Kurzusleírás
1. DevSecOps Alapok: Biztonság tervezéssel
🔍 Tanulás: A DevSecOps alapelvei és a biztonságos SDLC
🛠️ Bemutató: Hagyományos vs modern biztonságos folyamatok összehasonlítása
🔧 Labor: Építsd meg első DevSecOps-kompatibilis folyamatsablonodat
2. OWASP ZAP Biztonsági Tesztelés Bootcamp
💥 Betörési Szimuláció:
- Helyezz üzembe egy sebezhető alkalmazást SQLi és XSS hibákkal
- Használd az OWASP ZAP eszközt a fenyegetések észlelésére és kezelésére
⚙️ Védelmi Taktikák:
- Automatizált szkennelés ZAP-pal
- CI/CD integráció ZAP API-n keresztül
🫠 Labor: Szabványos ZAP szkennerek és támadási szabályok testreszabása
🎯 Kihívás: „Találd meg a rejtett admin felületet 10 perc alatt”
3. Függőségi Pokol: Ellátási Lánc Védelem
💥 Betörési Szimuláció:
- Injektálj egy rosszindulatú npm csomagot CVE-kkel
🛡️ Védelmi Taktikák:
- Figyelj a sebezhetőségeket az OWASP Dependency-Track segítségével
- Érvényesíts politikai korlátokat, amelyek meghiúsítják a buildet kritikus CVE-k esetén
🫠 Labor: Hozz létre sebezhetőségi politikákat és riasztási munkafolyamatokat
⚠️ Megdöbbentő Bemutató: „Hogyan veheti át egy rossz függőség az infrastruktúrádat”
4. Sebezhetőségkezelés Hadiszálló
💥 Betörési Szimuláció:
- Kihasználj egy javítatlan konténer sebezhetőséget
🛡️ Védelmi Taktikák:
- Központi jelentéskészítés az OWASP DefectDojo segítségével
- Konténerek szkennelése Trivy-vel
🫠 Labor: Építs valós irányítópultokat CISO/végrehajtó jelentésekhez
🏁 Verseny: „Kezeld le 50 találatot gyorsabban, mint az ellenfeleid”
5. Titkos Adatok és Konfigurációs Tűzoltás
💥 Betörési Szimuláció:
- Szivárogtasd ki a titkos adatokat a Git előzményekből a truffleHog segítségével
🛡️ Védelmi Taktikák:
- Pre-commit hookok a minták blokkolására, mint a
password=.* - Használd a ZAP konfigurációs pókot a veszélyes beállítások felderítésére
🫠 Labor: Implementálj GitHub Actions titkos adatok szkennelést
🚨 Valóságellenőrzés: „Az adatbázis jelszavad most a Slackben van”
6. Összegzés: DevSecOps Csataterv
🫳 OWASP Integrációs Útmutató:
- Tervezd meg a DefectDojo, Dependency-Track és ZAP bevezetését
📋 Személyes Akcióterv:
- Készítsd el 30 napos biztonsági ellenőrzőlistádat
- Határozd meg a DevSecOps KPI-kat és jelentési irányítópultjaidat
Követelmények
Alapvető szoftver- és SDLC tapasztalat
Közönség
DevOps, Biztonsági és Felhőmérnökök, akik utálják az elméleti biztonsági előadásokat
Vélemények (1)
Sok gyakorló feladatot a képző tanár segítésével és felügyelete alatt végeztünk el.
Aleksandra - Fundacja PTA
Kurzus - Mastering Make: Advanced Workflow Automation and Optimization
Gépi fordítás