Prenez contact avec nous
 Durée 7 heures

Plan du cours

1. Fondamentaux de DevSecOps : Sécurité dès la conception

\u00a0Apprentissage : Principes clés de DevSecOps et SDLC sécurisé

Démonstration : Comparaison côte à côte des pipelines sécurisés legacy et modernes

Atelier : Construction d'un premier modèle de pipeline activé pour DevSecOps

2. Formation accélérée aux tests de sécurité OWASP ZAP

Simulation de violation :

  • Déploiement d'une application vulnérable avec SQLi et XSS
  • Utilisation de OWASP ZAP pour détecter et atténuer les menaces

Tactiques de défense :

  • Scan automatisé avec ZAP
  • Intégration CI/CD via l'API ZAP

\u00a0Atelier : Personnalisation des scans de référence ZAP et des règles d'attaque

\u00a0Défi : « Trouvez le panneau d'administration caché en 10 minutes »

3. Enfer des dépendances : Défense de la chaîne d'approvisionnement

Simulation de violation :

  • Injection d'un paquet npm malveillant avec des CVE

Tactiques de défense :

  • Surveillance des vulnérabilités avec OWASP Dependency-Track
  • Application de politiques bloquant la construction en cas de CVE critiques

Atelier : Création de politiques de vulnérabilité et de flux de travail d'alerte

Démonstration choc : « Comment une mauvaise dépendance peut prendre le contrôle de votre infrastructure »

4. Salle de guerre de la gestion des vulnérabilités

Simulation de violation :

  • Exploitation de vulnérabilités non corrigées dans les conteneurs

Tactiques de défense :

  • Centralisation des rapports avec OWASP DefectDojo
  • Scan des conteneurs avec Trivy\u00a0

Atelier : Création de tableaux de bord réels pour le reporting CISO/executif

Compétition : « Triagez 50 constats plus vite que vos rivaux »

5. Exercice d'urgence : Secrets et Configuration

Simulation de violation :

  • Exfiltration de secrets depuis l'historique Git à l'aide de truffleHog

Tactiques de défense :

  • Hooks pre-commit pour bloquer des motifs comme password=.*
  • Utilisation du spider de configuration de ZAP pour exposer les paramètres dangereux

Atelier : Implémentation du balayage de secrets dans GitHub Actions

Check de réalité : « Votre mot de passe de base de données est dans Slack en ce moment même »

6. Conclusion : Plan de bataille DevSecOps

Feuille de route d'intégration OWASP :

  • Planification de votre adoption de DefectDojo, Dependency-Track et ZAP

Plan d'action personnel :

  • Rédaction de votre liste de contrôle de sécurité de 30 jours
  • Définition de vos KPI DevSecOps et des tableaux de bord de reporting

Pré requis

Expérience fondamentale en logiciel et cycle de développement logiciel (SDLC)

Public cible

Ingénieurs DevOps, Sécurité et Cloud qui ne supportent pas les discours théoriques sur la sécurité

Nombre de participants


Prix par participant

Nos clients témoignent (2)

Cours à venir

Catégories Similaires