Εξέλιξη Κομματιού
1. Θεμέλια DevSecOps: Ασφάλεια με σχεδιασμό
🔍 Μάθετε: Κύριε αρχές του DevSecOps και ασφαλή SDLC
🛠️ Δείγμα: Παράβλεψη παράθετη σύγκριση με το παλιό και το νέο ασφαλή ροπές
🔧 Εργασία: Κατασκευάστε την πρώτη σας ροπή που είναι καθιερωμένη από DevSecOps
2. Εργαστήριο Δοκιμασίας Ασφάλειας OWASP ZAP
💣 Μιμημένη Επίθεση:
- Εγκατάσταση ευάλωτης εφαρμογής με SQLi & XSS
- Χρήση OWASP ZAP για τον εντοπισμό και την αντιμετώπιση απειλών
⚙️ Τεχνικές Αμύνης:
- Αυτόματη εξέταση με το ZAP
- Ενσωμάτωση CI/CD μέσω API του ZAP
🧪 Εργασία: Προσαρμόστε βασικές εξέτασεις ZAP και κανόνες επίθεσης
🎯 Πρόκληση: “Βρείτε το κρυμμένο πάνελ διαχείρισης σε 10 λεπτά”
3. Dependency Hell: Αμυνή Συνεργασιακών Εφαρμογών
💣 Μιμημένη Επίθεση:
- Εισαγωγή κακόβουλου npm πακέτου με CVEs
🛡️ Τεχνικές Αμύνης:
- Παρακολούθηση κινδύνων με το OWASP Dependency-Track
- Εφαρμογή πολιτικών που απορρίπτουν κατασκευές σε περίπτωση κρίσιμων CVEs
🧪 Εργασία: Δημιουργία πολιτικών ασφάλειας και ροών ειδοποιήσεων
⚠️ Εκπληκτικό Δείγμα: “Πώς μια κακόβουλη εξάρτηση μπορεί να αναδιατυπωθεί το υποδοχείο σας”
4. Κέντρο Διαχείρισης Ασφάλειας
💣 Μιμημένη Επίθεση:
- Εκμετάλλευση μη εργαλιασμένων κινδύνων σε πλατφόρμες
🛡️ Τεχνικές Αμύνης:
- Κεντρική αναφορά με το OWASP DefectDojo
- Εξέταση πλατφόρμων με Trivy
🧪 Εργασία: Δημιουργία αυθεντικών ενδεικτικών για την αναφορά στο CISO/εκτελεστικό πλαισίο
🏁 Διαγωνισμός: “Διαχειριστείτε 50 βρίσκες γρηγορότερα από τους ανταγωνιστές σας”
5. Σειρά Κρίσης: Μυστικές και Διαμόρφωση
💣 Μιμημένη Επίθεση:
- Εξαγωγή μυστικών από το ιστορικό Git χρησιμοποιώντας truffleHog
🛡️ Τεχνικές Αμύνης:
- Pre-commit hooks για την απόρριψη μοτίβων όπως
password=.* - Χρήση καλαθιού ZAP's για την εμφάνιση άσφαλών ρυθμίσεων
🧪 Εργασία: Πρακτική παρακολούθηση μυστικών σε GitHub Actions
🚨 Πρακτική Εξέταση: “Το κωδικό πρόσβασης για τη βάση δεδομένων σας είναι αυτή τη στιγμή στο Slack”
6. Κλείσι: Σχέδιο προσβολής DevSecOps
🧭 Ρoadmap Ενσωμάτωσης OWASP:
- Σχεδιασμός της υιοθέτησής σας για DefectDojo, Dependency-Track και ZAP
📋 Προσωπικός Σχεδιασμός:
- Τύπωση της λίστας ελέγχου ασφάλειας σας 30 μερών
- Ορισμός KPIs DevSecOps και πλατφόρμων αναφοράς σας
Απαιτήσεις
Βασική εμπειρία λογισμικού και SDLC
Ακροατήριο
DevOps, Ασφάλεια & Μηχανικοί Σύνδυασης των Νεφών που μισούν αποθεωρητικές συζητήσεις για την ασφάλεια
Σχόλια (1)
Υπήρξαν πολλά πρακτικά εργασίες υπό την επίβλεψη και βοήθεια του εκπαιδευτικού
Aleksandra - Fundacja PTA
Κομμάτι - Mastering Make: Advanced Workflow Automation and Optimization
Μηχανική Μετάφραση