课程大纲

1. DevSecOps基础:设计即安全

🔍 学习:核心DevSecOps原则与安全SDLC

🛠️ 演示:传统与现代安全管道的并排对比

🔧 实验:构建您的第一个启用DevSecOps的管道模板

2. OWASP ZAP安全测试训练营

💣 攻击模拟:

  • 部署带有SQL注入和XSS漏洞的应用
  • 使用OWASP ZAP检测并缓解威胁

⚙️ 防御策略:

  • 使用ZAP进行自动化扫描
  • 通过ZAP API集成CI/CD

🧪 实验:自定义ZAP基线扫描与攻击规则

🎯 挑战:“在10分钟内找到隐藏的管理面板”

3. 依赖地狱:供应链防御

💣 攻击模拟:

  • 注入带有CVE的恶意npm包

🛡️ 防御策略:

  • 使用OWASP Dependency-Track监控漏洞
  • 在关键CVE上实施策略门以阻止构建

🧪 实验:创建漏洞策略与警报工作流

⚠️ 震惊演示:“一个坏依赖如何掌控您的基础设施”

4. 漏洞管理战情室

💣 攻击模拟:

  • 利用未修补的容器漏洞

🛡️ 防御策略:

  • 使用OWASP DefectDojo集中报告
  • 使用Trivy扫描容器

🧪 实验:构建用于CISO/高管报告的真实仪表板

🏁 竞赛:“比对手更快地处理50个发现”

5. 密钥与配置应急演练

💣 攻击模拟:

  • 使用truffleHog从Git历史中泄露密钥

🛡️ 防御策略:

  • 使用预提交钩子阻止类似password=.*的模式
  • 使用ZAP的配置蜘蛛暴露危险设置

🧪 实验:实施GitHub Actions密钥扫描

🚨 现实检查:“您的数据库密码现在就在Slack中”

6. 总结:DevSecOps作战计划

🧭 OWASP集成路线图:

  • 规划您的DefectDojo、Dependency-Track和ZAP采用

📋 个人行动计划:

  • 起草您的30天安全检查清单
  • 定义您的DevSecOps KPI与报告仪表板

要求

基础软件和SDLC经验

受众

DevOps、安全和云工程师,讨厌理论性安全讨论的人员

 7 小时

客户评论 (1)

即将举行的公开课程

课程分类