Đề cương khóa học

1. Nền tảng DevSecOps: Bảo mật từ thiết kế

🔍 Học: Các nguyên tắc cốt lõi của DevSecOps & SDLC an toàn

🛠️ Mô phỏng: So sánh bên cạnh pipeline an toàn hiện đại và cũ

🔧 Thực hành: Xây dựng mẫu pipeline DevSecOps đầu tiên của bạn

2. Khóa huấn luyện kiểm thử bảo mật OWASP ZAP

💣 Mô phỏng xâm nhập:

  • Xây dựng ứng dụng có lỗ hổng với SQLi & XSS
  • Sử dụng OWASP ZAP để phát hiện và giảm thiểu các mối đe dọa

⚙️ Chiến thuật phòng thủ:

  • Quét tự động bằng ZAP
  • Tích hợp CI/CD thông qua API của ZAP

🧪 Thực hành: Tùy chỉnh quét cơ bản và quy tắc tấn công bằng ZAP

🎯 Thử thách: “tìm bảng quản trị ẩn trong 10 phút”

3. Địa ngục phụ thuộc: Phòng thủ chuỗi cung ứng

💣 Mô phỏng xâm nhập:

  • Tiêm gói npm độc hại có CVEs

🛡️ Chiến thuật phòng thủ:

  • Giám sát lỗ hổng bằng OWASP Dependency-Track
  • Thực thi các chính sách cấm xây dựng khi có CVEs quan trọng

🧪 Thực hành: Tạo chính sách lỗ hổng và quy trình cảnh báo

⚠️ Mô phỏng gây sốc: “một phụ thuộc xấu có thể kiểm soát toàn bộ hạ tầng của bạn”

4. Phòng họp quản lý lỗ hổng

💣 Mô phỏng xâm nhập:

  • Tận dụng lỗ hổng chưa được vá trong container

🛡️ Chiến thuật phòng thủ:

  • Trung tâm hóa báo cáo bằng OWASP DefectDojo
  • Quét container bằng Trivy

🧪 Thực hành: Xây dựng bảng điều khiển thực tế cho báo cáo của CISO/cấp quản lý

🏁 Cuộc thi: “triển khai 50 phát hiện nhanh hơn đối thủ của bạn”

5. Thực hành phòng cháy về bí mật và cấu hình

💣 Mô phỏng xâm nhập:

  • Lấy cắp thông tin bí mật từ lịch sử Git bằng truffleHog

🛡️ Chiến thuật phòng thủ:

  • Các hook pre-commit để chặn các mẫu như password=.*
  • Sử dụng ZAP's config spider để phát hiện các cài đặt nguy hiểm

🧪 Thực hành: Triển khai quét bí mật GitHub Actions

🚨 Kiểm tra thực tế: “mật khẩu cơ sở dữ liệu của bạn đang có trong Slack ngay bây giờ”

6. Kết thúc: Kế hoạch chiến đấu DevSecOps

🧭 Đường hướng tích hợp OWASP:

  • Lên kế hoạch cho việc áp dụng DefectDojo, Dependency-Track và ZAP của bạn

📋 Kế hoạch hành động cá nhân:

  • Lập danh sách kiểm tra an ninh 30 ngày của bạn
  • Xác định các KPI DevSecOps & bảng điều khiển báo cáo của bạn

Yêu cầu

Kinh nghiệm cơ bản về phần mềm và SDLC

Đối tượng tham gia

Các kỹ sư DevOps, An ninh & Cloud không thích các bài thuyết trình lý thuyết về an ninh

 7 Giờ

Số người tham gia


Giá cho mỗi học viên

Đánh giá (1)

Các khóa học sắp tới

Các danh mục liên quan