Kontakt aufnehmen
 Dauer 7 Stunden

Schulungsübersicht

1. DevSecOps-Grundlagen: Security by Design

Lerninhalt: Kernprinzipien von DevSecOps & sicheres SDLC

Demo: Parallelvergleich von legacy- und modernen, sicheren Pipelines

Lab: Erstellen Ihrer ersten Pipeline-Vorlage mit DevSecOps-Funktionen

2. OWASP ZAP-Sicherheitstest-Bootcamp

Simulation einer Sicherheitslücke:

  • Bereitstellung einer verwundbaren App mit SQLi & XSS
  • Nutzung von OWASP ZAP zur Erkennung und Abwehr von Bedrohungen

Verteidigungsstrategien:

  • Automatisierte Scans mit ZAP
  • CI/CD-Integration über die ZAP-API

Lab: Anpassen der ZAP-Basis-Scans + Angriffsregeln

Herausforderung: „Finde das versteckte Admin-Panel in 10 Minuten“

3. Dependency Hell: Verteidigung der Lieferkette

Simulation einer Sicherheitslücke:

  • Einfügen eines schädlichen npm-Pakets mit CVEs

Verteidigungsstrategien:

  • Überwachung von Schwachstellen mit OWASP Dependency-Track
  • Durchsetzung von Policy-Gates, die Builds bei kritischen CVEs stoppen

Lab: Erstellen von Schwachstellenrichtlinien & Alarm-Workflows

Schockierende Demo: „Wie eine einzige fehlerhafte Abhängigkeit Ihre Infrastruktur übernehmen kann“

4. War Room für Schwachstellenmanagement

Simulation einer Sicherheitslücke:

  • Ausnutzen ungepatchter Container-Schwachstellen

Verteidigungsstrategien:

  • Zentralisierung der Berichterstattung mit OWASP DefectDojo
  • Scannen von Containern mit Trivy

Lab: Aufbau realistischer Dashboards für CISO/Führungskräfte-Berichterstattung

Wettbewerb: „Triage 50 Befunde schneller als Ihre Wettbewerber“

5. Secrets & Konfiguration: Brandübungen

Simulation einer Sicherheitslücke:

  • Exfiltration von Secrets aus der Git-Verlaufsgeschichte unter Verwendung von truffleHog

Verteidigungsstrategien:

  • Pre-Commit-Hooks, um Muster wie password=.* zu blockieren
  • Nutzung des ZAP-Config-Spiders zur Aufdeckung gefährlicher Einstellungen

Lab: Implementierung von Secrets-Scanning in GitHub Actions

Realitätscheck: „Ihr Datenbankpasswort ist gerade in Slack“

6. Abschluss: DevSecOps-Battle Plan

OWASP-Integrations-Roadmap:

  • Planen der Einführung von DefectDojo, Dependency-Track und ZAP

Persönlicher Aktionsplan:

  • Erstellen Ihrer 30-Tage-Sicherheits-Checkliste
  • Definition Ihrer DevSecOps-KPIs & Berichterstattungs-Dashboards

Voraussetzungen

Grundlegende Erfahrung in Software und SDLC

Zielgruppe

DevOps-, Security- & Cloud-Ingenieure, die theoretische Vorträge über Sicherheit leid

Teilnehmerzahl


Preis je Teilnehmer (exkl. USt)

Erfahrungsberichte (2)

Kommende Kurse

Verwandte Kategorien