Schulungsübersicht
1. DevSecOps-Grundlagen: Sicherheit von Beginn an
🔍 Lernen Sie: Kernprinzipien des DevSecOps & sicherer SDLC
🛠️ Demo: Vergleich traditioneller und moderner sicherer Pipelines
🔧 Lab: Erstellen Sie Ihre erste DevSecOps-fähige Pipeline-Vorlage
2. OWASP ZAP-Sicherheitstest-Bootcamp
💣 Breach Simulation:
- Bereitstellen einer anfällig für SQLi und XSS-app
- Verwenden von OWASP ZAP, um Bedrohungen zu erkennen und abzumildern
⚙️ Verteidigungstaktiken:
- Automatisiertes Scannen mit ZAP
- CI/CD-Integration über ZAP-API
🧪 Lab: Anpassen von ZAP-Basis-Scans + Angriffsvorschriften
🎯 Herausforderung: “Finden Sie die versteckte Admin-Oberfläche in 10 Minuten”
3. Dependency Hell: Supply-Chain-Verteidigung
💣 Breach Simulation:
- Einschleusen eines böswilligen npm-Pakets mit CVEs
🛡️ Verteidigungstaktiken:
- Überwachen von Schwachstellen mit OWASP Dependency-Track
- Durchsetzen von Richtlinien, die Builds bei kritischen CVEs scheitern lassen
🧪 Lab: Erstellen von Schwachstellensicherheitsrichtlinien & Warnungsworkflows
⚠️ Erschreckende Demo: “Wie eine schlechte Abhängigkeit Ihre Infrastruktur übernehmen kann”
4. Schwachstellenmanagement-War Room
💣 Breach Simulation:
- Ausnutzen unpatchter Container-Schwachstellen
🛡️ Verteidigungstaktiken:
- Zentralisieren Sie Berichte mit OWASP DefectDojo
- Scannen von Containern mit Trivy
🧪 Lab: Erstellen realer Dashboards für CISO- & Führungskräfteberichterstattung
🏁 Wettbewerb: “50 Funde schneller als Ihre Rivalen triagieren”
5. Geheimnisse & Konfigurations-Fire Drill
💣 Breach Simulation:
- Ausleiten von Geheimnissen aus Git-Historie mit truffleHog
🛡️ Verteidigungstaktiken:
- Pre-commit Hooks, um Muster wie
password=.*zu blockieren - Nutzen Sie ZAPs Config Spider, um gefährliche Einstellungen aufzudecken
🧪 Lab: Implementierung von GitHub Actions-Geheimnisscannern
🚨 Wirklichkeitscheck: “Ihr Datenbankpasswort ist jetzt in Slack”
6. Zusammenfassung: DevSecOps-Kampfplan
🧭 OWASP-Integrations-Roadmap:
- Planen Sie Ihre DefectDojo-, Dependency-Track- und ZAP-Einführung
📋 Persönlicher Aktionplan:
- Fassen Sie Ihren 30-Tage-Sicherheitschecklisten zusammen
- Definieren Sie Ihre DevSecOps-KPIs & Berichtsdashboards
Voraussetzungen
Grundlegende Software- und SDLC-Erfahrung
Zielgruppe
DevOps, Sicherheits- & Cloud-Ingenieure, die Theoriediskussionen zur Sicherheit verabscheuen
Erfahrungsberichte (1)
Es gab viele praktische Übungen, die vom Trainer überwacht und unterstützt wurden.
Aleksandra - Fundacja PTA
Kurs - Mastering Make: Advanced Workflow Automation and Optimization
Maschinelle Übersetzung