Kursplan
1. DevSecOps-grunder: Säkerhet genom design
🔍 Lär dig: Kärnprinciper för DevSecOps och säkert SDLC
🛠️ Demonstrering: Jämförelse mellan äldre och moderna säkra pipeliner
🔧 Laboration: Bygg din första DevSecOps-aktiverade pipelinmall
2. OWASP ZAP Säkerhetstestning Bootcamp
💣 Angrepsimulation:
- Distribuera ett sårbart program med SQLi & XSS
- Använd OWASP ZAP för att upptäcka och mildra hoten
⚙️ Försvarsstrategier:
- Automatiserat skanning med ZAP
- CICD-integrering via ZAP API
🧪 Laboration: Anpassa ZAP-baslinjeskannningar + angerrättigheter
🎯 Utmaning: “Hitta det dolda administratörspanelen på 10 minuter”
3. Beroendehöllet: Försvar av leveranskedjan
💣 Angrepsimulation:
- Lägg till ett skadligt npm-paket med CVEs
🛡️ Försvarsstrategier:
- Övervaka sårbarheter med OWASP Dependency-Track
- Tvinga principgator som misslyckar med byggningen vid kritiska CVEs
🧪 Laboration: Skapa sårbarhetsprinciper och alarmarbetsflöden
⚠️ Chockerande demonstrering: “Hur ett enda dåligt beroende kan ta över din infrastruktur”
4. Sårbarhetshantering Värmestuga
💣 Angrepsimulation:
- Utnyttja oskyddade containervulnerabiliteter
🛡️ Försvarsstrategier:
- Centraliserad rapportering med OWASP DefectDojo
- Skanna containerar med Trivy
🧪 Laboration: Bygg riktiga dashboards för CISO/exekutivrapportering
🏁 Tävling: “Prioritera 50 hittningar snabbare än dina rivaler”
5. Hemligheter & Konfigurations Brandsäkerhetstränning
💣 Angrepsimulation:
- Efterleva hemligheter från Git-historik med truffleHog
🛡️ Försvarsstrategier:
- Förcommit-hookar för att blockera mönster som
password=.* - Använd ZAPs konfigurationspidder för att visa farliga inställningar
🧪 Laboration: Implementera GitHub Actions hemlighetskannning
🚨 Verklighetskontroll: “Din databaslösenord är i Slack just nu”
6. Avslutning: DevSecOps Stridsplan
🧭 OWASP Integreringsvägledning:
- Planera din DefectDojo, Dependency-Track och ZAP-integration
📋 Personlig åtgärdsplan:
- Skriv ner din 30-dagars säkerhetschecklista
- Definiera dina DevSecOps KPIs och rapporteringsdashboards
Krav
Grundläggande erfarenhet av programvara och SDLC
Målgrupp
DevOps, säkerhets- & molningenjörer som föraktar teoretiska säkerhetstalks
Vittnesmål (1)
Det fanns många praktiska övningar som övervakades och stöddes av instruktören
Aleksandra - Fundacja PTA
Kurs - Mastering Make: Advanced Workflow Automation and Optimization
Maskintolkat