Schița de curs
1. Fundamentele DevSecOps: Securitate prin Design
🔍 Află: Principii fundamentale ale DevSecOps și SDLC securizat
🛠️ Demo: Comparare paralelă dintre pipeline-uri vechi și moderne, securizate
🔧 Lab: Construieșteți primul șablon de pipeline cu DevSecOps
2. OWASP ZAP Security Testing Bootcamp
💣 Simulare Război:
- Deployeză o aplicație vulnerabilă cu SQLi și XSS
- Foloseșteți OWASP ZAP pentru detectarea și atenuarea amenințărilor
⚙️ Tehnici de Apărare:
- Scanează automat cu ZAP
- Integrare CI/CD prin API-ul ZAP
🧪 Lab: Personalizeazăți scanarea bazice a ZAP și regulile atașamentului
🎯 Desafiu: „Găsește panoul de administrare ascuns în 10 minute”
3. Inființarea Infernală: Apărare lanț de livrare
💣 Simulare Război:
- Injectează un pachet npm malicios cu CVE-uri
🛡️ Tehnici de Apărare:
- Montorează vulnerabilitățile cu OWASP Dependency-Track
- Aplică pozițiile de politică care întrerup compilarea la CVE-uri critice
🧪 Lab: Creează politici și fluxuri de alerte pentru vulnerabilități
⚠️ Demo uriașă: „Cum o dependență rău poate controla infrastructura ta”
4. Management Sali de Război Vulnerabilități
💣 Simulare Război:
- Exploatare vulnerabilităților nereparate ale containerelor
🛡️ Tehnici de Apărare:
- Raportarea centralizată cu OWASP DefectDojo
- Scanează containerele cu Trivy
🧪 Lab: Construiește panouri reale pentru raportare CISO și executivă
🏁 Competiție: „Triagați 50 găsire în mai puțin timp decât rivalii tăi”
5. Secrete și Configurație: Simulare Incendiu
💣 Simulare Război:
- Exfiltrarea secretelor din istoricul Git folosind truffleHog
🛡️ Tehnici de Apărare:
- Gheare pre-commit pentru a bloca modele precum
password=.*
- Folosește araña config ZAP pentru a evidenția setări periculoase
🧪 Lab: Implementează GitHub Actions secret scanning
🚨 Verificare Realitate: „Parola bazei de date tale este în Slack acum”
6. Rezumat: Planul Bătălie DevSecOps
🧭 OWASP Drumurilor de Integrare:
- Planificarea adoptării DefectDojo, Dependency-Track și ZAP
📋 Plan de Acțiune Personal:
- Draftează lista ta de verificare de securitate pentru 30 de zile
- Definește KPI-uri DevSecOps și panouri de raportare
Cerințe
Experiență de bază în software și SDLC
Audiență
DevOps, ingineri de securitate și cloud care nu iubesc discursurile teoretice despre securitate
Mărturii (1)
Au existat multe exerciții practice supravegheat și asistate de formator
Aleksandra - Fundacja PTA
Curs - Mastering Make: Advanced Workflow Automation and Optimization
Tradus de catre o masina