Intrati in legatura
 Durata 7 ore

Schița de curs

1. Bazele DevSecOps: Securitate prin Design

 Înveți: Principiile fundamentale ale DevSecOps & SDLC securizat

Demo: Comparare paralelă a pipeline-urilor legacy vs. pipeline-urilor moderne securizate

Lab: Construiește-ți primul template de pipeline activat pentru DevSecOps

2. Bootcamp de Testare de Securitate cu OWASP ZAP

Simulare de Intruziune:

  • Depune o aplicație vulnerabilă cu SQLi & XSS
  • Utilizează OWASP ZAP pentru a detecta și mitiga amenințările

Tactici de Apărare:

  • Scanare automată cu ZAP
  • Integrare CI/CD prin API-ul ZAP

 Lab: Personalizează scanările de bază ZAP + reguli de atac

 Provocare: „Găsește panoul de administrator ascuns în 10 minute”

3. Infernul Dependențelor: Apărarea Lanțului de Aprovizionare

Simulare de Intruziune:

  • Injectează un pachet npm malițios cu CVE-uri

Tactici de Apărare:

  • Monitorizează vulnerabilitățile cu OWASP Dependency-Track
  • Impune porți de politică care blochează build-urile în caz de CVE-uri critice

Lab: Creează politici de vulnerabilități & workflow-uri de alertare

Demo Ușor de Cred: „Cum o singură dependență proastă îți poate prelua infrastructura”

4. Sală de Război pentru Managementul Vulnerabilităților

Simulare de Intruziune:

  • Exploatează vulnerabilitățile neîncapsulate ale containerelor

Tactici de Apărare:

  • Centralizează raportarea cu OWASP DefectDojo
  • Scanează containerele cu Trivy

Lab: Construiește dashboard-uri reale pentru raportarea către CISO/execuțivi

Competiție: „Triați 50 de constatări mai rapid decât rivalii tăi”

5. Exercițiu de Foc: Secrețe și Configurare

Simulare de Intruziune:

  • Extradege secrete din istoricul Git folosind truffleHog

Tactici de Apărare:

  • Hook-uri pre-commit pentru a bloca pattern-uri precum password=.*
  • Utilizează spider-ul de configurație ZAP pentru a expune setările periculoase

Lab: Implementează scanarea secretei cu GitHub Actions

Realitate: „Parola bazei tale de date este în Slack chiar acum”

6. Încheiere: Plan de Luptă DevSecOps

Roadmap de Integrare OWASP:

  • Planifică adoptarea DefectDojo, Dependency-Track și ZAP

Plan de Acțiune Personal:

  • Redactează-ți checklist-ul de securitate pe 30 de zile
  • Definește-ți KPI-urile DevSecOps & dashboard-urile de raportare

Cerințe

Experiență de bază în software și ciclul de viață al dezvoltării (SDLC)

Audiență

Ingineri DevOps, Security și Cloud care urăscc discuțiile teoretice despre securitate

Numărul de participanți


Pret per participant

Mărturii (2)

Cursuri viitoare

Categorii înrudite