Đề cương khóa học
1. Nền tảng DevSecOps: Bảo mật từ thiết kế
🔍 Học: Các nguyên tắc cốt lõi của DevSecOps & SDLC an toàn
🛠️ Mô phỏng: So sánh bên cạnh pipeline an toàn hiện đại và cũ
🔧 Thực hành: Xây dựng mẫu pipeline DevSecOps đầu tiên của bạn
2. Khóa huấn luyện kiểm thử bảo mật OWASP ZAP
💣 Mô phỏng xâm nhập:
- Xây dựng ứng dụng có lỗ hổng với SQLi & XSS
- Sử dụng OWASP ZAP để phát hiện và giảm thiểu các mối đe dọa
⚙️ Chiến thuật phòng thủ:
- Quét tự động bằng ZAP
- Tích hợp CI/CD thông qua API của ZAP
🧪 Thực hành: Tùy chỉnh quét cơ bản và quy tắc tấn công bằng ZAP
🎯 Thử thách: “tìm bảng quản trị ẩn trong 10 phút”
3. Địa ngục phụ thuộc: Phòng thủ chuỗi cung ứng
💣 Mô phỏng xâm nhập:
- Tiêm gói npm độc hại có CVEs
🛡️ Chiến thuật phòng thủ:
- Giám sát lỗ hổng bằng OWASP Dependency-Track
- Thực thi các chính sách cấm xây dựng khi có CVEs quan trọng
🧪 Thực hành: Tạo chính sách lỗ hổng và quy trình cảnh báo
⚠️ Mô phỏng gây sốc: “một phụ thuộc xấu có thể kiểm soát toàn bộ hạ tầng của bạn”
4. Phòng họp quản lý lỗ hổng
💣 Mô phỏng xâm nhập:
- Tận dụng lỗ hổng chưa được vá trong container
🛡️ Chiến thuật phòng thủ:
- Trung tâm hóa báo cáo bằng OWASP DefectDojo
- Quét container bằng Trivy
🧪 Thực hành: Xây dựng bảng điều khiển thực tế cho báo cáo của CISO/cấp quản lý
🏁 Cuộc thi: “triển khai 50 phát hiện nhanh hơn đối thủ của bạn”
5. Thực hành phòng cháy về bí mật và cấu hình
💣 Mô phỏng xâm nhập:
- Lấy cắp thông tin bí mật từ lịch sử Git bằng truffleHog
🛡️ Chiến thuật phòng thủ:
- Các hook pre-commit để chặn các mẫu như
password=.* - Sử dụng ZAP's config spider để phát hiện các cài đặt nguy hiểm
🧪 Thực hành: Triển khai quét bí mật GitHub Actions
🚨 Kiểm tra thực tế: “mật khẩu cơ sở dữ liệu của bạn đang có trong Slack ngay bây giờ”
6. Kết thúc: Kế hoạch chiến đấu DevSecOps
🧭 Đường hướng tích hợp OWASP:
- Lên kế hoạch cho việc áp dụng DefectDojo, Dependency-Track và ZAP của bạn
📋 Kế hoạch hành động cá nhân:
- Lập danh sách kiểm tra an ninh 30 ngày của bạn
- Xác định các KPI DevSecOps & bảng điều khiển báo cáo của bạn
Yêu cầu
Kinh nghiệm cơ bản về phần mềm và SDLC
Đối tượng tham gia
Các kỹ sư DevOps, An ninh & Cloud không thích các bài thuyết trình lý thuyết về an ninh
Đánh giá (1)
ví dụ từ cuộc sống thực tế
Maria - Fundacja PTA
Khóa học - Mastering Make: Advanced Workflow Automation and Optimization
Dịch thuật bằng máy