Schița de curs
1. Fundamentele DevSecOps: Securitate prin Design
Înveți: Principii de bază DevSecOps & SDLC securizat
Demo: Comparație alături între pipeline-uri legacy și pipeline-uri moderne securizate
Lab: Construiește primul tău template de pipeline activat cu DevSecOps
2. Bootcamp de Testare de Securitate OWASP ZAP
Simulare de Incursiune:
- Despachetează o aplicație vulnerabilă cu SQLi & XSS
- Folosește OWASP ZAP pentru a detecta și mitiga amenințările
Tactici de Apărare:
- Scanare automatizată cu ZAP
- Integrare CI/CD prin API-ul ZAP
Lab: Personalizează scanările baseline ZAP + reguli de atac
Provocare: „Găsește panoul de administrare ascuns în 10 minute”
3. Iadul Dependențelor: Apărarea Lanțului de Aprovizionare (Supply Chain)
Simulare de Incursiune:
- Injectează un pachet npm malițios cu CVE-uri
Tactici de Apărare:
- Monitorizează vulnerabilitățile cu OWASP Dependency-Track
- Aplică poarte de politică care eșuează build-urile în caz de CVE-uri critice
Lab: Creează politici de vulnerabilități & fluxuri de lucru pentru alerte
Demo Uluitoare: „Cum o dependență proastă îți poate prelua infrastructura”
4. Camera de Război pentru Managementul Vulnerabilităților
Simulare de Incursiune:
- Exploatează vulnerabilitățile nepatchuite ale containerelor
Tactici de Apărare:
- Centralizează raportarea cu OWASP DefectDojo
- Scanhează containerele cu Trivy
Lab: Construiește dashboards reale pentru raportarea către CISO/executivi
Concurs: „Triage-iază 50 de descoperiri mai repede decât rivalii tăi”
5. Exercițiu de Urgență: Secrețe & Configurare
Simulare de Incursiune:
- Exfiltrhează secrete din istoricul Git folosind truffleHog
Tactici de Apărare:
- Pre-commit hooks care blochează pattern-uri precum
password=.* - Folosește config spider-ul ZAP pentru a evidenția setări periculoase
Lab: Implementează scanarea secretelor în GitHub Actions
Verificare a Realității: „Parola bazei tale de date este în Slack chiar acum”
6. Concluzii: Planul de Luptă DevSecOps
Roadmap de Integrare OWASP:
- Planifică adoptarea DefectDojo, Dependency-Track și ZAP
Plan de Acțiune Personal:
- Schițează-ți checklist-ul de securitate pentru 30 de zile
- Definește-ți KPI-urile DevSecOps & dashboards de raportare
Cerințe
Experiență de bază în software și SDLC
Audiență
Ingineri DevOps, Security & Cloud care disprețuiesc discuțiile teoretice despre securitate
Mărturii (2)
Craig a fost extrem de implicat în instruire, mereu asigurându-se că suntem atenți, adaptând exemplele la activitățile noastre zilnice și mereu oferind un răspuns când era întrebat, chiar dacă informația nu era inclusă în prezentare.
Ecaterina Ioana Nicoale - BOOKING HOLDINGS ROMANIA SRL
Curs - DevOps Foundation®
Tradus de catre o masina
Un grad ridicat de angajament și cunoștințe al instrucționarului
Jacek - Softsystem
Curs - DevOps Engineering Foundation (DOEF)®
Tradus de catre o masina