Struttura del corso
1. Fondamenti di DevSecOps: Sicurezza fin dalla progettazione
🔍 Approfondimento: Principi fondamentali del DevSecOps e SDLC sicuro
🛠️ Demo: Confronto diretto tra flussi di lavoro tradizionali e quelli moderni incentrati sulla sicurezza
🔧 Laboratorio: Creazione del proprio modello iniziale per pipeline DevSecOps
2. Corso intensivo di test della sicurezza con OWASP ZAP
💣 Simulazione d’attacco:
- Distribuzione di un’applicazione vulnerabile a SQLi e XSS
- Utilizzo di OWASP ZAP per individuare e mitigare le minacce
⚙️ Strategie difensive:
- Scansione automatizzata tramite ZAP
- Integrazione nei flussi CI/CD sfruttando l’API di ZAP
🧪 Laboratorio: Personalizzazione delle impostazioni base di scansione e delle regole d’attacco in ZAP
🎯 Sfida: “Trovare il pannello di amministrazione nascosto in soli 10 minuti”
3. Il problema delle dipendenze: Difesa dalla catena di approvvigionamento
💣 Simulazione d’attacco:
- Iniezione di pacchetti npm malevoli contenenti vulnerabilità note (CVE)
🛡️ Strategie difensive:
- Rilevamento delle vulnerabilità tramite OWASP Dependency-Track
- Applicazione di regole che bloccano automaticamente la compilazione in caso di CVE critiche
🧪 Laboratorio: Creazione di politiche per il controllo delle vulnerabilità e flussi di notifica automatizzati
⚠️ Demo sorprendente: “Come una singola dipendenza compromessa può mettere a rischio l’intera infrastruttura”
4. Sala operativa per la gestione delle vulnerabilità
💣 Simulazione d’attacco:
- Sfruttamento di vulnerabilità non ancora corretta nei container
🛡️ Strategie difensive:
- Centralizzazione dei report tramite OWASP DefectDojo
- Scansione dei container con lo strumento Trivy
🧪 Laboratorio: Realizzazione di dashboard efficaci per la comunicazione verso CISO ed executive management
🏁 Competizione: “Analizzare 50 segnalazioni di vulnerabilità più velocemente dei concorrenti”
5. Simulazione operativa su segreti e configurazioni
💣 Simulazione d’attacco:
- Estrazione di credenziali riservate dal tracciato di Git tramite truffleHog
🛡️ Strategie difensive:
- Adozione di hook pre-commit per bloccare espressioni come
password=.* - Sfruttamento dello strumento ZAP per individuare impostazioni configurative rischiose
🧪 Laboratorio: Implementazione di controlli automatici per il rilevamento di segreti in GitHub Actions
🚨 Realtà scomoda: “Il vostro password del database è probabilmente già visibile su Slack”
6. Conclusione: Piano d’azione per il DevSecOps
🧭 Roadmap di integrazione OWASP:
- Pianificazione dell’adozione di DefectDojo, Dependency-Track e ZAP
📋 Piano d’azione personale:
- Stesura di una checklist sicurezza da seguire nei prossimi 30 giorni
- Definizione dei KPI specifici per la gestione della sicurezza e delle dashboard informative
Requisiti
Conoscenze di base su sviluppo software e sul ciclo di vita del software (SDLC)
Pubblico target
Ingegneri DevOps, esperti di sicurezza e specialisti del cloud che odiano i discorsi teorici sulla sicurezza
Recensioni (2)
Craig era estremamente coinvolto nella formazione, sempre assicurandosi che prestassimo attenzione, adattando gli esempi alle nostre attività quotidiane e fornendo sempre una risposta quando sollecitato, anche se l'informazione non era inclusa nella presentazione.
Ecaterina Ioana Nicoale - BOOKING HOLDINGS ROMANIA SRL
Corso - DevOps Foundation®
Traduzione automatica
Alto livello di impegno e conoscenza del formatore
Jacek - Softsystem
Corso - DevOps Engineering Foundation (DOEF)®
Traduzione automatica