Plan du cours
1. Fondamentaux de DevSecOps : Sécurité dès la conception
\u00a0Apprentissage : Principes clés de DevSecOps et SDLC sécurisé
Démonstration : Comparaison côte à côte des pipelines sécurisés legacy et modernes
Atelier : Construction d'un premier modèle de pipeline activé pour DevSecOps
2. Formation accélérée aux tests de sécurité OWASP ZAP
Simulation de violation :
- Déploiement d'une application vulnérable avec SQLi et XSS
- Utilisation de OWASP ZAP pour détecter et atténuer les menaces
Tactiques de défense :
- Scan automatisé avec ZAP
- Intégration CI/CD via l'API ZAP
\u00a0Atelier : Personnalisation des scans de référence ZAP et des règles d'attaque
\u00a0Défi : « Trouvez le panneau d'administration caché en 10 minutes »
3. Enfer des dépendances : Défense de la chaîne d'approvisionnement
Simulation de violation :
- Injection d'un paquet npm malveillant avec des CVE
Tactiques de défense :
- Surveillance des vulnérabilités avec OWASP Dependency-Track
- Application de politiques bloquant la construction en cas de CVE critiques
Atelier : Création de politiques de vulnérabilité et de flux de travail d'alerte
Démonstration choc : « Comment une mauvaise dépendance peut prendre le contrôle de votre infrastructure »
4. Salle de guerre de la gestion des vulnérabilités
Simulation de violation :
- Exploitation de vulnérabilités non corrigées dans les conteneurs
Tactiques de défense :
- Centralisation des rapports avec OWASP DefectDojo
- Scan des conteneurs avec Trivy\u00a0
Atelier : Création de tableaux de bord réels pour le reporting CISO/executif
Compétition : « Triagez 50 constats plus vite que vos rivaux »
5. Exercice d'urgence : Secrets et Configuration
Simulation de violation :
- Exfiltration de secrets depuis l'historique Git à l'aide de truffleHog
Tactiques de défense :
- Hooks pre-commit pour bloquer des motifs comme
password=.* - Utilisation du spider de configuration de ZAP pour exposer les paramètres dangereux
Atelier : Implémentation du balayage de secrets dans GitHub Actions
Check de réalité : « Votre mot de passe de base de données est dans Slack en ce moment même »
6. Conclusion : Plan de bataille DevSecOps
Feuille de route d'intégration OWASP :
- Planification de votre adoption de DefectDojo, Dependency-Track et ZAP
Plan d'action personnel :
- Rédaction de votre liste de contrôle de sécurité de 30 jours
- Définition de vos KPI DevSecOps et des tableaux de bord de reporting
Pré requis
Expérience fondamentale en logiciel et cycle de développement logiciel (SDLC)
Public cible
Ingénieurs DevOps, Sécurité et Cloud qui ne supportent pas les discours théoriques sur la sécurité
Nos clients témoignent (2)
Craig était très impliqué dans la formation, toujours en s'assurant que nous prêtions attention, en adaptant les exemples à nos activités quotidiennes et en fournissant une réponse chaque fois qu'on lui posait une question, même si l'information n'était pas incluse dans la présentation.
Ecaterina Ioana Nicoale - BOOKING HOLDINGS ROMANIA SRL
Formation - DevOps Foundation®
Traduction automatique
Niveau élevé d’engagement et de connaissances du formateur
Jacek - Softsystem
Formation - DevOps Engineering Foundation (DOEF)®
Traduction automatique