Kurzusleírás
1. DevSecOps alapok: A biztonság beépítve (Security by Design)
Tanuljunk: DevSecOps alapelvek és biztonságos SDLC
Demó: A hagyományos és a modern biztonságos pipeline-ok egymás mellé állítása
Gyakorlat: Első DevSecOps-képes pipeline-sablon létrehozása
2. OWASP ZAP biztonságtesztelése
Betörésszimuláció:
- Sérülékeny alkalmazás telepítése SQLi és XSS hibákkal
- OWASP ZAP használata a fenyegetések felismerésére és mérséklésére
Védelmi taktikák:
- Automatizált szkennelés ZAP-pal
- CI/CD integráció a ZAP API segítségével
Gyakorlat: ZAP alap szkennelési beállítások és támadási szabályok testreszabása
Kihívás: „Találd meg a rejtett admin panelet 10 percen belül”
3. Függőségi pokol: Beszállítói lánc védelem
Betörésszimuláció:
- Rosszindulatú npm csomag bevezetése CVE-vel
Védelmi taktikák:
- Sérülékenységek figyelése OWASP Dependency-Track segítségével
- Strikta irányítási kapuk bevezetése, amelyek kritikus CVE-k esetén sikertelenítik a buildet
Gyakorlat: Sérülékenységi politikák és riasztási folyamatok létrehozása
Lebűvölő demó: „Hogyan szerezhet egyetlen rossz függőség birtokba az infrastruktúrádat”
4. Sérülékenységkezelő háborúszobor
Betörésszimuláció:
- Kiadatlanítatlan konténer-sérülékenységek kihasználása
Védelmi taktikák:
- Központosított jelentés készítés OWASP DefectDojo-val
- Konténerek szkennelése Trivy-vel
Gyakorlat: Valódi dashboardok építése a CISO/végfelhasználói jelentésekhez
Köpeny: „Karbantartás a 50 találatot gyorsabban, mint a riválisaid”
5. Titkok és konfigurációs türelmi próba
Betörésszimuláció:
- Titkok kicsempészése a Git-eltörténetből truffleHog segítségével
Védelmi taktikák:
- Pre-commit hookok a
password=.*minták megakadályozásához - ZAP konfigurációs spiderjának használata a veszélyes beállítások felvetelésére
Gyakorlat: GitHub Actions titkok szkennelésének bevezetése
Valóság teszt: „Az adatazadbázis jelszavad most a Slackben van”
6. Összegzés: DevSecOps csata terv
OWASP integrációs útút:
- DefectDojo, Dependency-Track és ZAP bevezetésének tervezése
Személyes akcióterv:
- 30 napos biztonsági ellenőrzőlista kidolgozása
- DevSecOps KPI-k és riport dashboardok meghatározása
Követelmények
Alapvető szoftverfejlesztési és SDLC-tapasztalat
Célközönség
Olyan DevOps, Biztonsági és Cloud mérnökök, akik utálják az elméleti biztonsági előadásokat
Vélemények (2)
Craig nagyon aktívan vett részt a képzésben, mindig ellenőrizve, hogy figyelmesek-e vagyunk, alkalmazta a példákat naprakész tevékenységeinkhez és minden alkalommal adott választ, még akkor is, ha az információ nem szerepelhetett a bemutatóban.
Ecaterina Ioana Nicoale - BOOKING HOLDINGS ROMANIA SRL
Kurzus - DevOps Foundation®
Gépi fordítás
Magas elkötelezettség és tudás a képző szakembertől
Jacek - Softsystem
Kurzus - DevOps Engineering Foundation (DOEF)®
Gépi fordítás