Đề cương khóa học
1. Nền tảng DevSecOps: Bảo mật bằng thiết kế
Học: Các nguyên tắc cốt lõi của DevSecOps & SDLC an toàn
Minh họa: So sánh song song giữa pipeline bảo mật theo kiểu cũ và hiện đại
Phòng thí nghiệm: Xây dựng mẫu pipeline có khả năng DevSecOps đầu tiên của bạn
2. Lớp học quân sự kiểm thử bảo mật OWASP ZAP
Mô phỏng xâm phạm:
- Triển khai ứng dụng có lỗ hổng SQLi & XSS
- Sử dụng OWASP ZAP để phát hiện và giảm thiểu mối đe dọa
Chiến thuật phòng thủ:
- Quét tự động bằng ZAP
- Tích hợp CI/CD thông qua ZAP API
Phòng thí nghiệm: Tùy chỉnh quét baseline + quy tắc tấn công của ZAP
Thử thách: “Tìm panel quản trị ẩn trong 10 phút”
3. Địa ngục phụ thuộc: Phòng thủ chuỗi cung ứng
Mô phỏng xâm phạm:
- Gắn gói npm độc hại chứa các CVE
Chiến thuật phòng thủ:
- Giám sát lỗ hổng bằng OWASP Dependency-Track
- Áp dụng cổng chính sách làm thất bại các build có CVE nghiêm trọng
Phòng thí nghiệm: Tạo chính sách lỗ hổng & luồng cảnh báo
Minh họa gây sốc: “Cách một phụ thuộc sai lệch có thể chiếm đoạt cơ sở hạ tầng của bạn”
4. Phòng chiến quản lý lỗ hổng
Mô phỏng xâm phạm:
- Khai thác các lỗ hổng container chưa vá
Chiến thuật phòng thủ:
- Trung tâm hóa báo cáo với OWASP DefectDojo
- Quét container bằng Trivy
Phòng thí nghiệm: Xây dựng dashboard thực tế cho báo cáo CISO/giám đốc điều hành
Cuộc thi: “Phân loại 50 phát hiện nhanh hơn đối thủ của bạn”
5. Diễn tập hỏa hoạn bí mật & cấu hình
Mô phỏng xâm phạm:
- Trích xuất bí mật từ lịch sử Git bằng truffleHog
Chiến thuật phòng thủ:
- Hooks pre-commit để chặn các mẫu như
password=.* - Sử dụng config spider của ZAP để lộ các cài đặt nguy hiểm
Phòng thí nghiệm: Triển khai quét bí mật trong GitHub Actions
Kiểm tra thực tế: “Mật khẩu cơ sở dữ liệu của bạn đang ở trong Slack ngay lúc này”
6. Tổng kết: Kế hoạch chiến đấu DevSecOps
Lộ trình tích hợp OWASP:
- Lập kế hoạch áp dụng DefectDojo, Dependency-Track và ZAP
Kế hoạch hành động cá nhân:
- Phác thảo danh sách kiểm tra bảo mật 30 ngày của bạn
- Xác định KPIs DevSecOps & dashboard báo cáo của bạn
Yêu cầu
Kinh nghiệm nền tảng về phần mềm và SDLC
Đối tượng
Kỹ sư DevOps, Bảo mật & Cloud những người chán ngán các cuộc nói chuyện lý thuyết về bảo mật
Đánh giá (2)
Craig tham gia vào việc đào tạo một cách cực kỳ tích cực, luôn đảm bảo chúng tôi tập trung, điều chỉnh ví dụ phù hợp với công việc hàng ngày của chúng tôi và luôn cung cấp câu trả lời khi được hỏi, thậm chí nếu thông tin đó không có trong bài trình bày.
Ecaterina Ioana Nicoale - BOOKING HOLDINGS ROMANIA SRL
Khóa học - DevOps Foundation®
Dịch thuật bằng máy
Mức độ cam kết và kiến thức của người hướng dẫn cao
Jacek - Softsystem
Khóa học - DevOps Engineering Foundation (DOEF)®
Dịch thuật bằng máy