感謝您提交詢問!我們的一位團隊成員將在短時間內與您聯繫。
感謝您提交預訂!我們的一位團隊成員將在短時間內與您聯繫。
課程時長 7 時間:
課程簡介
1. DevSecOps基礎:安全設計
學習:核心DevSecOps原則與安全SDLC
示範:傳統與現代安全管線的並排比較
實作:建立您的第一個啟用DevSecOps的管線範本
2. OWASP ZAP安全測試訓練營
入侵模擬:
- 部署含有SQLi與XSS的漏洞應用程式
- 使用OWASP ZAP偵測並緩解威脅
防禦策略:
- 使用ZAP進行自動化掃描
- 透過ZAP API整合CI/CD
實作:自訂ZAP基線掃描與攻擊規則
挑戰:在10分鐘內找出隱藏的管理員面板
3. 依賴地獄:供應鏈防禦
入侵模擬:
- 注入含有CVE的惡意npm套件
防禦策略:
- 使用OWASP Dependency-Track監控漏洞
- 實施政策閘門,在重大CVE時失敗建置
實作:建立漏洞政策與警報工作流程
震撼示範:一個壞依賴如何掌控您的基礎架構
4. 漏洞管理作戰室
入侵模擬:
- 利用未修補的容器漏洞
防禦策略:
- 使用OWASP DefectDojo集中報告
- 使用Trivy掃描容器
實作:建立供CISO/高階主管報告的實際儀表板
競賽:比對手更快分類50個發現
5. 機密與設定消防演練
入侵模擬:
- 使用truffleHog從Git歷史中竊取機密
防禦策略:
- 提交前掛鉤以封鎖如
password=.*的模式 - 使用ZAP的設定蜘蛛程式發掘危險設定
實作:實作GitHub Actions機密掃描
現實檢視:您的資料庫密碼現在就在Slack中
6. 總結:DevSecOps作戰計畫
OWASP整合藍圖:
- 規劃您的DefectDojo、Dependency-Track與ZAP採用策略
個人行動計畫:
- 草擬您的30天安全檢查清單
- 定義您的DevSecOps KPI與報告儀表板
最低要求
具備基礎軟體與SDLC經驗
目標學員
DevOps、安全及雲端工程師,厭惡理論式安全講座者
客戶評論 (2)
Craig在培訓中非常投入,始終確保我們保持專注,將示例調整到我們的日常活動中,並在被提問時總是提供答案,即使信息未在演示中提及。
Ecaterina Ioana Nicoale - BOOKING HOLDINGS ROMANIA SRL
課程 - DevOps Foundation®
機器翻譯
培訓師的高度承諾和專業知識
Jacek - Softsystem
課程 - DevOps Engineering Foundation (DOEF)®
機器翻譯