Kontakt aufnehmen
 Dauer 7 Stunden

Schulungsübersicht

1. DevSecOps-Grundlagen: Security by Design

 Lernen: Kernelemente von DevSecOps & sichere SDLC

Demo: Direktvergleich von Legacy- und modernen sicheren Pipelines

Lab: Erstellung Ihrer ersten DevSecOps-fähigen Pipeline-Vorlage

2. OWASP ZAP Security-Testing-Bootcamp

Simulierung eines Eindringversuchs:

  • Bereitstellung einer verwundbaren App mit SQLi- und XSS-Schwachstellen
  • Nutzung von OWASP ZAP zur Erkennung und Abmilderung von Bedrohungen

Verteidigungsstrategien:

  • Automatisiertes Scanning mit ZAP
  • CI/CD-Integration über die ZAP API

 Lab: Anpassung von ZAP-Basisscans und Angriffsregeln

 Herausforderung: „Finden Sie das versteckte Admin-Panel in 10 Minuten“

3. Abhängigkeits-Problem: Schutz der Lieferkette

Simulierung eines Eindringversuchs:

  • Einführung eines bösartigen npm-Pakets mit CVEs

Verteidigungsstrategien:

  • Überwachung von Schwachstellen mit OWASP Dependency-Track
  • Durchsetzung von Policy-Schwellenwerten, die Builds bei kritischen CVEs abbrechen

Lab: Erstellung von Schwachstellenrichtlinien und Alarm-Workflows

Beeindruckende Demo: „Wie eine schlechte Abhängigkeit Ihre Infrastruktur übernehmen kann“

4. Schwachstellen-Management War Room

Simulierung eines Eindringversuchs:

  • Ausnutzung ungepatchter Container-Schwachstellen

Verteidigungsstrategien:

  • Zentrale Berichterstattung mit OWASP DefectDojo
  • Scannen von Containern mit Trivy 

Lab: Erstellung realer Dashboards für CISO- und Executive-Berichte

Konkurrenz: „Triage 50 Befunde schneller als Ihre Konkurrenten“

5. Secrets & Konfigurations-Notfallübung

Simulierung eines Eindringversuchs:

  • Exfiltration von Secrets aus der Git-Verlaufshistorie mittels truffleHog

Verteidigungsstrategien:

  • Pre-Commit-Hooks zum Blockieren von Mustern wie password=.*
  • Nutzung des ZAP Config Spiders zur Aufdeckung gefährlicher Einstellungen

Lab: Implementierung von Secrets-Scanning in GitHub Actions

Realitätscheck: „Ihr Datenbank-Passwort ist gerade in Slack“

6. Abschluss: DevSecOps-Battle-Plan

OWASP-Integrationsroadmap:

  • Planen Sie die Einführung von DefectDojo, Dependency-Track und ZAP

Persönlicher Aktionsplan:

  • Erstellen Sie Ihre 30-Tage-Sicherheitscheckliste
  • Definieren Sie Ihre DevSecOps-KPIs und Reporting-Dashboards

Voraussetzungen

Grundlegende Erfahrung mit Software und dem SDLC

Zielgruppe

DevOps-, Security- und Cloud-Engineers, die Theorie-Vorträge zur Sicherheit leid haben

Teilnehmerzahl


Preis je Teilnehmer (exkl. USt)

Erfahrungsberichte (2)

Kommende Kurse

Verwandte Kategorien