Prenez contact avec nous
 Durée 7 heures

Plan du cours

1. Fondamentaux DevSecOps : Sécurité par conception

 Apprendre : Principes fondamentaux DevSecOps et SDLC sécurisé

Démo : Comparaison côte à côte des pipelines sécurisés legacy et modernes

Pratique : Créer votre premier modèle de pipeline activant le DevSecOps

2. Atelier intensif de tests de sécurité OWASP ZAP

Simulation de violation :

  • Déployer une application vulnérable avec SQLi et XSS
  • Utiliser OWASP ZAP pour détecter et atténuer les menaces

Tactiques de défense :

  • Numérisation automatisée avec ZAP
  • Intégration CI/CD via l'API ZAP

 Pratique : Personnaliser les scans de référence ZAP + règles d'attaque

 Défi : « Trouvez le panneau d'administration caché en 10 minutes »

3. Enfer des dépendances : Défense de la chaîne d'approvisionnement

Simulation de violation :

  • Injecter un paquet npm malveillant avec des CVE

Tactiques de défense :

  • Surveiller les vulnérabilités avec OWASP Dependency-Track
  • Imposer des portes de politique qui font échouer les builds sur les CVE critiques

Pratique : Créer des politiques de vulnérabilité et des flux de travail d'alerte

Démo choquante : « Comment une mauvaise dépendance peut posséder votre infrastructure »

4. Salle de guerre de gestion des vulnérabilités

Simulation de violation :

  • Exploiter les vulnérabilités non corrigées des conteneurs

Tactiques de défense :

  • Centraliser le reporting avec OWASP DefectDojo
  • Numériser les conteneurs avec Trivy 

Pratique : Construire des tableaux de bord réels pour le reporting CISO/direction

Compétition : « Trierez 50 résultats plus vite que vos rivaux »

5. Exercice d'incendie de secrets et configuration

Simulation de violation :

  • Extraire des secrets de l'historique Git en utilisant truffleHog

Tactiques de défense :

  • Accroches pre-commit pour bloquer des motifs comme password=.*
  • Utiliser l'araignée de configuration de ZAP pour révéler les paramètres dangereux

Pratique : Mettre en œuvre le scan de secrets des GitHub Actions

Check de réalité : « Votre mot de passe de base de données est sur Slack en ce moment »

6. Récapitulatif : Plan de bataille DevSecOps

Feuille de route d'intégration OWASP :

  • Planifier votre adoption de DefectDojo, Dependency-Track et ZAP

Plan d'action personnel :

  • Élaborer votre liste de contrôle de sécurité sur 30 jours
  • Définir vos KPIs DevSecOps et tableaux de bord de reporting

Pré requis

Expérience fondamentale en logiciel et en SDLC

Audience

Ingénieurs DevOps, Sécurité et Cloud qui détestent les discours théoriques sur la sécurité

Nombre de participants


Prix par participant

Nos clients témoignent (2)

Cours à venir

Catégories Similaires