Schulungsübersicht
1. DevSecOps-Grundlagen: Sicherheit durch Design
🔍 Lernen Sie: Kernprinzipien der DevSecOps und sichere SDLC
🛠️ Demo: Vergleich alter versus moderner sicherer Pipelines nebeneinander
🔧 Labor: Erstellen Sie Ihr erstes DevSecOps-basiertes Pipeline-Templates
2. OWASP ZAP-Sicherheitstest-Bootcamp
💣 Angriffssimulation:
- Bereitstellung einer anfälligen App mit SQLi und XSS
- Verwenden Sie ZAP, um Bedrohungen zu erkennen und abzumildern
⚙️ Verteidigungstaktiken:
- Automatisches Scannen mit ZAP
- ZAP-API-basierte CI/CD-Integration
🧪 Labor: Anpassung der Basisscans und Attacke-Regeln von ZAP
🎯 Herausforderung: „Finden Sie das versteckte Admin-Panel in 10 Minuten“
3. Abhängigkeits-Hölle: Lieferkettensicherheit
💣 Angriffssimulation:
- Einführen eines schädlichen npm-Pakets mit CVEs
🛡️ Verteidigungstaktiken:
- Vulnerabilitäten mit Dependency-Track überwachen
- Richtlinien, die bei kritischen CVEs das Aufbauen der Builds verhindern
🧪 Labor: Erstellen von Vulnerabilitätsrichtlinien und Warnungsabläufen
⚠️ Schockierende Demo: „Wie eine schlechte Abhängigkeit Ihre Infrastruktur übernehmen kann“
4. Vulnerabilität Management War Room
💣 Angriffssimulation:
- Ausnutzen von unverbesserter Container-Vulnerabilitäten
🛡️ Verteidigungstaktiken:
- Zentralisieren Sie Berichte mit DefectDojo
- Scannen Sie Container mit Trivy
🧪 Labor: Erstellen von echten Dashboards für CISO- und Executive-Berichterstattung
🏁 Wettbewerb: „Klassifizieren Sie 50 Fundstücke schneller als Ihre Konkurrenten“
5. Geheimnisse und Konfigurations-Feuerübung
💣 Angriffssimulation:
- Ausschleusen von Geheimnissen aus der Git-Geschichte mit truffleHog
🛡️ Verteidigungstaktiken:
- Pre-commit-Hooks, um Muster wie
password=.*
zu blockieren - Nutzen Sie ZAPs Konfigurations-Spider, um gefährliche Einstellungen sichtbar zu machen
🧪 Labor: Implementierung von GitHub Actions Geheimnisse-Scannen
🚨 Wirklichkeitscheck: „Ihr Datenbankpasswort ist in Slack jetzt“
6. Zusammenfassung: DevSecOps Kampfplan
🧭 OWASP Integrations-Roadmap:
- Planen Sie die Verwendung von DefectDojo, Dependency-Track und ZAP
📋 Persönlicher Aktionsplan:
- Fassen Sie Ihre 30-Tage-Sicherheitsprüfliste zusammen
- Definieren Sie Ihre DevSecOps KPIs und Berichtsdashboards
Voraussetzungen
Grundlegende Software- und SDLC-Erfahrung
Zielgruppe
DevOps, Sicherheits- und Cloud-Ingenieure, die Theoretische Sicherheitstreffen hassen
Erfahrungsberichte (1)
Es gab viele praktische Übungen, die vom Trainer überwacht und unterstützt wurden.
Aleksandra - Fundacja PTA
Kurs - Mastering Make: Advanced Workflow Automation and Optimization
Maschinelle Übersetzung