Kursplan
1. DevSecOps Grundläggande: Säkerhet genom design
🔍 Lär dig: Grundläggande DevSecOps-principer och säker SDLC
🛠️ Demo: Jämförelse mellan traditionella och moderna säkra pipelines sida vid sida
🔧 Lab: Bygg ditt första DevSecOps-aktiverade pipeline-mall
2. OWASP ZAP Security Test Bootcamp
💣 Simulering av intrång:
- Distribuera en sårbar app med SQLi & XSS
- Använd OWASP ZAP för att upptäcka och minska hot
⚙️ Försvarsstrategier:
- Automatisk skanning med ZAP
- CI/CD-integration via ZAP API
🧪 Lab: Anpassa ZAP grundlinjesskanningar + attackregler
🎯 Utmaning: “Hitta det gömda adminpanelen på 10 minuter”
3. Dependency Hell: Supply Chain Defense
💣 Simulering av intrång:
- Injektera en skadlig npm-paket med CVEs
🛡️ Försvarsstrategier:
- Övervaka säkerhetshål med OWASP Dependency-Track
- Genomför policygränser som misslyckar byggnader med kritiska CVEs
🧪 Lab: Skapa säkerhetshåls-policyer & meddelandeflöden
⚠️ Förvånande demo: “Hur ett dåligt beroende kan ta över din infrastruktur”
4. Vulnerability Management War Room
💣 Simulering av intrång:
- Utnyttja opatcherade containervulnerabiliteter
🛡️ Försvarsstrategier:
- Centralisera rapportering med OWASP DefectDojo
- Skanna containrar med Trivy
🧪 Lab: Bygg riktiga dashboards för CISO/exekutiv rapportering
🏁 Tävling: “Triera 50 funna resultat snabbare än dina konkurrenter”
5. Secrets & Configuration Fire Drill
💣 Simulering av intrång:
- Exfiltrera hemligheter från Git-historia med truffleHog
🛡️ Försvarsstrategier:
- Pre-commit-hooks för att blockera mönster som
password=.*
- Använd ZAP:s konfigurationsspindel för att visa farliga inställningar
🧪 Lab: Implementera GitHub Actions hemlighetsskanning
🚨 Verklighetskontroll: “Ditt databaslösenord är i Slack nu”
6. Avslutning: DevSecOps stridplan
🧭 OWASP Integrationsvägledning:
- Planera din adoptionsväg för DefectDojo, Dependency-Track och ZAP
📋 Personlig handlingsplan:
- Skriv din 30-dagars säkerhetschecklista
- Definiera dina DevSecOps KPI:s och rapporteringsdashboards
Krav
Grundläggande programvaru- och SDLC-erfarenhet
Målgrupp
DevOps, Säkerhets- och molningenjörer som hatar teoretiska säkerhetssamtal
Vittnesmål (1)
Det fanns många praktiska övningar som ledig och hjälptes av tränaren
Aleksandra - Fundacja PTA
Kurs - Mastering Make: Advanced Workflow Automation and Optimization
Machine Translated