お問い合わせ

コース概要

1. DevSecOpsの基礎:設計段階からのセキュリティ確保

🔍 学習内容:DevSecOpsの基本原則および安全なSDLC手法

🛠️ デモ:従来型パイプラインと最新かつ安全なパイプラインの比較実演

🔧 演習:自身で初めてのDevSecOps対応パイプラインテンプレートを構築する

2. OWASP ZAPによるセキュリティテスト集中講座

💣 侵害シミュレーション:

  • SQLインジェクションやXSSの脆弱性を含むアプリケーションの展開
  • OWASP ZAPを用いた脅威の検出・対策方法の習得

⚙️ 防御戦略:

  • ZAPによる自動スキャン機能の活用
  • ZAP APIを利用したCI/CDパイプラインへの統合手法

🧪 演習:独自のZAPベースラインスキャン設定および攻撃ルールの作成

🎯 挑戦課題:「10分以内に隠された管理者用ページを見つけ出せ」

3. 依存関係管理:サプライチェーン保護対策

💣 侵害シミュレーション:

  • CVEが存在する悪意あるnpmパッケージの導入方法の習得

🛡️ 防御戦略:

  • OWASP Dependency-Trackを用いた脆弱性の継続的監視
  • 重大なCVEが検出された際にビルドを停止させるポリシー設定法

🧪 演習:セキュリティ対策用ポリシーの定義および警告フローの構築

⚠️ 衝撃的デモ:「不適切な依存関係がいかにしてインフラ全体を危険にさらすか」

4. 脆弱性管理:緊急対応プラン

💣 侵害シミュレーション:

  • 修正されていないコンテナの脆弱性を狙った攻撃実演

🛡️ 防御戦略:

  • OWASP DefectDojoによる包括的な報告機能活用法
  • Trivyを用いたコンテナスキャン手法の習得

🧪 演習:CISOや経営層向けの実用的なダッシュボードの作成実践

🏁 競技形式課題:「他チームよりも迅速に50件以上の脆弱性を分類せよ」

5. シークレット管理・設定保護対策集中講座

💣 侵害シミュレーション:

  • truffleHogを用いたGit履歴からのシークレット情報抽出方法習得

🛡️ 防御戦略:

  • password=.*といったパスワード類似テキストをブロックする事前コミットフックの設定法
  • ZAP内蔵機能を用いて危険な構成設定を見つけ出す手法

🧪 演習:GitHub Actionsにおけるシークレット検出ツール導入手順の体験

🚨 現実認識課題:「今まさにあなたのデータベースパスワードがSlack上に公開されている状態です」

6. 総括:DevSecOps対策計画の策定

🧭 OWASPツール導入ロードマップ:

  • DefectDojoやDependency-Track、ZAPを段階的に組織に取り入れるための方針策定法

📋 個人行動計画の作成方法:

  • 30日間で実施するセキュリティ対策チェックリストの作成
  • DevSecOps推進における主要指標や報告用ダッシュボード設定法

要求

ソフトウェアやSDLCに関する基礎知識が必要です

対象者

理論偏重なセキュリティ講義を好まないDevOps・セキュリティ・クラウドエンジニアの方々

 7 時間

参加者の人数


参加者1人あたりの価格

お客様の声 (2)

今後のコース

関連カテゴリー