Návrh Školení
1. Základy DevSecOps: Bezpečnost od samého počátku
🔍 Naučte se: Základní principy DevSecOps a bezpečný proces SDLC
🛠️ Demonstrace: Porovnání tradičních a moderních zabezpečených CI/CD řešení
🔧 Cvičení: Vytvořte si vlastní šablonu pipeline s funkcemi DevSecOps
2. Praktický kurz zabezpečovacího testování pomocí OWASP ZAP
💣 Simulace narušení:
- Nasazení aplikace se slabinami typu SQLi či XSS
- Použití nástroje OWASP ZAP k detekci a odstranění hrozeb
⚙️ Obranné strategie:
- Automatizované skenování pomocí ZAP
- Integrace do CI/CD prostřednictvím API nástroje ZAP
🧪 Cvičení: Upravte výchozí skeny a pravidla detekce v OWASP ZAP
🎯 Výzva: „Najděte skrytou administrátorskou sekci během 10 minut“
3. Nebezpečí závislostí v softwaru: Ochrana dodavatelského řetězce
💣 Simulace narušení:
- Vložení škodlivého balíčku npm s známými bezpečnostními chybami
🛡️ Obranné strategie:
- Sledování zranitelností pomocí nástroje OWASP Dependency-Track
- Nastavení kontrolních mechanismů, které zablokují kompilaci při detekci kritických chyb
🧪 Cvičení: Vytvořte politiky pro monitorování slabin a nastavte upozornění
⚠️ Šokující ukázka: „Jak jeden nevhodný balíček může ohrozit celou vaši infrastrukturu“
4. Řízení zranitelností v praxi
💣 Simulace narušení:
- Využití neopravených slabin v kontejnerech k jejich kompromitaci
🛡️ Obranné strategie:
- Centralizovaná správa výsledků skenování pomocí nástroje OWASP DefectDojo
- Skenování kontejnerů s využitím programu Trivy
🧪 Cvičení: Vytvořte kontrolní panely pro reportování na úrovni ředitelů a bezpečnostních manažerů
🏁 Soutěž: „Rychleji než konkurence zpracujte 50 výsledků skenování“
5. Praktické cvičení na ochranu tajných dat a nastavení systémů
💣 Simulace narušení:
- Extrakce citlivých informací z historie Git pomocí nástroje truffleHog
🛡️ Obranné strategie:
- Nastavení kontrol před odesláním kódu, které zabrání vložení vzorců jako
password=.* - Použití modulu ZAP na prohledávání konfigurace s cílem odhalit riziková nastavení
🧪 Cvičení: Implementujte skenování tajných dat v rámci GitHub Actions
🚨 Realita: „Vaše heslo k databázi je právě teď veřejně dostupné na Slacku“
6. Závěr: Akční plán pro DevSecOps
🧭 Plán integrace nástrojů OWASP:
- Připravte strategii zavedení DefectDojo, Dependency-Track a ZAP do vašeho prostředí
📋 Váš osobní akční plán:
- Sestavte 30denní kontrolní seznam pro zabezpečení systémů
- Definujte klíčové ukazatele výkonnosti a dashboardy určené k reportování na úrovni vedení
Požadavky
Základní znalosti softwarového vývoje a procesu SDLC
Cílová skupina
Inženýři DevOps, bezpečnosti a cloudových technologií, kteří nemají rádi teoretické přednášky o zabezpečení
Reference (2)
Craig byl extrémně zapojen do školení, vždy se ujistil, že jsme soustředění, přizpůsobil příklady našim každodenním aktivitám a pokaždé poskytl odpověď, když jsme se zeptali, i když informace nebyly zahrnuty do prezentace.
Ecaterina Ioana Nicoale - BOOKING HOLDINGS ROMANIA SRL
Kurz - DevOps Foundation®
Přeloženo strojem
Vysoký stupeň závazku a znalostí trenéra
Jacek - Softsystem
Kurz - DevOps Engineering Foundation (DOEF)®
Přeloženo strojem