Struttura del corso
1. Fondamenti di DevSecOps: Sicurezza per Progettazione
🔍 Apprendi: Principi fondamentali del DevSecOps e SDLC sicuro
🛠️ Demo: Confronto a fianco a fianco tra pipeline legacy e moderne sicure
🔧 Lab: Costruisci il tuo primo modello di pipeline abilitata da DevSecOps
2. OWASP Bootcamp di Test Sicurezza ZAP
💣 Simulazione di Breach:
- Deploya un'app vulnerabile con SQLi e XSS
- Utilizza OWASP ZAP per rilevare e mitigare minacce
⚙️ Tecniche Difensive:
- Sfoglia automaticamente con ZAP
- Integrazione CI/CD attraverso API ZAP
🧪 Lab: Personalizza gli scanni di base di ZAP + regole di attacco
🎯 Sfida: “Trova il pannello amministrativo nascosto in 10 minuti”
3. Inferno delle Dipendenze: Difesa della Catena di Fornitura
💣 Simulazione di Breach:
- Inietta un pacchetto npm malizioso con CVE
🛡️ Tecniche Difensive:
- Metti sotto controllo le vulnerabilità con OWASP Dependency-Track
- Applica gate di politica che interrompono la compilazione su CVE critici
🧪 Lab: Crea politiche e flussi di lavoro di avviso per le vulnerabilità
⚠️ Demo Stupenda: “Come una dipendenza cattiva può prendere il controllo della tua infrastruttura”
4. Stanza di Guerra delle Vulnerabilità Management
💣 Simulazione di Breach:
- Sfrutta vulnerabilità non patchate dei contenitori
🛡️ Tecniche Difensive:
- Rendi centrali i report con OWASP DefectDojo
- Esegui scansione dei contenitori con Trivy
🧪 Lab: Costruisci dashboard reali per il reporting CISO/esecutivo
🏁 Competizione: “Triaggi 50 scoperte più velocemente dei tuoi rivali”
5. Esercitazione d’Emergenza per Segreti e Configurazioni
💣 Simulazione di Breach:
- Esfiltrare segreti dalla cronologia Git usando truffleHog
🛡️ Tecniche Difensive:
- Crea hook pre-commit per bloccare pattern come
password=.*
- Usa il crawler di configurazione ZAP per evidenziare impostazioni pericolose
🧪 Lab: Implementa GitHub Actions per la scansione dei segreti
🚨 Check della Realtà: “La tua password del database è in Slack adesso”
6. Conclusione: Pianificazione di Battaglia DevSecOps
🧭 OWASP Roadmap di Integrazione:
- Pianifica l'adozione di DefectDojo, Dependency-Track e ZAP
📋 Piano d’Azione Personale:
- Svolgi la tua lista di controllo sicurezza per 30 giorni
- Definisci i KPI DevSecOps e i tuoi dashboard di reporting
Requisiti
Conoscenze di base del software e dell'SDLC
Pubblico
DevOps, Engineer di Sicurezza & Cloud che odi le discussioni teoriche sulla sicurezza
Recensioni (1)
Ci sono stati molti esercizi pratici supervisionati e assistiti dal formatore
Aleksandra - Fundacja PTA
Corso - Mastering Make: Advanced Workflow Automation and Optimization
Traduzione automatica