasło do Twojej bazy danych znajduje się w Slack teraz”
6. Podsumowanie: Plan bitwy DevSecOps
🧭 OWASP Mapa integracji:
- Zaplanuj adopcję DefectDojo, Dependency-Track i ZAP
📋 Osobisty plan działania:
- Skomponuj swoją 30-dniową listę kontroli bezpieczeństwa
- Zdefiniuj swoje KPI DevSecOps i panele raportowania
Wymagania
Opinie uczestników (1)
Treningi praktyczne były prowadzone i wspierane przez trenera.
Aleksandra - Fundacja PTA
Szkolenie - Mastering Make: Advanced Workflow Automation and Optimization
Przetłumaczone przez sztuczną inteligencję