Schulungsübersicht

1. DevSecOps-Grundlagen: Sicherheit von Beginn an

🔍 Lernen Sie: Kernprinzipien des DevSecOps & sicherer SDLC

🛠️ Demo: Vergleich traditioneller und moderner sicherer Pipelines

🔧 Lab: Erstellen Sie Ihre erste DevSecOps-fähige Pipeline-Vorlage

2. OWASP ZAP-Sicherheitstest-Bootcamp

💣 Breach Simulation:

  • Bereitstellen einer anfällig für SQLi und XSS-app
  • Verwenden von OWASP ZAP, um Bedrohungen zu erkennen und abzumildern

⚙️ Verteidigungstaktiken:

  • Automatisiertes Scannen mit ZAP
  • CI/CD-Integration über ZAP-API

🧪 Lab: Anpassen von ZAP-Basis-Scans + Angriffsvorschriften

🎯 Herausforderung: “Finden Sie die versteckte Admin-Oberfläche in 10 Minuten”

3. Dependency Hell: Supply-Chain-Verteidigung

💣 Breach Simulation:

  • Einschleusen eines böswilligen npm-Pakets mit CVEs

🛡️ Verteidigungstaktiken:

  • Überwachen von Schwachstellen mit OWASP Dependency-Track
  • Durchsetzen von Richtlinien, die Builds bei kritischen CVEs scheitern lassen

🧪 Lab: Erstellen von Schwachstellensicherheitsrichtlinien & Warnungsworkflows

⚠️ Erschreckende Demo: “Wie eine schlechte Abhängigkeit Ihre Infrastruktur übernehmen kann”

4. Schwachstellenmanagement-War Room

💣 Breach Simulation:

  • Ausnutzen unpatchter Container-Schwachstellen

🛡️ Verteidigungstaktiken:

  • Zentralisieren Sie Berichte mit OWASP DefectDojo
  • Scannen von Containern mit Trivy 

🧪 Lab: Erstellen realer Dashboards für CISO- & Führungskräfteberichterstattung

🏁 Wettbewerb: “50 Funde schneller als Ihre Rivalen triagieren”

5. Geheimnisse & Konfigurations-Fire Drill

💣 Breach Simulation:

  • Ausleiten von Geheimnissen aus Git-Historie mit truffleHog

🛡️ Verteidigungstaktiken:

  • Pre-commit Hooks, um Muster wie password=.* zu blockieren
  • Nutzen Sie ZAPs Config Spider, um gefährliche Einstellungen aufzudecken

🧪 Lab: Implementierung von GitHub Actions-Geheimnisscannern

🚨 Wirklichkeitscheck: “Ihr Datenbankpasswort ist jetzt in Slack”

6. Zusammenfassung: DevSecOps-Kampfplan

🧭 OWASP-Integrations-Roadmap:

  • Planen Sie Ihre DefectDojo-, Dependency-Track- und ZAP-Einführung

📋 Persönlicher Aktionplan:

  • Fassen Sie Ihren 30-Tage-Sicherheitschecklisten zusammen
  • Definieren Sie Ihre DevSecOps-KPIs & Berichtsdashboards

Voraussetzungen

Grundlegende Software- und SDLC-Erfahrung

Zielgruppe

DevOps, Sicherheits- & Cloud-Ingenieure, die Theoriediskussionen zur Sicherheit verabscheuen

 7 Stunden

Teilnehmerzahl


Preis je Teilnehmer (exkl. USt)

Erfahrungsberichte (1)

Kommende Kurse

Verwandte Kategorien