Đề cương khóa học

1. Cơ sở DevSecOps: Bảo mật từ thiết kế

🔍 Học: Các nguyên tắc cơ bản của DevSecOps và chu trình phát triển phần mềm bảo mật (SDLC)

🛠️ Mô phỏng: So sánh song song giữa các đường dẫn bảo mật cũ và hiện đại

🔧 Phòng thí nghiệm: Xây dựng mẫu đường dẫn DevSecOps đầu tiên của bạn

2. Bootcamp Kiểm thử Bảo mật OWASP ZAP

💣 Mô phỏng Xâm nhập:

  • Triển khai ứng dụng dễ bị tấn công với SQLi và XSS
  • Sử dụng OWASP ZAP để phát hiện và giảm thiểu các mối đe dọa

⚙️ Kỹ thuật Phòng thủ:

  • Quét tự động bằng ZAP
  • Tích hợp CI/CD thông qua API của ZAP

🧪 Phòng thí nghiệm: Tùy chỉnh các cuộc quét cơ bản và quy tắc tấn công của ZAP

🎯 Thách thức: “Tìm bảng điều khiển quản trị ẩn trong 10 phút”

3. Địa ngục Phụ thuộc: Phòng thủ Chuỗi cung ứng

💣 Mô phỏng Xâm nhập:

  • Chèn gói npm độc hại có CVEs

🛡️ Kỹ thuật Phòng thủ:

  • Theo dõi lỗ hổng bằng OWASP Dependency-Track
  • Áp dụng chính sách chặn các bản dựng có CVEs quan trọng

🧪 Phòng thí nghiệm: Tạo chính sách lỗ hổng và quy trình cảnh báo

⚠️ Mô phỏng Chấn động: “Một phụ thuộc xấu có thể kiểm soát hạ tầng của bạn như thế nào”

4. Phòng Chiến Quản lý Lỗ hổng

💣 Mô phỏng Xâm nhập:

  • Khai thác lỗ hổng chưa được vá trong các container

🛡️ Kỹ thuật Phòng thủ:

  • Tập trung báo cáo bằng OWASP DefectDojo
  • Quét container bằng Trivy

🧪 Phòng thí nghiệm: Xây dựng các bảng điều khiển thực tế cho báo cáo của CISO/vị trí quản lý cấp cao

🏁 Cuộc thi: “Xử lý 50 kết quả nhanh hơn đối thủ”

5. Kiểm tra Mật khẩu & Cấu hình

💣 Mô phỏng Xâm nhập:

  • Trích xuất mật khẩu từ lịch sử Git bằng truffleHog

🛡️ Kỹ thuật Phòng thủ:

  • Các móc pre-commit để chặn mẫu như password=.*
  • Sử dụng công cụ cấu hình spider của ZAP để phát hiện các cài đặt nguy hiểm

🧪 Phòng thí nghiệm: Thực hiện quét mật khẩu trên GitHub Actions

🚨 Kiểm tra Thực tế: “Mật khẩu cơ sở dữ liệu của bạn đang có trong Slack ngay bây giờ”

6. Tổng kết: Kế hoạch Chiến đấu DevSecOps

🧭 Đường lối Tích hợp OWASP:

  • Lên kế hoạch triển khai DefectDojo, Dependency-Track, và ZAP

📋 Kế hoạch Hành động Cá nhân:

  • Soạn danh sách kiểm tra bảo mật 30 ngày
  • Xác định các chỉ số hiệu suất DevSecOps (KPI) và bảng điều khiển báo cáo của bạn

Yêu cầu

Kinh nghiệm cơ bản về phần mềm và chu trình phát triển phần mềm (SDLC)

Đối tượng

Các kỹ sư DevOps, Bảo mật & Điện toán đám mây ghét các bài giảng lý thuyết về bảo mật

 7 Giờ học

Số người tham gia


Giá cho mỗi người tham gia

Đánh giá (1)

Các khóa học sắp tới

Các danh mục liên quan