感謝您提交詢問!我們的一位團隊成員將在短時間內與您聯繫。
感謝您提交預訂!我們的一位團隊成員將在短時間內與您聯繫。
課程時長 7 時間:
課程簡介
1. DevSecOps 基礎:設計階段的安全(Security by Design)
學習內容:核心 DevSecOps 原則與安全的 SDLC
示範:傳統 vs 現代安全管線的並列比較
實驗:建置您的第一個支援 DevSecOps 的管線範本
2. OWASP ZAP 安全測試初訓營
入侵模擬:
- 部署包含 SQLi 與 XSS 弱點的应用程序
- 使用 OWASP ZAP 偵測並緩解威脅
防禦策略:
- 使用 ZAP 進行自動掃描
- 透過 ZAP API 整合至 CI/CD 管線
實驗:自訂 ZAP 基準掃描 + 攻擊規則
挑戰:「在 10 分鐘內找到隱藏的管理員面板」
3. 依賴地獄:供應鏈防禦
入侵模擬:
- 注入包含 CVE 的惡意 npm 套件
防禦策略:
- 使用 OWASP Dependency-Track 監控弱點
- 強制執行政策閘道,在發現嚴重 CVE 時使建置失敗
實驗:建立弱點政策與警示工作流程
震撼示範:「一個不良依賴如何掌控您的基礎架構」
4. 弱點管理作戰室
入侵模擬:
- 利用未修補的容器弱點進行攻擊
防禦策略:
- 使用 OWASP DefectDojo 集中化報告
- 使用 Trivy 掃描容器
實驗:為 CISO/高層管理階層建置即時儀表板
競賽:「比競爭對手更快分級處理 50 個發現項目」
5. 機密與配置消防演習
入侵模擬:
- 使用 truffleHog 從 Git 歷史中竊取機密資訊
防禦策略:
- 設定提交前鉤子(pre-commit hooks)以阻擋如
password=.*的模式 - 使用 ZAP 的配置爬蟲(config spider)揭露危險設定
實驗:實作 GitHub Actions 機密掃描
現實檢視:「您的資料庫密碼現在就躺在 Slack 裡」
6. 總結:DevSecOps 作戰計畫
OWASP 整合路線圖:
- 規劃 DefectDojo、Dependency-Track 及 ZAP 的採用策略
個人行動計畫:
- 起草您的 30 天安全檢查清單
- 定義您的 DevSecOps KPI 與報告儀表板
最低要求
基礎軟體開發與 SDLC(軟體開發生命週期)經驗
受眾
厭倦空洞理論安全講座的 DevOps、安全與雲端工程師
客戶評論 (2)
Craig在培訓中非常投入,始終確保我們保持專注,將示例調整到我們的日常活動中,並在被提問時總是提供答案,即使信息未在演示中提及。
Ecaterina Ioana Nicoale - BOOKING HOLDINGS ROMANIA SRL
課程 - DevOps Foundation®
機器翻譯
培訓師的高度承諾和專業知識
Jacek - Softsystem
課程 - DevOps Engineering Foundation (DOEF)®
機器翻譯