聯繫我們
 課程時長 7 時間:

課程簡介

1. DevSecOps 基礎:內置安全設計

 學習內容:核心 DevSecOps 原則及安全 SDLC(軟體開發生命週期)

演示:傳統管線與現代安全管線的並列對比

實戰:構建您的第一個具備 DevSecOps 能力的管線模板

2. OWASP ZAP 安全測試訓練營

入侵模擬:

  • 部署存在 SQLi(SQL 注入)與 XSS(跨站腳本攻擊)漏洞的應用程式
  • 使用 OWASP ZAP 檢測並緩解威脅

防禦策略:

  • 使用 ZAP 進行自動掃描
  • 透過 ZAP API 實現 CI/CD 整合

 實戰:自定義 ZAP 基線掃描及攻擊規則

 挑戰:「在 10 分鐘內找到隱藏的管理員面板」

3. 依賴關係地獄:供應鏈防禦

入侵模擬:

  • 注入包含 CVE(通用漏洞披露)的惡意 npm 套件

防禦策略:

  • 使用 OWASP Dependency-Track 監控漏洞
  • 實施策略閘門,當出現嚴重 CVE 時使構建失敗

實戰:制定漏洞策略及告警工作流

震撼演示:「一個糟糕的依賴關係如何掌控您的基礎設施」

4. 漏洞管理戰情室

入侵模擬:

  • 利用未經補丁的容器漏洞進行攻擊

防禦策略:

  • 使用 OWASP DefectDojo 集中管理報告
  • 使用 Trivy 掃描容器

實戰:構建用於 CISO(首席資訊安全官)/高層匯報的真實儀表板

競賽:「比對手更快地分診 50 個發現結果」

5. 機密與配置演練

入侵模擬:

  • 使用 truffleHog 從 Git 歷史中窃取機密資訊

防禦策略:

  • 使用預提交鉤子阻止 password=.* 等模式
  • 使用 ZAP 的配置爬蟲揭露危險設定

實戰:實施 GitHub Actions 機密掃描

現實檢查:「您的資料庫密碼現在就在 Slack 裡」

6. 總結:DevSecOps 作戰計畫

OWASP 整合路線圖:

  • 規劃 DefectDojo、Dependency-Track 及 ZAP 的採用方案

個人行動計畫:

  • 起草您的 30 天安全清單
  • 定義您的 DevSecOps KPI(關鍵績效指標)及匯報儀表板

最低要求

具備基礎軟體及 SDLC 經驗

受眾

討厭空談理論安全的 DevOps、安全及雲工程師

客戶評論 (2)

課程分類