Programa do Curso
1. Fundamentos DevSecOps: Segurança por Design
🔍 Aprenda: Princípios fundamentais do DevSecOps e SDLC seguro
🛠️ Demonstração: Comparação lado a lado de pipelines legados versus modernos seguros
🔧 Laboratório: Crie seu primeiro modelo de pipeline habilitado para DevSecOps
2. Bootcamp de Teste de Segurança OWASP ZAP
💣 Simulação de Violação:
- Implante um aplicativo vulnerável com SQLi e XSS
- Use o OWASP ZAP para detectar e mitigar ameaças
⚙️ Táticas Defensivas:
- Escanear automaticamente com ZAP
- Integração CI/CD via API do ZAP
🧪 Laboratório: Personalize os escaneamentos básicos e as regras de ataque do ZAP
🎯 Desafio: “Encontre o painel de admin oculto em 10 minutos”
3. Inferno de Dependências: Defesa da Cadeia de Suprimentos
💣 Simulação de Violação:
- Injete um pacote npm malicioso com CVEs
🛡️ Táticas Defensivas:
- Monitore vulnerabilidades com OWASP Dependency-Track
- Aplique portões de política que falham em builds críticos CVEs
🧪 Laboratório: Crie políticas de vulnerabilidade e fluxos de alerta
⚠️ Demonstração Impactante: “Como uma única dependência ruim pode dominar sua infraestrutura”
4. Sala de Guerra de Gestão de Vulnerabilidades
💣 Simulação de Violação:
- Exploite vulnerabilidades não corrigidas em contêineres
🛡️ Táticas Defensivas:
- Centralize relatórios com OWASP DefectDojo
- Escanee contêineres com Trivy
🧪 Laboratório: Crie painéis reais para relatórios de CISO/executivos
🏁 Competição: “Triage 50 achados mais rápido que seus rivais”
5. Drill de Segredos e Configuração em Fogo
💣 Simulação de Violação:
- Exfiltre segredos do histórico Git usando truffleHog
🛡️ Táticas Defensivas:
- Ganchos pre-commit para bloquear padrões como
password=.* - Use o config spider do ZAP para expor configurações perigosas
🧪 Laboratório: Implemente a varredura de segredos no GitHub Actions
🚨 Verificação da Realidade: “Sua senha do banco de dados está no Slack agora mesmo”
6. Conclusão: Plano de Batalha DevSecOps
🧭 Roadmap de Integração OWASP:
- Planeje sua adoção do DefectDojo, Dependency-Track e ZAP
📋 Plano de Ação Pessoal:
- Elabore sua lista de verificação de segurança para 30 dias
- Defina seus KPIs DevSecOps e painéis de relatórios
Requisitos
Experiência fundamental em software e ciclo de vida de desenvolvimento (SDLC)
Público
Engenheiros DevOps, Segurança & Cloud que odiam palestras teóricas de segurança
Declaração de Clientes (1)
Houve muitos exercícios práticos supervisionados e assistidos pelo instrutor
Aleksandra - Fundacja PTA
Curso - Mastering Make: Advanced Workflow Automation and Optimization
Máquina Traduzida