Programa do Curso
1. Fundamentos de DevSecOps: Segurança pelo Design
🔍 Aprenda: Princípios básicos do DevSecOps e o ciclo de vida seguro de desenvolvimento (SDLC)
🛠️ Demonstração: Comparação lado a lado entre pipelines legados e modernos seguros
🔧 Laboratório: Construa seu primeiro modelo de pipeline habilitado para DevSecOps
2. Bootcamp de Testes Seguros com ZAP OWASP
💣 Simulação de Brechas:
- Implante uma aplicação vulnerável com SQLi e XSS
- Use o OWASP ZAP para detectar e mitigar ameaças
⚙️ Táticas Defensivas:
- Escanear automaticamente com ZAP
- Integração CI/CD via API do ZAP
🧪 Laboratório: Personalize escaneamentos de base e regras de ataque no ZAP
🎯 Desafio: “Encontre o painel administrativo oculto em 10 minutos”
3. Inferno de Dependências: Defesa da Cadeia de Suprimentos
💣 Simulação de Brechas:
- Injete um pacote npm malicioso com CVEs
🛡️ Táticas Defensivas:
- Monitorar vulnerabilidades usando o OWASP Dependency-Track
- Congelar builds em caso de CVEs críticas
🧪 Laboratório: Crie políticas de vulnerabilidade e fluxos de trabalho de alerta
⚠️ Demo Impactante: “Como uma dependência ruim pode controlar sua infraestrutura”
4. Sala de Batalha de Vulnerabilidades Management
💣 Simulação de Brechas:
- Exploitar vulnerabilidades não corrigidas em contêineres
🛡️ Táticas Defensivas:
- Centralizar relatórios com o OWASP DefectDojo
- Escanear contêineres usando Trivy
🧪 Laboratório: Construa painéis de controle reais para relatórios do CISO/executivos
🏁 Competição: “Triagem de 50 achados mais rápido que seus rivais”
5. Exercício Prático com Segredos e Configurações
💣 Simulação de Brechas:
- Exfiltrar segredos do histórico Git usando o truffleHog
🛡️ Táticas Defensivas:
- Criação de ganchos pré-compromissos para bloquear padrões como
password=.*
- Utilize o config spider do ZAP para revelar configurações perigosas
🧪 Laboratório: Implemente GitHub Actions secrets scannin
🚨 Checagem Realista: “Sua senha do banco de dados está em Slack agora”
6. Encerramento: Plano de Batalha DevSecOps
🧭 OWASP Estrada para Integração:
- Planeje a adoção do DefectDojo, Dependency-Track e ZAP
📋 Plano de Ação Pessoal:
- Elabore sua lista de verificação de segurança para 30 dias
- Defina seus indicadores de desempenho DevSecOps (KPIs) e painéis de relatórios
Requisitos
Experiência em software fundamental e ciclo de vida do desenvolvimento de software (SDLC)
Público-alvo
DevOps, Engenheiros de Segurança & Nuvem que odiam palestras teóricas sobre segurança
Declaração de Clientes (1)
Havia muitos exercícios práticos supervisionados e auxiliados pelo treinador
Aleksandra - Fundacja PTA
Curso - Mastering Make: Advanced Workflow Automation and Optimization
Máquina Traduzida