Eğitim İçeriği
1. DevSecOps Temelleri: Tasarımda Güvenlik
Öğrenilecekler: Temel DevSecOps prensipleri ve güvenli SDLC
Demo: Miras sistemlerle modern güvenli boru hatlarının yan yana karşılaştırılması
Laboratuvar: İlk DevSecOps destekli boru hattı şablonunuzun oluşturulması
2. OWASP ZAP Güvenlik Testleri Kampı
İhlal Simülasyonu:
- SQLi ve XSS içeren savunmasız bir uygulamanın dağıtılması
- Tehditlerin OWASP ZAP ile tespit edilmesi ve azaltılması
Savunma Taktikleri:
- ZAP ile otomatik tarama
- ZAP API ile CI/CD entegrasyonu
Laboratuvar: ZAP temel taramalarının ve saldırı kurallarının özelleştirilmesi
Zorluk: “Gizli yönetim panelini 10 dakikada bul”
3. Bağımlılık Cehennemi: Tedarik Zinciri Savunması
İhlal Simülasyonu:
- CVE'ler içeren kötü niyetli bir npm paketinin enjeksiyonu
Savunma Taktikleri:
- OWASP Dependency-Track ile zafiyet izleme
- Kritik CVE'lerde derlemeyi başarsız sayan politika kapılarının uygulanması
Laboratuvar: Zafiyet politikaları ve uyarı iş akışlarının oluşturulması
Şok Edici Demo: “Tek kötü bağımlılık altyapınızı nasıl ele geçirebilir”
4. Zafiyet Yönetimi Savaş Odası
İhlal Simülasyonu:
- Patch'lenmemiş konteyner zafiyetlerinin istismarı
Savunma Taktikleri:
- Raporlamaların OWASP DefectDojo ile merkezi hale getirilmesi
- Konteynerlerin Trivy ile taraması
Laboratuvar: CISO/yönetici raporlaması için gerçek panoların oluşturulması
Yarışma: “Rakiplerinizden daha hızlı 50 bulguyu triyajlayın”
5. Sırlar ve Yapılandırma Tatbikatı
İhlal Simülasyonu:
- truffleHog kullanarak Git geçmişinden sırların dışarı çıkarılması
Savunma Taktikleri:
password=.*gibi desenleri engellemek için ön-altyazı (pre-commit) kançaları- Tehlikeli ayarları ortaya çıkarmak için ZAP'ın yapılandırma örümceğinin (config spider) kullanılması
Laboratuvar: GitHub Actions sırlarının taranması uygulaması
Gerçeklik Kontrolü: “Veritabanı şifreniz şu anda Slack'te”
6. Kapanış: DevSecOps Savaş Planı
OWASP Entegrasyon Yol Haritası:
- DefectDojo, Dependency-Track ve ZAP benimsenmesi için planlama
Kişisel Eylem Planı:
- 30 günlük güvenlik kontrol listenizin taslağı
- DevSecOps KPI'larınızın ve raporlama panolarınızın tanımı
Kurs İçin Gerekli Önbilgiler
Temel yazılım ve SDLC deneyimi
Hedef Kitle
Teorik güvenlik sunumlarından hoşlanmayan DevOps, Güvenlik ve Bulut Mühendisleri
Danışanlarımızın Yorumları (2)
Craig, eğitimde çok aktif bir şekilde yer aldı, her zaman dikkatimizin dağılmamasını sağladı, örnekleri günlük faaliyetlerimize göre uyarladı ve sunumda bulunan bilgi olmasa da sorulduğunda her zaman cevap verdi.
Ecaterina Ioana Nicoale - BOOKING HOLDINGS ROMANIA SRL
Eğitim - DevOps Foundation®
Yapay Zeka Çevirisi
Eğitmenin yüksek seviyeli taahhüdü ve bilgi düzeyi
Jacek - Softsystem
Eğitim - DevOps Engineering Foundation (DOEF)®
Yapay Zeka Çevirisi