课程大纲

1. DevSecOps基础:设计安全

🔍 学习:核心DevSecOps原则与安全SDLC

🛡️ 演示:传统与现代安全管道的并排比较

🔧 实验:构建您的第一个DevSecOps启用的管道模板

2. OWASP ZAP安全测试训练营

💣 漏洞模拟:

  • 部署一个包含SQL注入和XSS的易受攻击应用
  • 使用OWASP ZAP检测和缓解威胁

⚙️ 防御策略:

  • 使用ZAP进行自动扫描
  • 通过ZAP API集成CI/CD

🧪 实验:自定义ZAP基线扫描与攻击规则

🎯 挑战:“在10分钟内找到隐藏的管理面板”

3. 依赖地狱:供应链防御

💣 漏洞模拟:

  • 注入带有CVE的恶意npm包

🛡️ 防御策略:

  • 使用OWASP Dependency-Track监控漏洞
  • 执行策略门,在关键CVE上失败构建

🧪 实验:创建漏洞策略与警报工作流

⚠️ 震撼演示:“一个错误的依赖如何控制您的基础设施”

4. 漏洞管理战情室

💣 漏洞模拟:

  • 利用未修补的容器漏洞

🛡️ 防御策略:

  • 使用OWASP DefectDojo集中报告
  • 使用Trivy扫描容器

🧪 实验:为CISO/高管构建实时仪表板

🏁 竞赛:“比对手更快处理50个发现”

5. 密钥与配置消防演习

💣 漏洞模拟:

  • 使用truffleHog从Git历史中泄露密钥

🛡️ 防御策略:

  • 使用预提交钩子阻止类似password=.*的模式
  • 使用ZAP的配置蜘蛛暴露危险设置

🧪 实验:实现GitHub Actions密钥扫描

🚨 现实检查:“您的数据库密码现在就在Slack中”

6. 总结:DevSecOps战斗计划

🧭 OWASP集成路线图:

  • 规划您的DefectDojo、Dependency-Track和ZAP采用

📋 个人行动计划:

  • 起草您的30天安全检查清单
  • 定义您的DevSecOps KPI和报告仪表板

要求

基础的软件和SDLC经验

受众

DevOps、安全和云工程师,讨厌理论安全讨论

 7 小时

客户评论 (1)

即将举行的公开课程

课程分类