Temario del curso
1. Fundamentos de DevSecOps: Seguridad por diseño
Aprenda: Principios centrales de DevSecOps y SDLC segura
Demostración: Comparación lado a lado de pipelines seguros modernos versus legados
Laboratorio: Cree su primera plantilla de pipeline habilitada para DevSecOps
2. Curso intensivo de pruebas de seguridad con OWASP ZAP
Simulación de brecha:
- Implemente una aplicación vulnerable con SQLi y XSS
- Utilice OWASP ZAP para detectar y mitigar amenazas
Estrategias de defensa:
- Escaneo automatizado con ZAP
- Integración CI/CD a través de la API de ZAP
Laboratorio: Personalice escaneos de línea base de ZAP + reglas de ataque
Desafío: «Encuentre el panel de administración oculto en 10 minutos»
3. Infierno de dependencias: Defensa de la cadena de suministro
Simulación de brecha:
- Inserte un paquete npm malicioso con CVEs
Estrategias de defensa:
- Monitoree vulnerabilidades con OWASP Dependency-Track
- Imponga controles de política que fallen en las compilaciones ante CVEs críticos
Laboratorio: Cree políticas de vulnerabilidad y flujos de trabajo de alertas
Demostración impactante: «Cómo una sola dependencia mala puede apoderarse de su infraestructura»
4. Sala de guerra de gestión de vulnerabilidades
Simulación de brecha:
- Explotar vulnerabilidades no parcheadas en contenedores
Estrategias de defensa:
- Centralice la generación de informes con OWASP DefectDojo
- Escanee contenedores con Trivy
Laboratorio: Construya tableros de control (dashboards) en tiempo real para informes ejecutivos de CISO
Competencia: «Triaje 50 hallazgos más rápido que sus rivales»
5. Ejercicio de emergencia: Secrets y configuración
Simulación de brecha:
- Extraiga secretos del historial de Git usando truffleHog
Estrategias de defensa:
- Ganchos de pre-commit para bloquear patrones como
password=.* - Utilice el arácnido de configuración de ZAP para detectar configuraciones peligrosas
Laboratorio: Implemente el escaneo de secretos de GitHub Actions
Realidad: «Su contraseña de la base de datos está en Slack ahora mismo»
6. Cierre: Plan de batalla DevSecOps
Hoja de ruta de integración OWASP:
- Planifique la adopción de DefectDojo, Dependency-Track y ZAP
Plan de acción personal:
- Bocete su lista de verificación de seguridad de 30 días
- Defina sus KPIs de DevSecOps y tableros de informes
Requerimientos
Experiencia básica en software y SDLC
Público objetivo
Ingenieros DevOps, de Seguridad y en la Nube que odian las charlas teóricas de seguridad
Reseñas (2)
El conocimiento y experiencia del consultor ya que se abordan los temas teóricos aplicándolos a la realidad de los procesos. El curso contiene un programa de mucho valor en la gestión de las tecnologías de información.
Luis Castro Gamboa - Cooperativa De Ahorro Y Credito Ande No. 1 R.L.
Curso - Site Reliability Engineering (SRE) Foundation®
Que fue muy claro en cada especificación