お問い合わせ
 期間 7 時間

コース概要

1. DevSecOpsの基礎:設計時のセキュリティ(Security by Design)

 学習内容:DevSecOpsのコアとなる原則および安全なSDLC

デモ:レガシーパイプラインと現代的な安全パイプラインの並行比較

ラボ:最初のDevSecOps対応パイプラインテンプレートの構築

2. OWASP ZAPセキュリティテストブートキャンプ

侵害シミュレーション:

  • SQLiおよびXSSを持つ脆弱なアプリケーションのデプロイ
  • OWASP ZAPを使用して脅威の検出と緩和

防御戦術:

  • ZAPによる自動スキャン
  • ZAP APIによるCI/CD統合

 ラボ:ZAPのベースラインスキャンと攻撃ルールのカスタマイズ

 チャレンジ:「10分以内に隠れた管理パネルを見つけ出せ」

3. 依存関係の地獄:サプライチェーン防御

侵害シミュレーション:

  • CVEを含む悪意のあるnpmパッケージの注入

防御戦術:

  • OWASP Dependency-Trackによる脆弱性監視
  • 重大なCVEでビルドを失敗させるポリシーゲートの強制

ラボ:脆弱性ポリシーとアラートワークフローの作成

衝撃的なデモ:「1つの悪い依存関係がインフラストラクチャを支配する仕組み」

4. 脆弱性管理ワー・ルーム

侵害シミュレーション:

  • パッチ未適用のコンテナ脆弱性の悪用

防御戦術:

  • OWASP DefectDojoによる報告の集中管理
  • Trivyによるコンテナのスキャン

ラボ:CISO/経営層向けレポート用のリアルなダッシュボードの構築

競争:「ライバルより速く50件の検出結果をトリアージせよ」

5. シークレットと設定の火事場(Fire Drill)

侵害シミュレーション:

  • truffleHogを使用してGit履歴からシークレットの流出

防御戦術:

  • password=.*のようなパターンをブロックするPre-commitフック
  • ZAPのコンフィグ・スパイダーを使用して危険な設定を可視化

ラボ:GitHub Actionsでのシークレットスキャンの実装

現実確認:「あなたのデータベースパスワードは今まさにSlackにある」

6. 総括:DevSecOpsバトルプラン

OWASP統合ロードマップ:

  • DefectDojo、Dependency-Track、ZAPの採用計画

個人アクションプラン:

  • 30日間のセキュリティチェックリストの作成
  • DevSecOpsのKPIとレポート用ダッシュボードの定義

要求

基礎的なソフトウェアおよびSDLC(ソフトウェア開発ライフサイクル)の経験

対象読者

理論的なセキュリティ議論が苦手なDevOps、セキュリティ、クラウドエンジニア

参加者の人数


参加者1人あたりの価格

お客様の声 (2)

今後のコース

関連カテゴリー