Struttura del corso
1. Fondamenti di DevSecOps: Sicurezza by Design
Impara: Principi fondamentali di DevSecOps e SDLC sicuro
Demo: Confronto affiancato tra pipeline legacy e pipeline sicure moderne
Lab: Crea il tuo primo modello di pipeline abilitata per DevSecOps
2. Bootcamp per i Test di Sicurezza OWASP ZAP
Simulazione di Violazione:
- Deploy di un'applicazione vulnerabile con SQLi e XSS
- Utilizza OWASP ZAP per rilevare e mitigare le minacce
Tattiche di Difesa:
- Scansione automatizzata con ZAP
- Integrazione CI/CD tramite API ZAP
Lab: Personalizza le scansioni baseline di ZAP + regole di attacco
Sfida: "Trova il pannello admin nascosto in 10 minuti"
3. Inferno delle Dipendenze: Difesa della Catena di Approvvigionamento
Simulazione di Violazione:
- Inserisci un pacchetto npm malevolo con CVE
Tattiche di Difesa:
- Monitora le vulnerabilità con OWASP Dependency-Track
- Applica policy gate che falliscono i build in caso di CVE critiche
Lab: Crea policy di vulnerabilità e flussi di lavoro di allerta
Demo Shoccante: "Come una singola dipendenza difettosa può prendere il controllo della tua infrastruttura"
4. War Room per la Gestione delle Vulnerabilità
Simulazione di Violazione:
- Sfrutta le vulnerabilità non patchate nei container
Tattiche di Difesa:
- Centralizza la reporting con OWASP DefectDojo
- Scansiona i container con Trivy
Lab: Crea dashboard reali per reporting CISO/esecutivo
Competizione: "Tria 50 finding più velocemente dei tuoi rivali"
5. Esercitazione di Emergenza su Segreti e Configurazione
Simulazione di Violazione:
- Estrai segreti dalla cronologia di Git usando truffleHog
Tattiche di Difesa:
- Pre-commit hook per bloccare pattern come
password=.* - Utilizza lo spider di configurazione di ZAP per evidenziare impostazioni pericolose
Lab: Implementa lo scanning dei segreti in GitHub Actions
Verifica di Realtà: "La password del tuo database è su Slack in questo momento"
6. Chiusura: Piano Operativo DevSecOps
Roadmap di Integrazione OWASP:
- Pianifica l'adozione di DefectDojo, Dependency-Track e ZAP
Piano Azionale Personale:
- Redigi la tua checklist di sicurezza di 30 giorni
- Definisci le tue KPI DevSecOps e le dashboard di reporting
Requisiti
Esperienza base di software e SDLC
Pubblico
Ingegneri DevOps, Sicurezza e Cloud che odiano le presentazioni teoriche sulla sicurezza
Recensioni (2)
Craig era estremamente coinvolto nella formazione, sempre assicurandosi che prestassimo attenzione, adattando gli esempi alle nostre attività quotidiane e fornendo sempre una risposta quando sollecitato, anche se l'informazione non era inclusa nella presentazione.
Ecaterina Ioana Nicoale - BOOKING HOLDINGS ROMANIA SRL
Corso - DevOps Foundation®
Traduzione automatica
Alto livello di impegno e conoscenza del formatore
Jacek - Softsystem
Corso - DevOps Engineering Foundation (DOEF)®
Traduzione automatica