Schulungsübersicht

1. DevSecOps Grundlagen: Sicherheit durch Design

🔍 Lernen Sie: Kernprinzipien von DevSecOps und sichere SDLC

🛠️ Demo: Nebenläufige Vergleichung altertätiger vs moderner sicherer Pipelines

🔧 Lab: Erstellen Sie Ihr erstes DevSecOps-basiertes Pipeline-Vorlage

2. OWASP ZAP-Sicherheitstestingschulung

💣 Bruchsimulation:

  • Bereitstellen einer anfälligem App mit SQLi und XSS
  • Verwenden von OWASP ZAP zur Erkennung und Minimierung von Bedrohungen

⚙️ Verteidigungstaktiken:

  • Automatisierte Scans mit ZAP
  • CI/CD-Integration über die ZAP-API

🧪 Lab: Anpassen der Baselinescans und Angriffsregeln von ZAP

🎯 Herausforderung: „Finde das versteckte Admin-Panel in 10 Minuten“

3. Abhängigkeits-Hölle: Lieferkettenschutz

💣 Bruchsimulation:

  • Injizieren eines schädlichen npm-Pakets mit CVEs

🛡️ Verteidigungstaktiken:

  • Überwachung von Sicherheitslücken mit OWASP Dependency-Track
  • Durchsetzung von Richtlinien, die den Build bei kritischen CVEs abbrechen

🧪 Lab: Erstellen von Sicherheitspolitiken und Warnungsabläufen

⚠️ Schockierende Demo: „Wie ein böses Abhängigkeitsproblem Ihre Infrastruktur übernehmen kann“

4. Sicherheitslücke Management Kriegszimmer

💣 Bruchsimulation:

  • Exploitation von unpatchten Container-Sicherheitslücken

🛡️ Verteidigungstaktiken:

  • Zentralisierung der Berichte mit OWASP DefectDojo
  • Scannen von Containern mit Trivy 

🧪 Lab: Bau realer Dashboards für CISO- und Exekutivberichterstattung

🏁 Wettbewerb: „Triage 50 Fundstücke schneller als Ihre Konkurrenten“

5. Geheimnisse und Konfigurations-Feuerübung

💣 Bruchsimulation:

  • Exfiltration von Geheimnissen aus der Git-Geschichte mit truffleHog

🛡️ Verteidigungstaktiken:

  • Vorcommit-Hooks, um Muster wie password=.* zu blockieren
  • Nutzung des Konfigurations-Spiders von ZAP zur Erschließung gefährlicher Einstellungen

🧪 Lab: Implementierung von GitHub Actions Geheimnisscanning

🚨 Wirklichkeitscheck: „Ihr Datenbankpasswort ist gerade in Slack“

6. Zusammenfassung: DevSecOps Kampfplan

🧭 OWASP Integrations-Roadmap:

  • Planen Sie die Einführung von DefectDojo, Dependency-Track und ZAP

📋 Persönlicher Aktionsplan:

  • Fassen Sie Ihre 30-Tage-Sicherheitscheckliste zusammen
  • Definieren Sie Ihre DevSecOps-KPIs und Berichtsdashboards

Voraussetzungen

Grundlegende Software- und SDLC-Erfahrung

Zielgruppe

DevOps, Sicherheits- und Cloud-Ingenieure, die Theoretische Sicherheitstreffen hassen

 7 Stunden

Teilnehmerzahl


Price per participant (excl. VAT)

Erfahrungsberichte (1)

Kommende Kurse

Verwandte Kategorien