Đề cương khóa học
1. Nền tảng DevSecOps: Bảo mật từ thiết kế
🔍 Học: Các nguyên tắc cốt lõi của DevSecOps & SDLC an toàn
🛠️ Mô phỏng: So sánh bên cạnh pipeline an toàn hiện đại và cũ
🔧 Thực hành: Xây dựng mẫu pipeline DevSecOps đầu tiên của bạn
2. Khóa huấn luyện kiểm thử bảo mật OWASP ZAP
💣 Mô phỏng xâm nhập:
- Xây dựng ứng dụng có lỗ hổng với SQLi & XSS
- Sử dụng OWASP ZAP để phát hiện và giảm thiểu các mối đe dọa
⚙️ Chiến thuật phòng thủ:
- Quét tự động bằng ZAP
- Tích hợp CI/CD thông qua API của ZAP
🧪 Thực hành: Tùy chỉnh quét cơ bản và quy tắc tấn công bằng ZAP
🎯 Thử thách: “tìm bảng quản trị ẩn trong 10 phút”
3. Địa ngục phụ thuộc: Phòng thủ chuỗi cung ứng
💣 Mô phỏng xâm nhập:
- Tiêm gói npm độc hại có CVEs
🛡️ Chiến thuật phòng thủ:
- Giám sát lỗ hổng bằng OWASP Dependency-Track
- Thực thi các chính sách cấm xây dựng khi có CVEs quan trọng
🧪 Thực hành: Tạo chính sách lỗ hổng và quy trình cảnh báo
⚠️ Mô phỏng gây sốc: “một phụ thuộc xấu có thể kiểm soát toàn bộ hạ tầng của bạn”
4. Phòng họp quản lý lỗ hổng
💣 Mô phỏng xâm nhập:
- Tận dụng lỗ hổng chưa được vá trong container
🛡️ Chiến thuật phòng thủ:
- Trung tâm hóa báo cáo bằng OWASP DefectDojo
- Quét container bằng Trivy
🧪 Thực hành: Xây dựng bảng điều khiển thực tế cho báo cáo của CISO/cấp quản lý
🏁 Cuộc thi: “triển khai 50 phát hiện nhanh hơn đối thủ của bạn”
5. Thực hành phòng cháy về bí mật và cấu hình
💣 Mô phỏng xâm nhập:
- Lấy cắp thông tin bí mật từ lịch sử Git bằng truffleHog
🛡️ Chiến thuật phòng thủ:
- Các hook pre-commit để chặn các mẫu như
password=.* - Sử dụng ZAP's config spider để phát hiện các cài đặt nguy hiểm
🧪 Thực hành: Triển khai quét bí mật GitHub Actions
🚨 Kiểm tra thực tế: “mật khẩu cơ sở dữ liệu của bạn đang có trong Slack ngay bây giờ”
6. Kết thúc: Kế hoạch chiến đấu DevSecOps
🧭 Đường hướng tích hợp OWASP:
- Lên kế hoạch cho việc áp dụng DefectDojo, Dependency-Track và ZAP của bạn
📋 Kế hoạch hành động cá nhân:
- Lập danh sách kiểm tra an ninh 30 ngày của bạn
- Xác định các KPI DevSecOps & bảng điều khiển báo cáo của bạn
Yêu cầu
Kinh nghiệm cơ bản về phần mềm và SDLC
Đối tượng tham gia
Các kỹ sư DevOps, An ninh & Cloud không thích các bài thuyết trình lý thuyết về an ninh
Đánh giá (1)
Có rất nhiều bài tập thực hành được giám sát và hỗ trợ bởi người hướng dẫn
Aleksandra - Fundacja PTA
Khóa học - Mastering Make: Advanced Workflow Automation and Optimization
Dịch thuật bằng máy