Liên hệ với chúng tôi
 Thời gian kéo dài 7 Giờ học

Đề cương khóa học

1. Nền tảng DevSecOps: Bảo mật bằng thiết kế

Học: Các nguyên tắc cốt lõi của DevSecOps & SDLC an toàn

Minh họa: So sánh song song giữa pipeline bảo mật theo kiểu cũ và hiện đại

Phòng thí nghiệm: Xây dựng mẫu pipeline có khả năng DevSecOps đầu tiên của bạn

2. Lớp học quân sự kiểm thử bảo mật OWASP ZAP

Mô phỏng xâm phạm:

  • Triển khai ứng dụng có lỗ hổng SQLi & XSS
  • Sử dụng OWASP ZAP để phát hiện và giảm thiểu mối đe dọa

Chiến thuật phòng thủ:

  • Quét tự động bằng ZAP
  • Tích hợp CI/CD thông qua ZAP API

Phòng thí nghiệm: Tùy chỉnh quét baseline + quy tắc tấn công của ZAP

Thử thách: “Tìm panel quản trị ẩn trong 10 phút”

3. Địa ngục phụ thuộc: Phòng thủ chuỗi cung ứng

Mô phỏng xâm phạm:

  • Gắn gói npm độc hại chứa các CVE

Chiến thuật phòng thủ:

  • Giám sát lỗ hổng bằng OWASP Dependency-Track
  • Áp dụng cổng chính sách làm thất bại các build có CVE nghiêm trọng

Phòng thí nghiệm: Tạo chính sách lỗ hổng & luồng cảnh báo

Minh họa gây sốc: “Cách một phụ thuộc sai lệch có thể chiếm đoạt cơ sở hạ tầng của bạn”

4. Phòng chiến quản lý lỗ hổng

Mô phỏng xâm phạm:

  • Khai thác các lỗ hổng container chưa vá

Chiến thuật phòng thủ:

  • Trung tâm hóa báo cáo với OWASP DefectDojo
  • Quét container bằng Trivy

Phòng thí nghiệm: Xây dựng dashboard thực tế cho báo cáo CISO/giám đốc điều hành

Cuộc thi: “Phân loại 50 phát hiện nhanh hơn đối thủ của bạn”

5. Diễn tập hỏa hoạn bí mật & cấu hình

Mô phỏng xâm phạm:

  • Trích xuất bí mật từ lịch sử Git bằng truffleHog

Chiến thuật phòng thủ:

  • Hooks pre-commit để chặn các mẫu như password=.*
  • Sử dụng config spider của ZAP để lộ các cài đặt nguy hiểm

Phòng thí nghiệm: Triển khai quét bí mật trong GitHub Actions

Kiểm tra thực tế: “Mật khẩu cơ sở dữ liệu của bạn đang ở trong Slack ngay lúc này”

6. Tổng kết: Kế hoạch chiến đấu DevSecOps

Lộ trình tích hợp OWASP:

  • Lập kế hoạch áp dụng DefectDojo, Dependency-Track và ZAP

Kế hoạch hành động cá nhân:

  • Phác thảo danh sách kiểm tra bảo mật 30 ngày của bạn
  • Xác định KPIs DevSecOps & dashboard báo cáo của bạn

Yêu cầu

Kinh nghiệm nền tảng về phần mềm và SDLC

Đối tượng

Kỹ sư DevOps, Bảo mật & Cloud những người chán ngán các cuộc nói chuyện lý thuyết về bảo mật

Số người tham gia


Giá cho mỗi học viên

Đánh giá (2)

Các khóa học sắp tới

Các danh mục liên quan