感謝您提交詢問!我們的一位團隊成員將在短時間內與您聯繫。
感謝您提交預訂!我們的一位團隊成員將在短時間內與您聯繫。
課程時長 7 時間:
課程簡介
1. DevSecOps 基礎:內置安全設計
學習內容:核心 DevSecOps 原則及安全 SDLC(軟體開發生命週期)
演示:傳統管線與現代安全管線的並列對比
實戰:構建您的第一個具備 DevSecOps 能力的管線模板
2. OWASP ZAP 安全測試訓練營
入侵模擬:
- 部署存在 SQLi(SQL 注入)與 XSS(跨站腳本攻擊)漏洞的應用程式
- 使用 OWASP ZAP 檢測並緩解威脅
防禦策略:
- 使用 ZAP 進行自動掃描
- 透過 ZAP API 實現 CI/CD 整合
實戰:自定義 ZAP 基線掃描及攻擊規則
挑戰:「在 10 分鐘內找到隱藏的管理員面板」
3. 依賴關係地獄:供應鏈防禦
入侵模擬:
- 注入包含 CVE(通用漏洞披露)的惡意 npm 套件
防禦策略:
- 使用 OWASP Dependency-Track 監控漏洞
- 實施策略閘門,當出現嚴重 CVE 時使構建失敗
實戰:制定漏洞策略及告警工作流
震撼演示:「一個糟糕的依賴關係如何掌控您的基礎設施」
4. 漏洞管理戰情室
入侵模擬:
- 利用未經補丁的容器漏洞進行攻擊
防禦策略:
- 使用 OWASP DefectDojo 集中管理報告
- 使用 Trivy 掃描容器
實戰:構建用於 CISO(首席資訊安全官)/高層匯報的真實儀表板
競賽:「比對手更快地分診 50 個發現結果」
5. 機密與配置演練
入侵模擬:
- 使用 truffleHog 從 Git 歷史中窃取機密資訊
防禦策略:
- 使用預提交鉤子阻止
password=.*等模式 - 使用 ZAP 的配置爬蟲揭露危險設定
實戰:實施 GitHub Actions 機密掃描
現實檢查:「您的資料庫密碼現在就在 Slack 裡」
6. 總結:DevSecOps 作戰計畫
OWASP 整合路線圖:
- 規劃 DefectDojo、Dependency-Track 及 ZAP 的採用方案
個人行動計畫:
- 起草您的 30 天安全清單
- 定義您的 DevSecOps KPI(關鍵績效指標)及匯報儀表板
最低要求
具備基礎軟體及 SDLC 經驗
受眾
討厭空談理論安全的 DevOps、安全及雲工程師
客戶評論 (2)
Craig在培訓中非常投入,始終確保我們保持專注,將示例調整到我們的日常活動中,並在被提問時總是提供答案,即使信息未在演示中提及。
Ecaterina Ioana Nicoale - BOOKING HOLDINGS ROMANIA SRL
課程 - DevOps Foundation®
機器翻譯
培訓師的高度承諾和專業知識
Jacek - Softsystem
課程 - DevOps Engineering Foundation (DOEF)®
機器翻譯