感谢您发送咨询!我们的团队成员将很快与您联系。
感谢您发送预订!我们的团队成员将很快与您联系。
课程时长 7 小时
课程大纲
1. DevSecOps基础:安全设计
学习:核心DevSecOps原则与安全SDLC
演示:传统与现代安全管道的并排比较
实验:构建你的第一个DevSecOps启用的管道模板
2. OWASP ZAP安全测试训练营
突破模拟:
- 部署一个包含SQLi和XSS的易受攻击应用
- 使用OWASP ZAP检测并缓解威胁
防御策略:
- 使用ZAP进行自动化扫描
- 通过ZAP API集成CI/CD
实验:自定义ZAP基线扫描和攻击规则
挑战:“在10分钟内找到隐藏的管理面板”
3. 依赖地狱:供应链防御
突破模拟:
- 注入包含CVE的恶意npm包
防御策略:
- 使用OWASP Dependency-Track监控漏洞
- 执行策略门禁,在关键CVE上使构建失败
实验:创建漏洞策略和警报工作流
震撼演示:“一个糟糕的依赖如何控制你的基础设施”
4. 漏洞管理作战室
突破模拟:
- 利用未修补的容器漏洞
防御策略:
- 使用OWASP DefectDojo集中报告
- 使用Trivy扫描容器
实验:为CISO/高管报告构建真实仪表板
竞赛:“比对手更快地分类50个发现”
5. 秘密与配置应急演练
突破模拟:
- 使用truffleHog从Git历史中窃取秘密
防御策略:
- 使用预提交钩子阻止类似
password=.*的模式 - 使用ZAP的配置爬虫来暴露危险设置
实验:实现GitHub Actions秘密扫描
现实检查:“你的数据库密码现在在Slack里”
6. 总结:DevSecOps作战计划
OWASP集成路线图:
- 规划你的DefectDojo、Dependency-Track和ZAP的采用
个人行动计划:
- 起草你的30天安全检查清单
- 定义你的DevSecOps KPI和报告仪表板
要求
基础的软件和SDLC经验
受众
DevOps、安全与云工程师,他们讨厌理论性的安全讲座
客户评论 (2)
Craig在培训中非常投入,始终确保我们保持专注,将示例调整到我们的日常活动中,并在被提问时总是提供答案,即使信息未在演示中提及。
Ecaterina Ioana Nicoale - BOOKING HOLDINGS ROMANIA SRL
课程 - DevOps Foundation®
机器翻译
培训师的高度承诺和专业知识
Jacek - Softsystem
课程 - DevOps Engineering Foundation (DOEF)®
机器翻译