Contattataci

Struttura del corso

1. Fondamenti di DevSecOps: Sicurezza fin dalla progettazione

🔍 Approfondimento: Principi fondamentali del DevSecOps e SDLC sicuro

🛠️ Demo: Confronto diretto tra flussi di lavoro tradizionali e quelli moderni incentrati sulla sicurezza

🔧 Laboratorio: Creazione del proprio modello iniziale per pipeline DevSecOps

2. Corso intensivo di test della sicurezza con OWASP ZAP

💣 Simulazione d’attacco:

  • Distribuzione di un’applicazione vulnerabile a SQLi e XSS
  • Utilizzo di OWASP ZAP per individuare e mitigare le minacce

⚙️ Strategie difensive:

  • Scansione automatizzata tramite ZAP
  • Integrazione nei flussi CI/CD sfruttando l’API di ZAP

🧪 Laboratorio: Personalizzazione delle impostazioni base di scansione e delle regole d’attacco in ZAP

🎯 Sfida: “Trovare il pannello di amministrazione nascosto in soli 10 minuti”

3. Il problema delle dipendenze: Difesa dalla catena di approvvigionamento

💣 Simulazione d’attacco:

  • Iniezione di pacchetti npm malevoli contenenti vulnerabilità note (CVE)

🛡️ Strategie difensive:

  • Rilevamento delle vulnerabilità tramite OWASP Dependency-Track
  • Applicazione di regole che bloccano automaticamente la compilazione in caso di CVE critiche

🧪 Laboratorio: Creazione di politiche per il controllo delle vulnerabilità e flussi di notifica automatizzati

⚠️ Demo sorprendente: “Come una singola dipendenza compromessa può mettere a rischio l’intera infrastruttura”

4. Sala operativa per la gestione delle vulnerabilità

💣 Simulazione d’attacco:

  • Sfruttamento di vulnerabilità non ancora corretta nei container

🛡️ Strategie difensive:

  • Centralizzazione dei report tramite OWASP DefectDojo
  • Scansione dei container con lo strumento Trivy 

🧪 Laboratorio: Realizzazione di dashboard efficaci per la comunicazione verso CISO ed executive management

🏁 Competizione: “Analizzare 50 segnalazioni di vulnerabilità più velocemente dei concorrenti”

5. Simulazione operativa su segreti e configurazioni

💣 Simulazione d’attacco:

  • Estrazione di credenziali riservate dal tracciato di Git tramite truffleHog

🛡️ Strategie difensive:

  • Adozione di hook pre-commit per bloccare espressioni come password=.*
  • Sfruttamento dello strumento ZAP per individuare impostazioni configurative rischiose

🧪 Laboratorio: Implementazione di controlli automatici per il rilevamento di segreti in GitHub Actions

🚨 Realtà scomoda: “Il vostro password del database è probabilmente già visibile su Slack”

6. Conclusione: Piano d’azione per il DevSecOps

🧭 Roadmap di integrazione OWASP:

  • Pianificazione dell’adozione di DefectDojo, Dependency-Track e ZAP

📋 Piano d’azione personale:

  • Stesura di una checklist sicurezza da seguire nei prossimi 30 giorni
  • Definizione dei KPI specifici per la gestione della sicurezza e delle dashboard informative

Requisiti

Conoscenze di base su sviluppo software e sul ciclo di vita del software (SDLC)

Pubblico target

Ingegneri DevOps, esperti di sicurezza e specialisti del cloud che odiano i discorsi teorici sulla sicurezza

 7 ore

Numero di Partecipanti


Prezzo per partecipante

Recensioni (2)

Corsi in Arrivo

Categorie relative