Schulungsübersicht
1. Grundlagen des DevSecOps: Sicherheit von Anfang an
🔍 Lernen Sie: Die Kernprinzipien des DevSecOps sowie einen sicheren SDLC-Prozess
🛠️ Demonstration: Direkter Vergleich zwischen traditionellen und modernen, sicheren Pipelines
🔧 Übung: Erstellen Sie Ihre erste DevSecOps-gerechte Pipeline-Vorlage
2. OWASP ZAP – Security Testing in der Praxis
💣 Angriffssimulationen:
- Bereitstellung einer verwundbaren Anwendung mit SQL-Injection- und XSS-Schwachstellen
- Erkennung und Behebung von Bedrohungen mittels OWASP ZAP
⚙️ Verteidigungstechniken:
- Automatisierte Scans mit ZAP
- Eingebundene CI/CD-Integrationen über die ZAP-API
🧪 Übung: Anpassung von Standardscans sowie Angriffsregeln in OWASP ZAP
🎯 Herausforderung: „Finden Sie innerhalb von 10 Minuten das versteckte Admin-Panel“
3. Abhängigkeiten im Blick – Sicherheit in der Software-Supply-Chain
💣 Angriffssimulationen:
- Einschleusung bösartiger npm-Pakete mit bekannten Schwachstellen (CVEs)
🛡️ Verteidigungstechniken:
- Erkennung von Sicherheitslücken mittels OWASP Dependency-Track
- Festlegung von Richtlinien, die Build-Prozesse bei kritischen CVE-Problemen verhindern
🧪 Übung: Gestaltung eigener Schwachstellen-Richtlinien sowie Alarmworkflows
⚠️ Beeindruckende Demo: „Wie ein einziger fehlerhafter Abhängigkeits-Baustein Ihre gesamte Infrastruktur kompromittieren kann“
4. Verwaltung von Sicherheitslücken – Effektive Response-Strategien
💣 Angriffssimulationen:
- Ausnutzung ungepatchter Schwachstellen in Containern
🛡️ Verteidigungstechniken:
- Zentrale Verwaltung von Sicherheitsreports mit OWASP DefectDojo
- Scannen von Containern mithilfe des Tools Trivy
🧪 Übung: Erstellung aussagekräftiger Dashboards für die Berichterstattung an CISOs und Geschäftsführung
🏁 Wettbewerb: „Sortieren Sie 50 Sicherheitsmeldungen schneller als Ihre Konkurrenten“
5. Geheime Daten & Konfigurationen – Präventivmaßnahmen
💣 Angriffssimulationen:<\/p>
- Extraktion sensibler Daten aus dem Git-Verlauf mittels TruffleHog
🛡️ Verteidigungstechniken:
- Nutzung von Pre-Commit-Hooks, um unsichere Muster wie
password=.*zu erkennen und zu blockieren - Einsatz des Config Spiders von ZAP zur Identifikation potenziell gefährlicher Einstellungen
🧪 Übung: Implementierung einer Überprüfung sensibler Daten in GitHub Actions
🚨 Realitätscheck: „Ihr Datenbank-Passwort könnte sogar gerade jetzt im Slack-Channel zu finden sein“
6. Zusammenfassung: Ihr persönlicher DevSecOps-Aktionsplan
🧭 Implementierungsstrategie für OWASP-Werkzeuge:
- Ausarbeitung eines Zeitplans zur Einführung von DefectDojo, Dependency-Track sowie ZAP
📋 Ihr individueller Aktionsplan:
- Erstellung einer 30-tägigen Sicherheits-Checkliste
- Festlegung relevanter DevSecOps-KPIs sowie passender Berichts-Dashboards<\/li>
Voraussetzungen
Grundsätzliche Kenntnisse in Softwareentwicklung sowie im SDLC-Prozess
Zielgruppe
DevOps-, Sicherheits- und Cloud-Ingenieure, die theoretische Sicherheitsvorträge verabscheuen
Erfahrungsberichte (2)
Craig war extrem engagiert im Training und hat stets darauf geachtet, dass wir aufmerksam sind. Er passte die Beispiele an unsere täglichen Aktivitäten an und gab immer eine Antwort, wenn danach gefragt wurde, auch wenn die Information nicht im Präsentationsmaterial enthalten war.
Ecaterina Ioana Nicoale - BOOKING HOLDINGS ROMANIA SRL
Kurs - DevOps Foundation®
Maschinelle Übersetzung
Hoher Einsatz und Fachwissen des Trainers
Jacek - Softsystem
Kurs - DevOps Engineering Foundation (DOEF)®
Maschinelle Übersetzung