Schița de curs
1. Bazele DevSecOps: Securitate prin Design
Înveți: Principiile fundamentale ale DevSecOps & SDLC securizat
Demo: Comparare paralelă a pipeline-urilor legacy vs. pipeline-urilor moderne securizate
Lab: Construiește-ți primul template de pipeline activat pentru DevSecOps
2. Bootcamp de Testare de Securitate cu OWASP ZAP
Simulare de Intruziune:
- Depune o aplicație vulnerabilă cu SQLi & XSS
- Utilizează OWASP ZAP pentru a detecta și mitiga amenințările
Tactici de Apărare:
- Scanare automată cu ZAP
- Integrare CI/CD prin API-ul ZAP
Lab: Personalizează scanările de bază ZAP + reguli de atac
Provocare: „Găsește panoul de administrator ascuns în 10 minute”
3. Infernul Dependențelor: Apărarea Lanțului de Aprovizionare
Simulare de Intruziune:
- Injectează un pachet npm malițios cu CVE-uri
Tactici de Apărare:
- Monitorizează vulnerabilitățile cu OWASP Dependency-Track
- Impune porți de politică care blochează build-urile în caz de CVE-uri critice
Lab: Creează politici de vulnerabilități & workflow-uri de alertare
Demo Ușor de Cred: „Cum o singură dependență proastă îți poate prelua infrastructura”
4. Sală de Război pentru Managementul Vulnerabilităților
Simulare de Intruziune:
- Exploatează vulnerabilitățile neîncapsulate ale containerelor
Tactici de Apărare:
- Centralizează raportarea cu OWASP DefectDojo
- Scanează containerele cu Trivy
Lab: Construiește dashboard-uri reale pentru raportarea către CISO/execuțivi
Competiție: „Triați 50 de constatări mai rapid decât rivalii tăi”
5. Exercițiu de Foc: Secrețe și Configurare
Simulare de Intruziune:
- Extradege secrete din istoricul Git folosind truffleHog
Tactici de Apărare:
- Hook-uri pre-commit pentru a bloca pattern-uri precum
password=.* - Utilizează spider-ul de configurație ZAP pentru a expune setările periculoase
Lab: Implementează scanarea secretei cu GitHub Actions
Realitate: „Parola bazei tale de date este în Slack chiar acum”
6. Încheiere: Plan de Luptă DevSecOps
Roadmap de Integrare OWASP:
- Planifică adoptarea DefectDojo, Dependency-Track și ZAP
Plan de Acțiune Personal:
- Redactează-ți checklist-ul de securitate pe 30 de zile
- Definește-ți KPI-urile DevSecOps & dashboard-urile de raportare
Cerințe
Experiență de bază în software și ciclul de viață al dezvoltării (SDLC)
Audiență
Ingineri DevOps, Security și Cloud care urăscc discuțiile teoretice despre securitate
Mărturii (2)
Craig a fost extrem de implicat în instruire, mereu asigurându-se că suntem atenți, adaptând exemplele la activitățile noastre zilnice și mereu oferind un răspuns când era întrebat, chiar dacă informația nu era inclusă în prezentare.
Ecaterina Ioana Nicoale - BOOKING HOLDINGS ROMANIA SRL
Curs - DevOps Foundation®
Tradus de catre o masina
Un grad ridicat de angajament și cunoștințe al instrucționarului
Jacek - Softsystem
Curs - DevOps Engineering Foundation (DOEF)®
Tradus de catre o masina