Kursplan
1. DevSecOps-grundval: Säkerhet genom design
Lär dig: Kärnprinciper inom DevSecOps & säker SDLC
Demo: Jämförelse sida vid sida mellan äldre och moderna säkra pipelines
Lab: Bygg din första pipeline-mall med DevSecOps-funktioner
2. OWASP ZAP-säkerhetstestning – inbördes kamp
Simulering av brytning:
- Implementera en sårbar app med SQLi & XSS
- Använd OWASP ZAP för att upptäcka och hantera hot
Försvarsstrategier:
- Automatisk skanning med ZAP
- CI/CD-integration via ZAP API
Lab: Anpassa ZAP-basskanningar + angreppsrätter
Utmaning: “Hitta den dolda admin-panelen på 10 minuter”
3. Beroendehelvete: Försvar av leveranskedjan
Simulering av brytning:
- Inficera en malicieux npm-paket med CVE:er
Försvarsstrategier:
- Övervakning av sårbarheter med OWASP Dependency-Track
- Tvinga igenom policygränser som misslyckar builds vid kritiska CVE:er
Lab: Skapa sårbarhetspolicier & alert-workflows
Shockerande demo: “Hur ett dåligt beroende kan äga din infrastruktur”
4. Sårbarhetsstyrning – krigsrumsrummet
Simulering av brytning:
- Exploitera opatchade behållarsårbarheter
Försvarsstrategier:
- Centralisera rapportering med OWASP DefectDojo
- Skanna behållare med Trivy
Lab: Bygg reella dashboards för CISO-/ledningsrapportering
Tävling: “Triage 50 fynd snabbare än dina rivaler”
5. Hemligheter & konfiguration – brandövning
Simulering av brytning:
- Stjäla hemligheter från Git-historik med hjälp av truffleHog
Försvarsstrategier:
- Pre-commit hooks för att blockera mönster som
password=.* - Använd ZAPs konfigurationsspindel för att upptäcka farliga inställningar
Lab: Implementera secrets-scanning i GitHub Actions
Verklighetskontroll: “Ditt databaslösenord är i Slack precis nu”
6. Sammanfattning: DevSecOps-strategiplan
OWASP-integrering – vägkartan:
- Planera införandet av DefectDojo, Dependency-Track och ZAP
Personlig handlingsplan:
- Utkasta din 30-dagars säkerhetschecklista
- Definiera dina DevSecOps-KPI:er & rapporteringsdashboards
Krav
Grunderfarenhet inom mjukvara och SDLC
Målgrupp
DevOps-, säkerhets- och molningenjörer som hatar teoretiska säkerhetsföreläsningar
Vittnesmål (2)
Craig var extremt engagerad i utbildningen och sorg alltid för att vi var uppmärksamma. Han anpassade exempelna efter våra dagliga aktiviteter och gav alltid ett svar när vi frågade, även om informationen inte fanns med i presentationen.
Ecaterina Ioana Nicoale - BOOKING HOLDINGS ROMANIA SRL
Kurs - DevOps Foundation®
Maskintolkat
Hög nivå av engagemang och kunskap hos instruktören
Jacek - Softsystem
Kurs - DevOps Engineering Foundation (DOEF)®
Maskintolkat