Schulungsübersicht

1. DevSecOps Grundlagen: Sicherheit durch Design

🔍 Lernen Sie: Kernprinzipien von DevSecOps und sichere SDLC

🛠️ Demo: Seitenvergleich von legacy vs modernen sicheren Pipelines

🔧 Lab: Erstellen Sie Ihr erstes DevSecOps-Enabled-Pipeline-Vorlage

2. OWASP ZAP Sicherheitstest-Kurzlehrgang

💣 Bruch-Simulation:

  • Bereitstellen einer anfälligem App mit SQLi und XSS
  • Verwenden von OWASP ZAP zur Erkennung und Mitigation von Bedrohungen

⚙️ Verteidigungstaktiken:

  • Automatisierte Scans mit ZAP
  • CI/CD-Integration über ZAP-API

🧪 Lab: Anpassen von ZAP-Baselinescans + Angriffsregeln

🎯 Herausforderung: „Finde das versteckte Admin-Panel in 10 Minuten“

3. Abhängigkeits-Hölle: Lieferkettenschutz

💣 Bruch-Simulation:

  • Einführen eines schädlichen npm-Pakets mit CVEs

🛡️ Verteidigungstaktiken:

  • Überwachen von Schwachstellen mit OWASP Dependency-Track
  • Durchsetzen von Policy-Gates, die Builds bei kritischen CVEs stoppen

🧪 Lab: Erstellen von Vulnerabilitätspolitiken und Warnworkflows

⚠️ Schockierendes Demo: „Wie ein schlechter Abhängigkeit Ihre Infrastruktur übernehmen kann“

4. Vulnerability Management War Room

💣 Bruch-Simulation:

  • Ausnutzen von unbehebten Container-Schwachstellen

🛡️ Verteidigungstaktiken:

  • Zentralisierten Berichtswesen mit OWASP DefectDojo
  • Scannen von Containern mit Trivy

🧪 Lab: Erstellen realer Dashboards für CISO/Exekutivberichte

🏁 Wettbewerb: „Triage 50 Ergebnisse schneller als Ihre Konkurrenten“

5. Geheimnisse und Einstellungen Fire Drill

💣 Bruch-Simulation:

  • Ausheben von Geheimnissen aus der Git-Geschichte mit truffleHog

🛡️ Verteidigungstaktiken:

  • Vor-Commit-Hooks, um Muster wie password=.* zu blockieren
  • Nutzung des ZAP-Konfigurations-Spiders zur Enthüllung gefährlicher Einstellungen

🧪 Lab: Implementierung von GitHub Actions-Geheimnissen Scannin

🚨 Wirklichkeitsschlag: „Ihr Datenbank-Passwort ist gerade in Slack“

6. Zusammenfassung: DevSecOps Kampfplan

🧭 OWASP Integrations-Roadmap:

  • Planen Sie Ihre Aufnahme von DefectDojo, Dependency-Track und ZAP

📋 Persönliche Aktionsplan:

  • Fertigen Sie eine 30-Tage-Sicherheitscheckliste an
  • Definieren Sie Ihre DevSecOps KPIs und Berichtsdashboards

Voraussetzungen

Grundlegende Software- und SDLC-Erfahrung

Zielgruppe

DevOps, Sicherheits- und Cloud-Ingenieure, die Theoretische Sicherheitstreffen hassen

 7 Stunden

Teilnehmerzahl


Price per participant (excl. VAT)

Erfahrungsberichte (1)

Kommende Kurse

Verwandte Kategorien