Schulungsübersicht
1. DevSecOps-Grundlagen: Security by Design
Erlerne: Kernprinzipien von DevSecOps & sichere SDLC
Demo: Direkter Vergleich zwischen Legacy- und modernen sicheren Pipelines
Praktikum: Erstelle deine erste DevSecOps-fähige Pipeline-Vorlage
2. OWASP ZAP Security Testing Bootcamp
Angriffssimulation:
- Deployment einer verwundbaren App mit SQLi & XSS
- Nutzung von OWASP ZAP zur Erkennung und Abwehr von Bedrohungen
Verteidigungstaktiken:
- Automatisiertes Scanning mit ZAP
- CI/CD-Integration über die ZAP-API
Praktikum: Anpassung von ZAP-Basisscans + Angriffsregeln
Herausforderung: "Finde das versteckte Admin-Panel in 10 Minuten"
3. Dependency Hell: Verteidigung der Lieferkette
Angriffssimulation:
- Einfügen eines bösartigen npm-Pakets mit CVEs
Verteidigungstaktiken:
- Überwachung von Schwachstellen mit OWASP Dependency-Track
- Einführung von Policy-Gates, die Builds bei kritischen CVEs abbrechen
Praktikum: Erstellung von Schwachstellenrichtlinien & Alarm-Workflows
Beeindruckende Demo: "Wie eine einzelne schlechte Abhängigkeit Ihre Infrastruktur übernehmen kann"
4. Vulnerability Management War Room
Angriffssimulation:
- Ausnutzen unbehobener Container-Schwachstellen
Verteidigungstaktiken:
- Zentralisierung der Berichterstattung mit OWASP DefectDojo
- Scanning von Containern mit Trivy
Praktikum: Erstellung realer Dashboards für CISO/Management-Berichterstattung
Wettbewerb: "Triage 50 Befunde schneller als deine Konkurrenten"
5. Secrets & Configuration Fire Drill
Angriffssimulation:
- Auslesen von Secrets aus der Git-Historie mit truffleHog
Verteidigungstaktiken:
- Pre-Commit-Hooks zum Blockieren von Mustern wie
password=.* - Nutzung des ZAP Config Spiders zur Aufdeckung gefährlicher Einstellungen
Praktikum: Implementierung von Secrets-Scanning in GitHub Actions
Realitätscheck: "Ihr Datenbankpasswort ist gerade jetzt in Slack"
6. Abschluss: DevSecOps-Battle-Plan
OWASP-Integrations-Roadmap:
- Planung der Einführung von DefectDojo, Dependency-Track und ZAP
Persönlicher Aktionsplan:
- Erstellung Ihrer 30-Tage-Sicherheitscheckliste
- Definition Ihrer DevSecOps-KPIs & Reporting-Dashboards
Voraussetzungen
Grunderfahrung in Softwareentwicklung und SDLC
Zielgruppe
DevOps-, Security- und Cloud-Ingenieure, die theoretische Sicherheitsvorträge verabscheuen
Erfahrungsberichte (2)
Craig war extrem engagiert im Training und hat stets darauf geachtet, dass wir aufmerksam sind. Er passte die Beispiele an unsere täglichen Aktivitäten an und gab immer eine Antwort, wenn danach gefragt wurde, auch wenn die Information nicht im Präsentationsmaterial enthalten war.
Ecaterina Ioana Nicoale - BOOKING HOLDINGS ROMANIA SRL
Kurs - DevOps Foundation®
Maschinelle Übersetzung
Hoher Einsatz und Fachwissen des Trainers
Jacek - Softsystem
Kurs - DevOps Engineering Foundation (DOEF)®
Maschinelle Übersetzung