Schulungsübersicht
1. DevSecOps-Grundlagen: Sicherheit von Beginn an
🔍 Lernen Sie: Kernprinzipien des DevSecOps & sicherer SDLC
🛠️ Demo: Vergleich traditioneller und moderner sicherer Pipelines
🔧 Lab: Erstellen Sie Ihre erste DevSecOps-fähige Pipeline-Vorlage
2. OWASP ZAP-Sicherheitstest-Bootcamp
💣 Breach Simulation:
- Bereitstellen einer anfällig für SQLi und XSS-app
- Verwenden von OWASP ZAP, um Bedrohungen zu erkennen und abzumildern
⚙️ Verteidigungstaktiken:
- Automatisiertes Scannen mit ZAP
- CI/CD-Integration über ZAP-API
🧪 Lab: Anpassen von ZAP-Basis-Scans + Angriffsvorschriften
🎯 Herausforderung: “Finden Sie die versteckte Admin-Oberfläche in 10 Minuten”
3. Dependency Hell: Supply-Chain-Verteidigung
💣 Breach Simulation:
- Einschleusen eines böswilligen npm-Pakets mit CVEs
🛡️ Verteidigungstaktiken:
- Überwachen von Schwachstellen mit OWASP Dependency-Track
- Durchsetzen von Richtlinien, die Builds bei kritischen CVEs scheitern lassen
🧪 Lab: Erstellen von Schwachstellensicherheitsrichtlinien & Warnungsworkflows
⚠️ Erschreckende Demo: “Wie eine schlechte Abhängigkeit Ihre Infrastruktur übernehmen kann”
4. Schwachstellenmanagement-War Room
💣 Breach Simulation:
- Ausnutzen unpatchter Container-Schwachstellen
🛡️ Verteidigungstaktiken:
- Zentralisieren Sie Berichte mit OWASP DefectDojo
- Scannen von Containern mit Trivy
🧪 Lab: Erstellen realer Dashboards für CISO- & Führungskräfteberichterstattung
🏁 Wettbewerb: “50 Funde schneller als Ihre Rivalen triagieren”
5. Geheimnisse & Konfigurations-Fire Drill
💣 Breach Simulation:
- Ausleiten von Geheimnissen aus Git-Historie mit truffleHog
🛡️ Verteidigungstaktiken:
- Pre-commit Hooks, um Muster wie
password=.*zu blockieren - Nutzen Sie ZAPs Config Spider, um gefährliche Einstellungen aufzudecken
🧪 Lab: Implementierung von GitHub Actions-Geheimnisscannern
🚨 Wirklichkeitscheck: “Ihr Datenbankpasswort ist jetzt in Slack”
6. Zusammenfassung: DevSecOps-Kampfplan
🧭 OWASP-Integrations-Roadmap:
- Planen Sie Ihre DefectDojo-, Dependency-Track- und ZAP-Einführung
📋 Persönlicher Aktionplan:
- Fassen Sie Ihren 30-Tage-Sicherheitschecklisten zusammen
- Definieren Sie Ihre DevSecOps-KPIs & Berichtsdashboards
Voraussetzungen
Grundlegende Software- und SDLC-Erfahrung
Zielgruppe
DevOps, Sicherheits- & Cloud-Ingenieure, die Theoriediskussionen zur Sicherheit verabscheuen
Erfahrungsberichte (2)
Craig war extrem engagiert im Training und hat stets darauf geachtet, dass wir aufmerksam sind. Er passte die Beispiele an unsere täglichen Aktivitäten an und gab immer eine Antwort, wenn danach gefragt wurde, auch wenn die Information nicht im Präsentationsmaterial enthalten war.
Ecaterina Ioana Nicoale - BOOKING HOLDINGS ROMANIA SRL
Kurs - DevOps Foundation®
Maschinelle Übersetzung
Hoher Einsatz und Fachwissen des Trainers
Jacek - Softsystem
Kurs - DevOps Engineering Foundation (DOEF)®
Maschinelle Übersetzung