感谢您发送咨询!我们的团队成员将很快与您联系。
感谢您发送预订!我们的团队成员将很快与您联系。
课程大纲
1. DevSecOps基础:设计即安全
🔍 学习:核心DevSecOps原则与安全SDLC
🛠️ 演示:传统与现代安全管道的并排对比
🔧 实验:构建您的第一个启用DevSecOps的管道模板
2. OWASP ZAP安全测试训练营
💣 攻击模拟:
- 部署带有SQL注入和XSS漏洞的应用
- 使用OWASP ZAP检测并缓解威胁
⚙️ 防御策略:
- 使用ZAP进行自动化扫描
- 通过ZAP API集成CI/CD
🧪 实验:自定义ZAP基线扫描与攻击规则
🎯 挑战:“在10分钟内找到隐藏的管理面板”
3. 依赖地狱:供应链防御
💣 攻击模拟:
- 注入带有CVE的恶意npm包
🛡️ 防御策略:
- 使用OWASP Dependency-Track监控漏洞
- 在关键CVE上实施策略门以阻止构建
🧪 实验:创建漏洞策略与警报工作流
⚠️ 震惊演示:“一个坏依赖如何掌控您的基础设施”
4. 漏洞管理战情室
💣 攻击模拟:
- 利用未修补的容器漏洞
🛡️ 防御策略:
- 使用OWASP DefectDojo集中报告
- 使用Trivy扫描容器
🧪 实验:构建用于CISO/高管报告的真实仪表板
🏁 竞赛:“比对手更快地处理50个发现”
5. 密钥与配置应急演练
💣 攻击模拟:
- 使用truffleHog从Git历史中泄露密钥
🛡️ 防御策略:
- 使用预提交钩子阻止类似
password=.*的模式 - 使用ZAP的配置蜘蛛暴露危险设置
🧪 实验:实施GitHub Actions密钥扫描
🚨 现实检查:“您的数据库密码现在就在Slack中”
6. 总结:DevSecOps作战计划
🧭 OWASP集成路线图:
- 规划您的DefectDojo、Dependency-Track和ZAP采用
📋 个人行动计划:
- 起草您的30天安全检查清单
- 定义您的DevSecOps KPI与报告仪表板
要求
基础软件和SDLC经验
受众
DevOps、安全和云工程师,讨厌理论性安全讨论的人员
7 小时
客户评论 (1)
有许多实践练习,由培训师监督和协助
Aleksandra - Fundacja PTA
课程 - Mastering Make: Advanced Workflow Automation and Optimization
机器翻译