お問い合わせを送信いただきありがとうございます!当社のスタッフがすぐにご連絡いたします。
予約を送信いただきありがとうございます!当社のスタッフがすぐにご連絡いたします。
期間 7 時間
コース概要
1. DevSecOpsの基礎:設計時のセキュリティ(Security by Design)
学習内容:DevSecOpsのコアとなる原則および安全なSDLC
デモ:レガシーパイプラインと現代的な安全パイプラインの並行比較
ラボ:最初のDevSecOps対応パイプラインテンプレートの構築
2. OWASP ZAPセキュリティテストブートキャンプ
侵害シミュレーション:
- SQLiおよびXSSを持つ脆弱なアプリケーションのデプロイ
- OWASP ZAPを使用して脅威の検出と緩和
防御戦術:
- ZAPによる自動スキャン
- ZAP APIによるCI/CD統合
ラボ:ZAPのベースラインスキャンと攻撃ルールのカスタマイズ
チャレンジ:「10分以内に隠れた管理パネルを見つけ出せ」
3. 依存関係の地獄:サプライチェーン防御
侵害シミュレーション:
- CVEを含む悪意のあるnpmパッケージの注入
防御戦術:
- OWASP Dependency-Trackによる脆弱性監視
- 重大なCVEでビルドを失敗させるポリシーゲートの強制
ラボ:脆弱性ポリシーとアラートワークフローの作成
衝撃的なデモ:「1つの悪い依存関係がインフラストラクチャを支配する仕組み」
4. 脆弱性管理ワー・ルーム
侵害シミュレーション:
- パッチ未適用のコンテナ脆弱性の悪用
防御戦術:
- OWASP DefectDojoによる報告の集中管理
- Trivyによるコンテナのスキャン
ラボ:CISO/経営層向けレポート用のリアルなダッシュボードの構築
競争:「ライバルより速く50件の検出結果をトリアージせよ」
5. シークレットと設定の火事場(Fire Drill)
侵害シミュレーション:
- truffleHogを使用してGit履歴からシークレットの流出
防御戦術:
password=.*のようなパターンをブロックするPre-commitフック- ZAPのコンフィグ・スパイダーを使用して危険な設定を可視化
ラボ:GitHub Actionsでのシークレットスキャンの実装
現実確認:「あなたのデータベースパスワードは今まさにSlackにある」
6. 総括:DevSecOpsバトルプラン
OWASP統合ロードマップ:
- DefectDojo、Dependency-Track、ZAPの採用計画
個人アクションプラン:
- 30日間のセキュリティチェックリストの作成
- DevSecOpsのKPIとレポート用ダッシュボードの定義
要求
基礎的なソフトウェアおよびSDLC(ソフトウェア開発ライフサイクル)の経験
対象読者
理論的なセキュリティ議論が苦手なDevOps、セキュリティ、クラウドエンジニア
お客様の声 (2)
クレイグはトレーニングに非常に積極的に関わり、常に私たちが注意を払っているか確認し、例を日常の活動に合わせて調整しました。また、プレゼンテーションに含まれていない情報であっても、質問された際には常に回答を提供してくれました。
Ecaterina Ioana Nicoale - BOOKING HOLDINGS ROMANIA SRL
コース - DevOps Foundation®
機械翻訳
講師の高いコミットメントと知識
Jacek - Softsystem
コース - DevOps Engineering Foundation (DOEF)®
機械翻訳