Plan Szkolenia
1. Podstawy DevSecOps: Bezpieczeństwo od Projektu
🔍 Naucz się: Podstawowe zasady DevSecOps i bezpieczny SDLC
🛠️ Demo: Porównanie tradycyjnych i nowoczesnych bezpiecznych potoków
🔧 Laboratorium: Zbuduj swój pierwszy szablon potoku z włączonym DevSecOps
2. Bootcamp Testowania Bezpieczeństwa z OWASP ZAP
💣 Symulacja Naruszenia:
- Wdróż aplikację podatną na SQLi i XSS
- Użyj OWASP ZAP do wykrywania i neutralizacji zagrożeń
⚙️ Taktyki Obronne:
- Automatyczne skanowanie z użyciem ZAP
- Integracja z CI/CD poprzez API ZAP
🧪 Laboratorium: Dostosuj podstawowe skany ZAP i reguły ataków
🎯 Wyzwanie: “Znajdź ukryty panel administracyjny w 10 minut”
3. Piekło Zależności: Obrona Łańcucha Dostaw
💣 Symulacja Naruszenia:
- Wstrzyknij złośliwy pakiet npm z CVEs
🛡️ Taktyki Obronne:
- Monitoruj luki za pomocą OWASP Dependency-Track
- Wprowadź bramy polityki, które blokują budowę na krytycznych CVEs
🧪 Laboratorium: Utwórz polityki luk i przepływy alertów
⚠️ Szokujące Demo: “Jak jedna zła zależność może przejąć twoją infrastrukturę”
4. Pokój Wojenny Zarządzania Lukami
💣 Symulacja Naruszenia:
- Wykorzystaj niezałatane luki w kontenerach
🛡️ Taktyki Obronne:
- Centralizuj raportowanie za pomocą OWASP DefectDojo
- Skanuj kontenery za pomocą Trivy
🧪 Laboratorium: Zbuduj rzeczywiste pulpity nawigacyjne do raportowania dla CISO/kierownictwa
🏁 Konkurs: “Przeanalizuj 50 wyników szybciej niż rywale”
5. Ćwiczenie Pożarowe Sekretów i Konfiguracji
💣 Symulacja Naruszenia:
- Prześlij sekrety z historii Git za pomocą truffleHog
🛡️ Taktyki Obronne:
- Haki przed zatwierdzeniem, aby blokować wzorce takie jak
password=.* - Użyj konfiguracyjnego pająka ZAP do wykrywania niebezpiecznych ustawień
🧪 Laboratorium: Wdróż skanowanie sekretów za pomocą GitHub Actions
🚨 Sprawdź Rzeczywistość: “Twoje hasło do bazy danych jest teraz na Slacku”
6. Podsumowanie: Plan Bitwy DevSecOps
🧭 Plan Integracji OWASP:
- Zaplanuj wdrożenie DefectDojo, Dependency-Track i ZAP
📋 Osobisty Plan Działań:
- Przygotuj swój 30-dniowy checklist bezpieczeństwa
- Zdefiniuj swoje KPI DevSecOps i pulpity nawigacyjne do raportowania
Wymagania
Podstawowe doświadczenie w zakresie oprogramowania i SDLC
Odbiorcy
Inżynierowie DevOps, Bezpieczeństwa i Chmury, którzy nienawidzą teoretycznych wykładów na temat bezpieczeństwa
Opinie uczestników (1)
przykłady z życia codziennego
Maria - Fundacja PTA
Szkolenie - Mastering Make: Advanced Workflow Automation and Optimization
Przetłumaczone przez sztuczną inteligencję