Schulungsübersicht
1. DevSecOps Grundlagen: Sicherheit durch Design
🔍 Lernen Sie: Kernprinzipien von DevSecOps und sichere SDLC
🛠️ Demo: Nebenläufige Vergleichung altertätiger vs moderner sicherer Pipelines
🔧 Lab: Erstellen Sie Ihr erstes DevSecOps-basiertes Pipeline-Vorlage
2. OWASP ZAP-Sicherheitstestingschulung
💣 Bruchsimulation:
- Bereitstellen einer anfälligem App mit SQLi und XSS
- Verwenden von OWASP ZAP zur Erkennung und Minimierung von Bedrohungen
⚙️ Verteidigungstaktiken:
- Automatisierte Scans mit ZAP
- CI/CD-Integration über die ZAP-API
🧪 Lab: Anpassen der Baselinescans und Angriffsregeln von ZAP
🎯 Herausforderung: „Finde das versteckte Admin-Panel in 10 Minuten“
3. Abhängigkeits-Hölle: Lieferkettenschutz
💣 Bruchsimulation:
- Injizieren eines schädlichen npm-Pakets mit CVEs
🛡️ Verteidigungstaktiken:
- Überwachung von Sicherheitslücken mit OWASP Dependency-Track
- Durchsetzung von Richtlinien, die den Build bei kritischen CVEs abbrechen
🧪 Lab: Erstellen von Sicherheitspolitiken und Warnungsabläufen
⚠️ Schockierende Demo: „Wie ein böses Abhängigkeitsproblem Ihre Infrastruktur übernehmen kann“
4. Sicherheitslücke Management Kriegszimmer
💣 Bruchsimulation:
- Exploitation von unpatchten Container-Sicherheitslücken
🛡️ Verteidigungstaktiken:
- Zentralisierung der Berichte mit OWASP DefectDojo
- Scannen von Containern mit Trivy
🧪 Lab: Bau realer Dashboards für CISO- und Exekutivberichterstattung
🏁 Wettbewerb: „Triage 50 Fundstücke schneller als Ihre Konkurrenten“
5. Geheimnisse und Konfigurations-Feuerübung
💣 Bruchsimulation:
- Exfiltration von Geheimnissen aus der Git-Geschichte mit truffleHog
🛡️ Verteidigungstaktiken:
- Vorcommit-Hooks, um Muster wie
password=.*
zu blockieren - Nutzung des Konfigurations-Spiders von ZAP zur Erschließung gefährlicher Einstellungen
🧪 Lab: Implementierung von GitHub Actions Geheimnisscanning
🚨 Wirklichkeitscheck: „Ihr Datenbankpasswort ist gerade in Slack“
6. Zusammenfassung: DevSecOps Kampfplan
🧭 OWASP Integrations-Roadmap:
- Planen Sie die Einführung von DefectDojo, Dependency-Track und ZAP
📋 Persönlicher Aktionsplan:
- Fassen Sie Ihre 30-Tage-Sicherheitscheckliste zusammen
- Definieren Sie Ihre DevSecOps-KPIs und Berichtsdashboards
Voraussetzungen
Grundlegende Software- und SDLC-Erfahrung
Zielgruppe
DevOps, Sicherheits- und Cloud-Ingenieure, die Theoretische Sicherheitstreffen hassen
Erfahrungsberichte (1)
Es gab viele praktische Übungen, die vom Trainer überwacht und unterstützt wurden.
Aleksandra - Fundacja PTA
Kurs - Mastering Make: Advanced Workflow Automation and Optimization
Maschinelle Übersetzung