Schulungsübersicht
1. DevSecOps-Grundlagen: Security by Design
Lernen: Kernelemente von DevSecOps & sichere SDLC
Demo: Direktvergleich von Legacy- und modernen sicheren Pipelines
Lab: Erstellung Ihrer ersten DevSecOps-fähigen Pipeline-Vorlage
2. OWASP ZAP Security-Testing-Bootcamp
Simulierung eines Eindringversuchs:
- Bereitstellung einer verwundbaren App mit SQLi- und XSS-Schwachstellen
- Nutzung von OWASP ZAP zur Erkennung und Abmilderung von Bedrohungen
Verteidigungsstrategien:
- Automatisiertes Scanning mit ZAP
- CI/CD-Integration über die ZAP API
Lab: Anpassung von ZAP-Basisscans und Angriffsregeln
Herausforderung: „Finden Sie das versteckte Admin-Panel in 10 Minuten“
3. Abhängigkeits-Problem: Schutz der Lieferkette
Simulierung eines Eindringversuchs:
- Einführung eines bösartigen npm-Pakets mit CVEs
Verteidigungsstrategien:
- Überwachung von Schwachstellen mit OWASP Dependency-Track
- Durchsetzung von Policy-Schwellenwerten, die Builds bei kritischen CVEs abbrechen
Lab: Erstellung von Schwachstellenrichtlinien und Alarm-Workflows
Beeindruckende Demo: „Wie eine schlechte Abhängigkeit Ihre Infrastruktur übernehmen kann“
4. Schwachstellen-Management War Room
Simulierung eines Eindringversuchs:
- Ausnutzung ungepatchter Container-Schwachstellen
Verteidigungsstrategien:
- Zentrale Berichterstattung mit OWASP DefectDojo
- Scannen von Containern mit Trivy
Lab: Erstellung realer Dashboards für CISO- und Executive-Berichte
Konkurrenz: „Triage 50 Befunde schneller als Ihre Konkurrenten“
5. Secrets & Konfigurations-Notfallübung
Simulierung eines Eindringversuchs:
- Exfiltration von Secrets aus der Git-Verlaufshistorie mittels truffleHog
Verteidigungsstrategien:
- Pre-Commit-Hooks zum Blockieren von Mustern wie
password=.* - Nutzung des ZAP Config Spiders zur Aufdeckung gefährlicher Einstellungen
Lab: Implementierung von Secrets-Scanning in GitHub Actions
Realitätscheck: „Ihr Datenbank-Passwort ist gerade in Slack“
6. Abschluss: DevSecOps-Battle-Plan
OWASP-Integrationsroadmap:
- Planen Sie die Einführung von DefectDojo, Dependency-Track und ZAP
Persönlicher Aktionsplan:
- Erstellen Sie Ihre 30-Tage-Sicherheitscheckliste
- Definieren Sie Ihre DevSecOps-KPIs und Reporting-Dashboards
Voraussetzungen
Grundlegende Erfahrung mit Software und dem SDLC
Zielgruppe
DevOps-, Security- und Cloud-Engineers, die Theorie-Vorträge zur Sicherheit leid haben
Erfahrungsberichte (2)
Craig war extrem engagiert im Training und hat stets darauf geachtet, dass wir aufmerksam sind. Er passte die Beispiele an unsere täglichen Aktivitäten an und gab immer eine Antwort, wenn danach gefragt wurde, auch wenn die Information nicht im Präsentationsmaterial enthalten war.
Ecaterina Ioana Nicoale - BOOKING HOLDINGS ROMANIA SRL
Kurs - DevOps Foundation®
Maschinelle Übersetzung
Hoher Einsatz und Fachwissen des Trainers
Jacek - Softsystem
Kurs - DevOps Engineering Foundation (DOEF)®
Maschinelle Übersetzung