コース概要
1. DevSecOpsの基礎:設計段階からのセキュリティ確保
🔍 学習内容:DevSecOpsの基本原則および安全なSDLC手法
🛠️ デモ:従来型パイプラインと最新かつ安全なパイプラインの比較実演
🔧 演習:自身で初めてのDevSecOps対応パイプラインテンプレートを構築する
2. OWASP ZAPによるセキュリティテスト集中講座
💣 侵害シミュレーション:
- SQLインジェクションやXSSの脆弱性を含むアプリケーションの展開
- OWASP ZAPを用いた脅威の検出・対策方法の習得
⚙️ 防御戦略:
- ZAPによる自動スキャン機能の活用
- ZAP APIを利用したCI/CDパイプラインへの統合手法
🧪 演習:独自のZAPベースラインスキャン設定および攻撃ルールの作成
🎯 挑戦課題:「10分以内に隠された管理者用ページを見つけ出せ」
3. 依存関係管理:サプライチェーン保護対策
💣 侵害シミュレーション:
- CVEが存在する悪意あるnpmパッケージの導入方法の習得
🛡️ 防御戦略:
- OWASP Dependency-Trackを用いた脆弱性の継続的監視
- 重大なCVEが検出された際にビルドを停止させるポリシー設定法
🧪 演習:セキュリティ対策用ポリシーの定義および警告フローの構築
⚠️ 衝撃的デモ:「不適切な依存関係がいかにしてインフラ全体を危険にさらすか」
4. 脆弱性管理:緊急対応プラン
💣 侵害シミュレーション:
- 修正されていないコンテナの脆弱性を狙った攻撃実演
🛡️ 防御戦略:
- OWASP DefectDojoによる包括的な報告機能活用法
- Trivyを用いたコンテナスキャン手法の習得
🧪 演習:CISOや経営層向けの実用的なダッシュボードの作成実践
🏁 競技形式課題:「他チームよりも迅速に50件以上の脆弱性を分類せよ」
5. シークレット管理・設定保護対策集中講座
💣 侵害シミュレーション:
- truffleHogを用いたGit履歴からのシークレット情報抽出方法習得
🛡️ 防御戦略:
password=.*といったパスワード類似テキストをブロックする事前コミットフックの設定法- ZAP内蔵機能を用いて危険な構成設定を見つけ出す手法
🧪 演習:GitHub Actionsにおけるシークレット検出ツール導入手順の体験
🚨 現実認識課題:「今まさにあなたのデータベースパスワードがSlack上に公開されている状態です」
6. 総括:DevSecOps対策計画の策定
🧭 OWASPツール導入ロードマップ:
- DefectDojoやDependency-Track、ZAPを段階的に組織に取り入れるための方針策定法
📋 個人行動計画の作成方法:
- 30日間で実施するセキュリティ対策チェックリストの作成
- DevSecOps推進における主要指標や報告用ダッシュボード設定法
要求
ソフトウェアやSDLCに関する基礎知識が必要です
対象者
理論偏重なセキュリティ講義を好まないDevOps・セキュリティ・クラウドエンジニアの方々
お客様の声 (2)
クレイグはトレーニングに非常に積極的に関わり、常に私たちが注意を払っているか確認し、例を日常の活動に合わせて調整しました。また、プレゼンテーションに含まれていない情報であっても、質問された際には常に回答を提供してくれました。
Ecaterina Ioana Nicoale - BOOKING HOLDINGS ROMANIA SRL
コース - DevOps Foundation®
機械翻訳
講師の高いコミットメントと知識
Jacek - Softsystem
コース - DevOps Engineering Foundation (DOEF)®
機械翻訳