Schița de curs
1. Bazele DevSecOps: Securitate prin Design
🔍 Învață: Principiile de bază ale DevSecOps & SDLC securizat
🛠️ Demo: Comparație directă între pipeline-uri securizate moderne și cele vechi
🔧 Lab: Construiește primul tău șablon de pipeline cu DevSecOps
2. Bootcamp de Testare de Securitate OWASP ZAP
💣 Simulare de Breșă:
- Deployează o aplicație vulnerabilă cu SQLi & XSS
- Folosește OWASP ZAP pentru a detecta și atenua amenințările
⚙️ Tactici de Apărare:
- Scanare automată cu ZAP
- Integrare CI/CD prin API-ul ZAP
🧪 Lab: Personalizează scanările de bază ZAP + reguli de atac
🎯 Provocare: “Găsește panoul de administrare ascuns în 10 minute”
3. Iadul Dependințelor: Apărarea Lanțului de Aprovizionare
💣 Simulare de Breșă:
- Injectează un pachet npm malicios cu CVEs
🛡️ Tactici de Apărare:
- Monitorizează vulnerabilitățile cu OWASP Dependency-Track
- Implementează politici care blochează build-urile pe CVEs critice
🧪 Lab: Creează politici de vulnerabilitate și fluxuri de alertă
⚠️ Demo șocant: “Cum un singur pachet rău poate prelua infrastructura ta”
4. Sala de Război a Managementului Vulnerabilităților
💣 Simulare de Breșă:
- Exploatează vulnerabilități nepatchuite ale containerelor
🛡️ Tactici de Apărare:
- Centralizează raportarea cu OWASP DefectDojo
- Scanează containere cu Trivy
🧪 Lab: Construiește dashboard-uri reale pentru raportare CISO/executivă
🏁 Competiție: “Triage 50 de constatări mai repede decât rivalii tăi”
5. Exercițiu de Urgență: Secrete și Configurație
💣 Simulare de Breșă:
- Extrage secrete din istoricul Git folosind truffleHog
🛡️ Tactici de Apărare:
- Hook-uri pre-commit pentru a bloca modele precum
password=.* - Folosește spider-ul de configurare ZAP pentru a identifica setări periculoase
🧪 Lab: Implementează scanarea secretelor în GitHub Actions
🚨 Realitate: “Parola ta de bază de date este pe Slack chiar acum”
6. Încheiere: Planul de Bătălie DevSecOps
🧭 Plan de Integrare OWASP:
- Planifică adoptarea DefectDojo, Dependency-Track și ZAP
📋 Plan de Acțiune Personal:
- Elaborează lista ta de verificare de securitate pe 30 de zile
- Definește KPI-urile tale DevSecOps & dashboard-uri de raportare
Cerințe
Cunoștințe de bază despre software și SDLC
Publicul țintă
Ingineri DevOps, Securitate și Cloud care urăsc discuțiile teoretice despre securitate
Mărturii (2)
Craig a fost extrem de implicat în instruire, mereu asigurându-se că suntem atenți, adaptând exemplele la activitățile noastre zilnice și mereu oferind un răspuns când era întrebat, chiar dacă informația nu era inclusă în prezentare.
Ecaterina Ioana Nicoale - BOOKING HOLDINGS ROMANIA SRL
Curs - DevOps Foundation®
Tradus de catre o masina
Un grad ridicat de angajament și cunoștințe al instrucționarului
Jacek - Softsystem
Curs - DevOps Engineering Foundation (DOEF)®
Tradus de catre o masina