Schulungsübersicht

1. DevSecOps-Grundlagen: Sicherheit durch Design

🔍 Lernen Sie: Kernprinzipien der DevSecOps und sichere SDLC

🛠️ Demo: Vergleich alter versus moderner sicherer Pipelines nebeneinander

🔧 Labor: Erstellen Sie Ihr erstes DevSecOps-basiertes Pipeline-Templates

2. OWASP ZAP-Sicherheitstest-Bootcamp

💣 Angriffssimulation:

  • Bereitstellung einer anfälligen App mit SQLi und XSS
  • Verwenden Sie ZAP, um Bedrohungen zu erkennen und abzumildern

⚙️ Verteidigungstaktiken:

  • Automatisches Scannen mit ZAP
  • ZAP-API-basierte CI/CD-Integration

🧪 Labor: Anpassung der Basisscans und Attacke-Regeln von ZAP

🎯 Herausforderung: „Finden Sie das versteckte Admin-Panel in 10 Minuten“

3. Abhängigkeits-Hölle: Lieferkettensicherheit

💣 Angriffssimulation:

  • Einführen eines schädlichen npm-Pakets mit CVEs

🛡️ Verteidigungstaktiken:

  • Vulnerabilitäten mit Dependency-Track überwachen
  • Richtlinien, die bei kritischen CVEs das Aufbauen der Builds verhindern

🧪 Labor: Erstellen von Vulnerabilitätsrichtlinien und Warnungsabläufen

⚠️ Schockierende Demo: „Wie eine schlechte Abhängigkeit Ihre Infrastruktur übernehmen kann“

4. Vulnerabilität Management War Room

💣 Angriffssimulation:

  • Ausnutzen von unverbesserter Container-Vulnerabilitäten

🛡️ Verteidigungstaktiken:

  • Zentralisieren Sie Berichte mit DefectDojo
  • Scannen Sie Container mit Trivy

🧪 Labor: Erstellen von echten Dashboards für CISO- und Executive-Berichterstattung

🏁 Wettbewerb: „Klassifizieren Sie 50 Fundstücke schneller als Ihre Konkurrenten“

5. Geheimnisse und Konfigurations-Feuerübung

💣 Angriffssimulation:

  • Ausschleusen von Geheimnissen aus der Git-Geschichte mit truffleHog

🛡️ Verteidigungstaktiken:

  • Pre-commit-Hooks, um Muster wie password=.* zu blockieren
  • Nutzen Sie ZAPs Konfigurations-Spider, um gefährliche Einstellungen sichtbar zu machen

🧪 Labor: Implementierung von GitHub Actions Geheimnisse-Scannen

🚨 Wirklichkeitscheck: „Ihr Datenbankpasswort ist in Slack jetzt“

6. Zusammenfassung: DevSecOps Kampfplan

🧭 OWASP Integrations-Roadmap:

  • Planen Sie die Verwendung von DefectDojo, Dependency-Track und ZAP

📋 Persönlicher Aktionsplan:

  • Fassen Sie Ihre 30-Tage-Sicherheitsprüfliste zusammen
  • Definieren Sie Ihre DevSecOps KPIs und Berichtsdashboards

Voraussetzungen

Grundlegende Software- und SDLC-Erfahrung

Zielgruppe

DevOps, Sicherheits- und Cloud-Ingenieure, die Theoretische Sicherheitstreffen hassen

 7 Stunden

Teilnehmerzahl


Price per participant (excl. VAT)

Erfahrungsberichte (1)

Kommende Kurse

Verwandte Kategorien