Kursplan
1. DevSecOps-grunnlag: Sikkerhet fra start
🔍 Lær: Kjerne-DevSecOps-prinsipper & sikker SDLC
🛠️ Demo: Side om side sammenligning av gammel og moderne sikre pipeliner
🔧 Labb: Bygg din første DevSecOps-aktiverede pipeline-mal
2. OWASP ZAP Sikkerhetstesting Bootcamp
💣 Angrepsimulering:
- Distribuer et sårbart program med SQLi & XSS
- Bruk OWASP ZAP for å oppdage og unngå trusler
⚙️ Forsvarstaktikk:
- Automatisert skanning med ZAP
- CI/CD-integrasjon via ZAP API
🧪 Labb: Tilpass ZAP-baselineskanninger + angrepsregler
🎯 Utmaning: “Finn det skjulte administrasjonspanelen på 10 minutter”
3. Avhengighetsproblem: Forsyningkjede-forsvar
💣 Angrepsimulering:
- Forskjøv et ondsinnet npm-pakke med CVEs
🛡️ Forsvarstaktikk:
- Overvåk sårbarheter med OWASP Dependency-Track
- Tving innholdspolitikk som mislykkes ved kritiske CVEs
🧪 Labb: Opprett sårbarhetspolitikk & alarmarbeidsganger
⚠️ Schockdemo: “Hvordan en dårlig avhengighet kan ta over infrastrukturen din”
4. Sårbarhetsforvaltning Krigsrom
💣 Angrepsimulering:
- Utnytt usikkere containervulnerabilities
🛡️ Forsvarstaktikk:
- Sentraliser rapporter med OWASP DefectDojo
- Skann container med Trivy
🧪 Labb: Bygg sanne dashboards for CISO/eksekutivrapportering
🏁 Konkurranser: “Triage 50 funn raskere enn dine rivalkandidater”
5. Hemmeligheter & Konfigurasjonsbrannøvelse
💣 Angrepsimulering:
- Forskyv hemmeligheter fra Git-historikk ved hjelp av truffleHog
🛡️ Forsvarstaktikk:
- Pre-commit hooks for å blokkere mønstre som
password=.* - Bruk ZAP’s konfigurasjonsspider for å oppdage farlige innstillinger
🧪 Labb: Implementer GitHub Actions hemmelighedsskanning
🚨 Virkelighetscheck: “Din databasepassord er i Slack akkurat nå”
6. Avslutning: DevSecOps-kampplan
🧭 OWASP Integreringsveileder:
- Planlegg ditt DefectDojo, Dependency-Track og ZAP-innsetting
📋 Personlig handlingplan:
- Tilpass din 30-dagers sikkerhetsliste
- Definer dine DevSecOps KPIs & rapporteringsdashboards
Krav
Grunnleggende programvare- og SDLC-erfaring
Målgruppe
DevOps, Sikkerhets- & Skytjenesteingeniører som hater teoretiske sikkerhetstalks
Referanser (1)
Det var mange praktiske øvelser som ble veiledet og assistert av treneren
Aleksandra - Fundacja PTA
Kurs - Mastering Make: Advanced Workflow Automation and Optimization
Maskinoversatt