Návrh Školení
1. Základy DevSecOps: Zabezpečení navrhnuté od základů
Naučte se: Klíčové principy DevSecOps a bezpečný SDLC
Demonstrace: Srovnání vedle sebe legacy a moderních bezpečných pipeline
Praktická část: Vytvoření první šablony pipeline s funkcí DevSecOps
2. Základní kurz testování zabezpečení s OWASP ZAP
Simulace prolomení:
- Nasazení zranitelné aplikace s SQLi a XSS
- Použití OWASP ZAP k detekci a mírnění hrozeb
Taktiky obrany:
- Automatizované skenování pomocí ZAP
- Integrace do CI/CD přes ZAP API
Praktická část: Přizpůsobení základních skenů ZAP + pravidel útoků
Výzva: "Najděte skrytý admin panel za 10 minut"
3. Peklo závislostí: Obrana dodavatelského řetězce
Simulace prolomení:
- Injekce zlého npm balíčku s CVE
Taktiky obrany:
- Monitorování zranitelností pomocí OWASP Dependency-Track
- Průchod kontrolními bránami (policy gates), které u kritických CVE selhají build
Praktická část: Vytvoření politik zranitelností a toků alertů
Šokující demonstrace: "Jak jedna špatná závislost může ovládnout vaši infrastrukturu"
4. Vojenská místnost pro management zranitelností
Simulace prolomení:
- Exploitaci nezapatčených zranitelností kontejnerů
Taktiky obrany:
- Centralizace hlášení pomocí OWASP DefectDojo
- Skenování kontejnerů pomocí Trivy
Praktická část: Sestavení reálných dashboardů pro reportování CISO/řídícímu týmu
Soutěž: "Zpracujte 50 zjištění rychleji než vaši rivalové"
5. Tajemství a konfigurace: Požární cvičení
Simulace prolomení:
- Exfiltrace tajemství z historie Gitu pomocí truffleHog
Taktiky obrany:
- Pre-commit hooks pro blokování vzorců jako
password=.* - Použití config spideru ZAP k odhalení nebezpečných nastavení
Praktická část: Implementace skenování tajemství v GitHub Actions
Realita check: "Vaše heslo do databáze je právě teď ve Slacku"
6. Závěr: Bojový plán DevSecOps
Cesta integrace OWASP:
- Naplánování nasazení DefectDojo, Dependency-Track a ZAP
Osobní akční plán:
- Naplnění 30denní kontrolního seznamu zabezpečení
- Definice KPI DevSecOps a reportovacích dashboardů
Požadavky
Základní zkušenosti s softwarem a životním cyklem vývoje softwaru (SDLC)
Cílová skupina
DevOps, inženýři zabezpečení a cloudové inženýrství, kteří něnesi teoretické přednášky o zabezpečení
Reference (2)
Craig byl extrémně zapojen do školení, vždy se ujistil, že jsme soustředění, přizpůsobil příklady našim každodenním aktivitám a pokaždé poskytl odpověď, když jsme se zeptali, i když informace nebyly zahrnuty do prezentace.
Ecaterina Ioana Nicoale - BOOKING HOLDINGS ROMANIA SRL
Kurz - DevOps Foundation®
Přeloženo strojem
Vysoký stupeň závazku a znalostí trenéra
Jacek - Softsystem
Kurz - DevOps Engineering Foundation (DOEF)®
Přeloženo strojem