Đề cương khóa học
1. DevSecOps Cơ Sở: Bảo Mật Trong Thiết Kế
🔍 Học: Nguyên lý cốt lõi của DevSecOps và chu kỳ phát triển phần mềm an toàn (secure SDLC)
🛠️ Demo: So sánh song song giữapipeline truyền thống và hiện đại an toàn
🔧 Lab: Tạo mẫu pipeline đầu tiên với DevSecOps
2. OWASP Bootcamp Kiểm Thử Bảo Mật ZAP
💣 Phá Hư Simulaton:
- Triển khai ứng dụng dễ bị tấn công với SQLi và XSS
- Sử dụng OWASP ZAP để phát hiện và giảm thiểu mối đe dọa
⚙️ Chiến Lược Phòng Thủ:
- Xét nghiệm tự động bằng ZAP
- Tích hợp CI/CD thông qua API của ZAP
🧪 Lab: Tùy chỉnh scan cơ bản và quy tắc tấn công của ZAP
🎯 Thách Thức: “Tìm bảng điều khiển quản trị ẩn trong vòng 10 phút”
3. Cơn Ác Mộng Phụ Thuộc: Phòng Thủ Nguồn Cung
💣 Phá Hư Simulaton:
- Nhúng gói npm độc hại với CVEs
🛡️ Chiến Lược Phòng Thủ:
- Theo dõi lỗ hổng với OWASP Dependency-Track
- Áp dụng quy tắc chính sách để xây dựng thất bại trên CVE quan trọng
🧪 Lab: Tạo chính sách và luồng cảnh báo về lỗ hổng
⚠️ Demo Chấn Động: “Làm thế nào một phụ thuộc không tốt có thể kiểm soát cơ sở hạ tầng của bạn”
4. Phòng Chiến Lược Khuyết Điểm Management
💣 Phá Hư Simulaton:
- Tận dụng lỗ hổng container chưa được vá
🛡️ Chiến Lược Phòng Thủ:
- Tập trung báo cáo với OWASP DefectDojo
- Xét nghiệm containers bằng Trivy
🧪 Lab: Tạo bảng điều khiển thực tế cho báo cáo của CISO và quản lý cấp cao
🏁 Cuộc Đua: “Phân loại 50 phát hiện nhanh hơn đối thủ”
5. Fire Drill Bí Mật và Cấu Hình
💣 Phá Hư Simulaton:
- Xuất khẩu bí mật từ lịch sử Git bằng truffleHog
🛡️ Chiến Lược Phòng Thủ:
- Móc trước khi cam kết để chặn mẫu như
password=.*
- Sử dụng ZAP’s config spider để khám phá thiết lập nguy hiểm
🧪 Lab: Triển khai GitHub Actions quét bí mật
🚨 Kiểm Tra Thực tế: “Mật khẩu cơ sở dữ liệu của bạn đang ở Slack ngay bây giờ”
6. Kết Thúc: Kế Hoạch Chiến Dịch DevSecOps
🧭 OWASP Bản đồ tích hợp:
- Lập kế hoạch tiếp nhận DefectDojo, Dependency-Track và ZAP
📋 Kế Hoạch Hành Động Cá Nhân:
- Lập danh sách kiểm tra an toàn 30 ngày của bạn
- Xác định DevSecOps KPIs và bảng điều khiển báo cáo
Requirements
Kinh nghiệm về phần mềm nền tảng và quy trình phát triển phần mềm (SDLC)
Đối tượng
DevOps, Kỹ sư An toàn & Mây không thích các bài giảng lý thuyết về an toàn
Testimonials (1)
Có nhiều bài tập thực hành được hướng dẫn và hỗ trợ bởi giảng viên.
Aleksandra - Fundacja PTA
Course - Mastering Make: Advanced Workflow Automation and Optimization
Machine Translated