Schulungsübersicht
1. DevSecOps-Grundlagen: Security by Design
Lerninhalt: Kernprinzipien von DevSecOps & sicheres SDLC
Demo: Parallelvergleich von legacy- und modernen, sicheren Pipelines
Lab: Erstellen Ihrer ersten Pipeline-Vorlage mit DevSecOps-Funktionen
2. OWASP ZAP-Sicherheitstest-Bootcamp
Simulation einer Sicherheitslücke:
- Bereitstellung einer verwundbaren App mit SQLi & XSS
- Nutzung von OWASP ZAP zur Erkennung und Abwehr von Bedrohungen
Verteidigungsstrategien:
- Automatisierte Scans mit ZAP
- CI/CD-Integration über die ZAP-API
Lab: Anpassen der ZAP-Basis-Scans + Angriffsregeln
Herausforderung: „Finde das versteckte Admin-Panel in 10 Minuten“
3. Dependency Hell: Verteidigung der Lieferkette
Simulation einer Sicherheitslücke:
- Einfügen eines schädlichen npm-Pakets mit CVEs
Verteidigungsstrategien:
- Überwachung von Schwachstellen mit OWASP Dependency-Track
- Durchsetzung von Policy-Gates, die Builds bei kritischen CVEs stoppen
Lab: Erstellen von Schwachstellenrichtlinien & Alarm-Workflows
Schockierende Demo: „Wie eine einzige fehlerhafte Abhängigkeit Ihre Infrastruktur übernehmen kann“
4. War Room für Schwachstellenmanagement
Simulation einer Sicherheitslücke:
- Ausnutzen ungepatchter Container-Schwachstellen
Verteidigungsstrategien:
- Zentralisierung der Berichterstattung mit OWASP DefectDojo
- Scannen von Containern mit Trivy
Lab: Aufbau realistischer Dashboards für CISO/Führungskräfte-Berichterstattung
Wettbewerb: „Triage 50 Befunde schneller als Ihre Wettbewerber“
5. Secrets & Konfiguration: Brandübungen
Simulation einer Sicherheitslücke:
- Exfiltration von Secrets aus der Git-Verlaufsgeschichte unter Verwendung von truffleHog
Verteidigungsstrategien:
- Pre-Commit-Hooks, um Muster wie
password=.*zu blockieren - Nutzung des ZAP-Config-Spiders zur Aufdeckung gefährlicher Einstellungen
Lab: Implementierung von Secrets-Scanning in GitHub Actions
Realitätscheck: „Ihr Datenbankpasswort ist gerade in Slack“
6. Abschluss: DevSecOps-Battle Plan
OWASP-Integrations-Roadmap:
- Planen der Einführung von DefectDojo, Dependency-Track und ZAP
Persönlicher Aktionsplan:
- Erstellen Ihrer 30-Tage-Sicherheits-Checkliste
- Definition Ihrer DevSecOps-KPIs & Berichterstattungs-Dashboards
Voraussetzungen
Grundlegende Erfahrung in Software und SDLC
Zielgruppe
DevOps-, Security- & Cloud-Ingenieure, die theoretische Vorträge über Sicherheit leid
Erfahrungsberichte (2)
Craig war extrem engagiert im Training und hat stets darauf geachtet, dass wir aufmerksam sind. Er passte die Beispiele an unsere täglichen Aktivitäten an und gab immer eine Antwort, wenn danach gefragt wurde, auch wenn die Information nicht im Präsentationsmaterial enthalten war.
Ecaterina Ioana Nicoale - BOOKING HOLDINGS ROMANIA SRL
Kurs - DevOps Foundation®
Maschinelle Übersetzung
Hoher Einsatz und Fachwissen des Trainers
Jacek - Softsystem
Kurs - DevOps Engineering Foundation (DOEF)®
Maschinelle Übersetzung