聯繫我們
 課程時長 7 時間:

課程簡介

1. DevSecOps基礎:安全設計

學習:核心DevSecOps原則與安全SDLC

示範:傳統與現代安全管線的並排比較

實作:建立您的第一個啟用DevSecOps的管線範本

2. OWASP ZAP安全測試訓練營

入侵模擬:

  • 部署含有SQLi與XSS的漏洞應用程式
  • 使用OWASP ZAP偵測並緩解威脅

防禦策略:

  • 使用ZAP進行自動化掃描
  • 透過ZAP API整合CI/CD

實作:自訂ZAP基線掃描與攻擊規則

挑戰:在10分鐘內找出隱藏的管理員面板

3. 依賴地獄:供應鏈防禦

入侵模擬:

  • 注入含有CVE的惡意npm套件

防禦策略:

  • 使用OWASP Dependency-Track監控漏洞
  • 實施政策閘門,在重大CVE時失敗建置

實作:建立漏洞政策與警報工作流程

震撼示範:一個壞依賴如何掌控您的基礎架構

4. 漏洞管理作戰室

入侵模擬:

  • 利用未修補的容器漏洞

防禦策略:

  • 使用OWASP DefectDojo集中報告
  • 使用Trivy掃描容器

實作:建立供CISO/高階主管報告的實際儀表板

競賽:比對手更快分類50個發現

5. 機密與設定消防演練

入侵模擬:

  • 使用truffleHog從Git歷史中竊取機密

防禦策略:

  • 提交前掛鉤以封鎖如password=.*的模式
  • 使用ZAP的設定蜘蛛程式發掘危險設定

實作:實作GitHub Actions機密掃描

現實檢視:您的資料庫密碼現在就在Slack中

6. 總結:DevSecOps作戰計畫

OWASP整合藍圖:

  • 規劃您的DefectDojo、Dependency-Track與ZAP採用策略

個人行動計畫:

  • 草擬您的30天安全檢查清單
  • 定義您的DevSecOps KPI與報告儀表板

最低要求

具備基礎軟體與SDLC經驗

目標學員

DevOps、安全及雲端工程師,厭惡理論式安全講座者

人數


每位參與者的報價

客戶評論 (2)

即將到來的課程

課程分類