Plan du cours
1. Fondamentaux DevSecOps : Sécurité par conception
Apprendre : Principes fondamentaux DevSecOps et SDLC sécurisé
Démo : Comparaison côte à côte des pipelines sécurisés legacy et modernes
Pratique : Créer votre premier modèle de pipeline activant le DevSecOps
2. Atelier intensif de tests de sécurité OWASP ZAP
Simulation de violation :
- Déployer une application vulnérable avec SQLi et XSS
- Utiliser OWASP ZAP pour détecter et atténuer les menaces
Tactiques de défense :
- Numérisation automatisée avec ZAP
- Intégration CI/CD via l'API ZAP
Pratique : Personnaliser les scans de référence ZAP + règles d'attaque
Défi : « Trouvez le panneau d'administration caché en 10 minutes »
3. Enfer des dépendances : Défense de la chaîne d'approvisionnement
Simulation de violation :
- Injecter un paquet npm malveillant avec des CVE
Tactiques de défense :
- Surveiller les vulnérabilités avec OWASP Dependency-Track
- Imposer des portes de politique qui font échouer les builds sur les CVE critiques
Pratique : Créer des politiques de vulnérabilité et des flux de travail d'alerte
Démo choquante : « Comment une mauvaise dépendance peut posséder votre infrastructure »
4. Salle de guerre de gestion des vulnérabilités
Simulation de violation :
- Exploiter les vulnérabilités non corrigées des conteneurs
Tactiques de défense :
- Centraliser le reporting avec OWASP DefectDojo
- Numériser les conteneurs avec Trivy
Pratique : Construire des tableaux de bord réels pour le reporting CISO/direction
Compétition : « Trierez 50 résultats plus vite que vos rivaux »
5. Exercice d'incendie de secrets et configuration
Simulation de violation :
- Extraire des secrets de l'historique Git en utilisant truffleHog
Tactiques de défense :
- Accroches pre-commit pour bloquer des motifs comme
password=.* - Utiliser l'araignée de configuration de ZAP pour révéler les paramètres dangereux
Pratique : Mettre en œuvre le scan de secrets des GitHub Actions
Check de réalité : « Votre mot de passe de base de données est sur Slack en ce moment »
6. Récapitulatif : Plan de bataille DevSecOps
Feuille de route d'intégration OWASP :
- Planifier votre adoption de DefectDojo, Dependency-Track et ZAP
Plan d'action personnel :
- Élaborer votre liste de contrôle de sécurité sur 30 jours
- Définir vos KPIs DevSecOps et tableaux de bord de reporting
Pré requis
Expérience fondamentale en logiciel et en SDLC
Audience
Ingénieurs DevOps, Sécurité et Cloud qui détestent les discours théoriques sur la sécurité
Nos clients témoignent (2)
Craig était très impliqué dans la formation, toujours en s'assurant que nous prêtions attention, en adaptant les exemples à nos activités quotidiennes et en fournissant une réponse chaque fois qu'on lui posait une question, même si l'information n'était pas incluse dans la présentation.
Ecaterina Ioana Nicoale - BOOKING HOLDINGS ROMANIA SRL
Formation - DevOps Foundation®
Traduction automatique
Niveau élevé d’engagement et de connaissances du formateur
Jacek - Softsystem
Formation - DevOps Engineering Foundation (DOEF)®
Traduction automatique