Zkuste nás kontaktovat

Návrh Školení

1. Základy DevSecOps: Bezpečnost od samého počátku

🔍 Naučte se: Základní principy DevSecOps a bezpečný proces SDLC

🛠️ Demonstrace: Porovnání tradičních a moderních zabezpečených CI/CD řešení

🔧 Cvičení: Vytvořte si vlastní šablonu pipeline s funkcemi DevSecOps

2. Praktický kurz zabezpečovacího testování pomocí OWASP ZAP

💣 Simulace narušení:

  • Nasazení aplikace se slabinami typu SQLi či XSS
  • Použití nástroje OWASP ZAP k detekci a odstranění hrozeb

⚙️ Obranné strategie:

  • Automatizované skenování pomocí ZAP
  • Integrace do CI/CD prostřednictvím API nástroje ZAP

🧪 Cvičení: Upravte výchozí skeny a pravidla detekce v OWASP ZAP

🎯 Výzva: „Najděte skrytou administrátorskou sekci během 10 minut“

3. Nebezpečí závislostí v softwaru: Ochrana dodavatelského řetězce

💣 Simulace narušení:

  • Vložení škodlivého balíčku npm s známými bezpečnostními chybami

🛡️ Obranné strategie:

  • Sledování zranitelností pomocí nástroje OWASP Dependency-Track
  • Nastavení kontrolních mechanismů, které zablokují kompilaci při detekci kritických chyb

🧪 Cvičení: Vytvořte politiky pro monitorování slabin a nastavte upozornění

⚠️ Šokující ukázka: „Jak jeden nevhodný balíček může ohrozit celou vaši infrastrukturu“

4. Řízení zranitelností v praxi

💣 Simulace narušení:

  • Využití neopravených slabin v kontejnerech k jejich kompromitaci

🛡️ Obranné strategie:

  • Centralizovaná správa výsledků skenování pomocí nástroje OWASP DefectDojo
  • Skenování kontejnerů s využitím programu Trivy

🧪 Cvičení: Vytvořte kontrolní panely pro reportování na úrovni ředitelů a bezpečnostních manažerů

🏁 Soutěž: „Rychleji než konkurence zpracujte 50 výsledků skenování“

5. Praktické cvičení na ochranu tajných dat a nastavení systémů

💣 Simulace narušení:

  • Extrakce citlivých informací z historie Git pomocí nástroje truffleHog

🛡️ Obranné strategie:

  • Nastavení kontrol před odesláním kódu, které zabrání vložení vzorců jako password=.*
  • Použití modulu ZAP na prohledávání konfigurace s cílem odhalit riziková nastavení

🧪 Cvičení: Implementujte skenování tajných dat v rámci GitHub Actions

🚨 Realita: „Vaše heslo k databázi je právě teď veřejně dostupné na Slacku“

6. Závěr: Akční plán pro DevSecOps

🧭 Plán integrace nástrojů OWASP:

  • Připravte strategii zavedení DefectDojo, Dependency-Track a ZAP do vašeho prostředí

📋 Váš osobní akční plán:

  • Sestavte 30denní kontrolní seznam pro zabezpečení systémů
  • Definujte klíčové ukazatele výkonnosti a dashboardy určené k reportování na úrovni vedení

Požadavky

Základní znalosti softwarového vývoje a procesu SDLC

Cílová skupina

Inženýři DevOps, bezpečnosti a cloudových technologií, kteří nemají rádi teoretické přednášky o zabezpečení

 7 Hodiny

Počet účastníků


Cena za účastníka

Reference (2)

Nadcházející kurzy

Související kategorie