Kontakt aufnehmen

Schulungsübersicht

1. Grundlagen des DevSecOps: Sicherheit von Anfang an

🔍 Lernen Sie: Die Kernprinzipien des DevSecOps sowie einen sicheren SDLC-Prozess

🛠️ Demonstration: Direkter Vergleich zwischen traditionellen und modernen, sicheren Pipelines

🔧 Übung: Erstellen Sie Ihre erste DevSecOps-gerechte Pipeline-Vorlage

2. OWASP ZAP – Security Testing in der Praxis

💣 Angriffssimulationen:

  • Bereitstellung einer verwundbaren Anwendung mit SQL-Injection- und XSS-Schwachstellen
  • Erkennung und Behebung von Bedrohungen mittels OWASP ZAP

⚙️ Verteidigungstechniken:

  • Automatisierte Scans mit ZAP
  • Eingebundene CI/CD-Integrationen über die ZAP-API

🧪 Übung: Anpassung von Standardscans sowie Angriffsregeln in OWASP ZAP

🎯 Herausforderung: „Finden Sie innerhalb von 10 Minuten das versteckte Admin-Panel“

3. Abhängigkeiten im Blick – Sicherheit in der Software-Supply-Chain

💣 Angriffssimulationen:

  • Einschleusung bösartiger npm-Pakete mit bekannten Schwachstellen (CVEs)

🛡️ Verteidigungstechniken:

  • Erkennung von Sicherheitslücken mittels OWASP Dependency-Track
  • Festlegung von Richtlinien, die Build-Prozesse bei kritischen CVE-Problemen verhindern

🧪 Übung: Gestaltung eigener Schwachstellen-Richtlinien sowie Alarmworkflows

⚠️ Beeindruckende Demo: „Wie ein einziger fehlerhafter Abhängigkeits-Baustein Ihre gesamte Infrastruktur kompromittieren kann“

4. Verwaltung von Sicherheitslücken – Effektive Response-Strategien

💣 Angriffssimulationen:

  • Ausnutzung ungepatchter Schwachstellen in Containern

🛡️ Verteidigungstechniken:

  • Zentrale Verwaltung von Sicherheitsreports mit OWASP DefectDojo
  • Scannen von Containern mithilfe des Tools Trivy

🧪 Übung: Erstellung aussagekräftiger Dashboards für die Berichterstattung an CISOs und Geschäftsführung

🏁 Wettbewerb: „Sortieren Sie 50 Sicherheitsmeldungen schneller als Ihre Konkurrenten“

5. Geheime Daten & Konfigurationen – Präventivmaßnahmen

💣 Angriffssimulationen:<\/p>

  • Extraktion sensibler Daten aus dem Git-Verlauf mittels TruffleHog

🛡️ Verteidigungstechniken:

  • Nutzung von Pre-Commit-Hooks, um unsichere Muster wie password=.* zu erkennen und zu blockieren
  • Einsatz des Config Spiders von ZAP zur Identifikation potenziell gefährlicher Einstellungen

🧪 Übung: Implementierung einer Überprüfung sensibler Daten in GitHub Actions

🚨 Realitätscheck: „Ihr Datenbank-Passwort könnte sogar gerade jetzt im Slack-Channel zu finden sein“

6. Zusammenfassung: Ihr persönlicher DevSecOps-Aktionsplan

🧭 Implementierungsstrategie für OWASP-Werkzeuge:

  • Ausarbeitung eines Zeitplans zur Einführung von DefectDojo, Dependency-Track sowie ZAP

📋 Ihr individueller Aktionsplan:

  • Erstellung einer 30-tägigen Sicherheits-Checkliste
  • Festlegung relevanter DevSecOps-KPIs sowie passender Berichts-Dashboards<\/li>

Voraussetzungen

Grundsätzliche Kenntnisse in Softwareentwicklung sowie im SDLC-Prozess

Zielgruppe

DevOps-, Sicherheits- und Cloud-Ingenieure, die theoretische Sicherheitsvorträge verabscheuen

 7 Stunden

Teilnehmerzahl


Preis je Teilnehmer (exkl. USt)

Erfahrungsberichte (2)

Kommende Kurse

Verwandte Kategorien