Plan du cours
1. Fondamentaux du DevSecOps : Sécurité par conception
Apprentissage : Principes fondamentaux du DevSecOps et SDLC sécurisé
Démonstration : Comparaison côte à côte entre des pipelines sécurisés anciens et modernes
Atelier pratique : Créer votre premier modèle de pipeline activant le DevSecOps
2. Formation intensive au test de sécurité OWASP ZAP
Simulation de violation
- Déployer une application vulnérable présentant des failles SQLi et XSS
- Utiliser OWASP ZAP pour détecter et atténuer les menaces
Tactiques de défense
- Scan automatisé avec ZAP
- Intégration CI/CD via l’API ZAP
Atelier pratique : Personnaliser les scans de référence ZAP et les règles d’attaque
Défi : « Trouver le panneau d’administration caché en 10 minutes »
3. Enfer des dépendances : Défense de la chaîne d’approvisionnement
Simulation de violation
- Injecter un paquet npm malveillant contenant des CVE
Tactiques de défense
- Surveiller les vulnérabilités avec OWASP Dependency-Track
- Imposer des passerelles de politique qui échouent les compilations en cas de CVE critiques
Atelier pratique : Créer des politiques de vulnérabilité et des flux de travail d’alerte
Démonstration choc : « Comment une seule mauvaise dépendance peut compromettre votre infrastructure »
4. Salle de guerre de la gestion des vulnérabilités
Simulation de violation
- Exploiter les vulnérabilités non corrigées des conteneurs
Tactiques de défense
- Centraliser les rapports avec OWASP DefectDojo
- Scanner les conteneurs avec Trivy
Atelier pratique : Créer des tableaux de bord réels pour les rapports destinés au CISO et à la direction
Compétition : « Traiter 50 découvertes plus rapidement que vos concurrents »
5. Manœuvre d’urgence : secrets et configuration
Simulation de violation
- Exfiltrer des secrets à partir de l’historique Git à l’aide de truffleHog
Tactiques de défense
- Ancres avant commit pour bloquer des modèles comme
password=.* - Utiliser l’araignée de configuration de ZAP pour faire ressortir les paramètres dangereux
Atelier pratique : Mettre en œuvre le balayage des secrets GitHub Actions
Réalité : « Votre mot de passe de base de données se trouve dans Slack en ce moment même »
6. Conclusion : Plan de bataille DevSecOps
Carte routière d’intégration OWASP
- Planifier l’adoption de DefectDojo, Dependency-Track et ZAP
Plan d’action personnel
- Rédiger votre liste de vérification de sécurité sur 30 jours
- Définir vos indicateurs clés de performance (KPI) DevSecOps et vos tableaux de bord de rapports
Pré requis
Expérience fondamentale des logiciels et du cycle de vie du développement des logiciels (SDLC)
Public cible
Ingénieurs DevOps, en sécurité et en cloud qui détestent les présentations théoriques sur la sécurité
Nos clients témoignent (2)
Craig était très impliqué dans la formation, toujours en s'assurant que nous prêtions attention, en adaptant les exemples à nos activités quotidiennes et en fournissant une réponse chaque fois qu'on lui posait une question, même si l'information n'était pas incluse dans la présentation.
Ecaterina Ioana Nicoale - BOOKING HOLDINGS ROMANIA SRL
Formation - DevOps Foundation®
Traduction automatique
Niveau élevé d’engagement et de connaissances du formateur
Jacek - Softsystem
Formation - DevOps Engineering Foundation (DOEF)®
Traduction automatique