Programa do Curso
1. Fundamentos do DevSecOps: Segurança por Design
Aprenda: Princípios centrais do DevSecOps & SDLC seguro
Demonstração: Comparação lado a lado de pipelines legados vs. pipelines seguros modernos
Laboratório: Construa seu primeiro modelo de pipeline habilitado para DevSecOps
2. Bootcamp de Testes de Segurança OWASP ZAP
Simulação de Violação:
- Implante um aplicativo vulnerável com SQLi & XSS
- Use o OWASP ZAP para detectar e mitigar ameaças
Táticas de Defesa:
- Varredura automatizada com ZAP
- Integração CI/CD via API do ZAP
Laboratório: Personalize varreduras base do ZAP + regras de ataque
Desafio: "Encontre o painel administrativo oculto em 10 minutos"
3. Inferno das Dependências: Defesa da Cadeia de Suprimentos
Simulação de Violação:
- Injecte um pacote npm malicioso com CVEs
Táticas de Defesa:
- Monitore vulnerabilidades com OWASP Dependency-Track
- Implante portões de política que falham builds em caso de CVEs críticos
Laboratório: Crie políticas de vulnerabilidades & fluxos de trabalho de alertas
Demonstração Choqueante: "Como uma única dependência ruim pode tomar posse da sua infraestrutura"
4. Sala de Guerra de Gestão de Vulnerabilidades
Simulação de Violação:
- Explote vulnerabilidades não corrigidas em contêineres
Táticas de Defesa:
- Centralize o relatório com OWASP DefectDojo
- Varra contêineres com Trivy
Laboratório: Construa dashboards reais para relatórios do CISO/executivos
Competição: "Classifique 50 achados mais rápido que seus rivais"
5. Simulacro de Segredos & Configuração
Simulação de Violação:
- Extraia segredos do histórico do Git usando truffleHog
Táticas de Defesa:
- Pre-commit hooks para bloquear padrões como
password=.* - Use o spider de configuração do ZAP para revelar configurações perigosas
Laboratório: Implemente escaneamento de segredos em GitHub Actions
Realidade: "A senha do seu banco de dados está no Slack agora mesmo"
6. Encerramento: Plano de Batalha do DevSecOps
Roteiro de Integração OWASP:
- Planeje a adoção de DefectDojo, Dependency-Track e ZAP
Plano de Ação Pessoal:
- Esboce sua lista de verificação de segurança de 30 dias
- Defina seus KPIs de DevSecOps & dashboards de relatórios
Requisitos
Experiência fundamental em software e SDLC
Público-alvo
Engenheiros de DevOps, Segurança e Nuvem que detestam palestras teóricas sobre segurança
Testemunhos de Clientes (2)
Craig esteve extremamente envolvido no treinamento, sempre garantindo que estivéssemos atentos, adaptando os exemplos às nossas atividades do dia a dia e sempre fornecendo uma resposta quando solicitado, mesmo que as informações não tivessem sido incluídas na apresentação.
Ecaterina Ioana Nicoale - BOOKING HOLDINGS ROMANIA SRL
Curso - DevOps Foundation®
Máquina Traduzida
Alto nível de comprometimento e conhecimento do instrutor
Jacek - Softsystem
Curso - DevOps Engineering Foundation (DOEF)®
Máquina Traduzida