Kurzusleírás
1. DevSecOps Alapjai: Biztonság a tervezés alapján
🔍 Ismerje meg: Az alapvető DevSecOps elveket és biztonságos életciklusokat
🛠️ Demó: Örökölt és modern biztonságos folyamatok mellett-félre összehasonlítása
🔧 Labor: Készítsen el első DevSecOps-képzésű csatorna sablonját
2. OWASP ZAP Biztonsági Tesztelési Táborozás
💣 Megszakadás Simuláció:
- Vulnerabilis alkalmazás üzembe helyezése SQLi és XSS-val
- Használja az OWASP ZAP-t a fenyegetések felismertetésére és megelőzésére
⚙️ Védő Taktikák:
- Automatizált vizsgálat az ZAP segítségével
- ZAP API-val történő CI/CD integráció
🧪 Labor: Testreszabja a ZAP alapvető vizsgálatait és támadási szabályait
🎯 Kihívás: “Találja meg az elrejtett admin panelt 10 perc alatt”
3. Függőségi Örökkeringés: Szolgáltatási Lánc Védelme
💣 Megszakadás Simuláció:
- Biztonságosított npm csomag beillesztése CVE-kkel
🛡️ Védő Taktikák:
- Vulnerabilis ágak figyelése az OWASP Dependency-Track segítségével
- Házirend-kapuk kényszerítése, amelyek a kritikus CVE-k esetén hibát jeleznek
🧪 Labor: Hozzon létre vulnerabilis házirendeket és riasztási munkafolyamatokat
⚠️ Rémes Demó: “Hogyan tud egy rossz függőség a teljes infrastruktúrát elvenni”
4. Vulnerabilis Ágak Kezelési Háborús Szoba
💣 Megszakadás Simuláció:
- Nem frissített konténer vulnerabilis ágak kihasználása
🛡️ Védő Taktikák:
- Központi jelentés OWASP DefectDojo-val
- Trivy segítségével konténerek vizsgálata
🧪 Labor: Építse fel a valós CISO/vezető jelentéseket ábrázoló irányítópultokat
🏁 Verseny: “Hozzon rendet 50 találathoz gyorsabban, mint a riválaí”
5. Titkosítás és Konfiguráció Tűzoltó Gyakorlat
💣 Megszakadás Simuláció:
- Githistória titkos adatok kivitelezése a truffleHog segítségével
🛡️ Védő Taktikák:
- Pre-commit húrok beállítása mintakódok megakadályozásához, például
password=.*-re - A ZAP konfigurációs aranykincs használata a veszélyes beállítások felmutatására
🧪 Labor: Készítsen el GitHub Actions titkos adatbázis-ellenőrzést
🚨 Valóság Ésés: “Azt hiszem, a titkos jelszavát most a Slackban találtam”
6. Záró: DevSecOps Harci Terv
🧭 OWASP Integrációs Útvonal:
- Tervezze meg a DefectDojo, Dependency-Track és ZAP felvételeit
📋 Személyes Terv:
- Készítsen el 30-napi biztonsági tételsorát
- Határozza meg a DevSecOps KPI-jait és jelentési irányítópultjait
Követelmények
Az alapvető szoftver- és életciklus-elméletek ismerete
Célközönség
DevOps, Biztonsági & Felhőmérnökök, akik elutasítják a teóriai biztonságbeszédeket
Vélemények (1)
Sok gyakorló feladatot a képző tanár segítésével és felügyelete alatt végeztünk el.
Aleksandra - Fundacja PTA
Kurzus - Mastering Make: Advanced Workflow Automation and Optimization
Gépi fordítás