Schulungsübersicht
1. DevSecOps Grundlagen: Sicherheit durch Design
🔍 Lernen Sie: Kernprinzipien von DevSecOps und sichere SDLC
🛠️ Demo: Seitenvergleich von legacy vs modernen sicheren Pipelines
🔧 Lab: Erstellen Sie Ihr erstes DevSecOps-Enabled-Pipeline-Vorlage
2. OWASP ZAP Sicherheitstest-Kurzlehrgang
💣 Bruch-Simulation:
- Bereitstellen einer anfälligem App mit SQLi und XSS
- Verwenden von OWASP ZAP zur Erkennung und Mitigation von Bedrohungen
⚙️ Verteidigungstaktiken:
- Automatisierte Scans mit ZAP
- CI/CD-Integration über ZAP-API
🧪 Lab: Anpassen von ZAP-Baselinescans + Angriffsregeln
🎯 Herausforderung: „Finde das versteckte Admin-Panel in 10 Minuten“
3. Abhängigkeits-Hölle: Lieferkettenschutz
💣 Bruch-Simulation:
- Einführen eines schädlichen npm-Pakets mit CVEs
🛡️ Verteidigungstaktiken:
- Überwachen von Schwachstellen mit OWASP Dependency-Track
- Durchsetzen von Policy-Gates, die Builds bei kritischen CVEs stoppen
🧪 Lab: Erstellen von Vulnerabilitätspolitiken und Warnworkflows
⚠️ Schockierendes Demo: „Wie ein schlechter Abhängigkeit Ihre Infrastruktur übernehmen kann“
4. Vulnerability Management War Room
💣 Bruch-Simulation:
- Ausnutzen von unbehebten Container-Schwachstellen
🛡️ Verteidigungstaktiken:
- Zentralisierten Berichtswesen mit OWASP DefectDojo
- Scannen von Containern mit Trivy
🧪 Lab: Erstellen realer Dashboards für CISO/Exekutivberichte
🏁 Wettbewerb: „Triage 50 Ergebnisse schneller als Ihre Konkurrenten“
5. Geheimnisse und Einstellungen Fire Drill
💣 Bruch-Simulation:
- Ausheben von Geheimnissen aus der Git-Geschichte mit truffleHog
🛡️ Verteidigungstaktiken:
- Vor-Commit-Hooks, um Muster wie
password=.*
zu blockieren - Nutzung des ZAP-Konfigurations-Spiders zur Enthüllung gefährlicher Einstellungen
🧪 Lab: Implementierung von GitHub Actions-Geheimnissen Scannin
🚨 Wirklichkeitsschlag: „Ihr Datenbank-Passwort ist gerade in Slack“
6. Zusammenfassung: DevSecOps Kampfplan
🧭 OWASP Integrations-Roadmap:
- Planen Sie Ihre Aufnahme von DefectDojo, Dependency-Track und ZAP
📋 Persönliche Aktionsplan:
- Fertigen Sie eine 30-Tage-Sicherheitscheckliste an
- Definieren Sie Ihre DevSecOps KPIs und Berichtsdashboards
Voraussetzungen
Grundlegende Software- und SDLC-Erfahrung
Zielgruppe
DevOps, Sicherheits- und Cloud-Ingenieure, die Theoretische Sicherheitstreffen hassen
Erfahrungsberichte (1)
Es gab viele praktische Übungen, die vom Trainer überwacht und unterstützt wurden.
Aleksandra - Fundacja PTA
Kurs - Mastering Make: Advanced Workflow Automation and Optimization
Maschinelle Übersetzung