Prenez contact avec nous
 Durée 7 heures

Plan du cours

1. Fondamentaux du DevSecOps : Sécurité par conception

 Apprentissage : Principes fondamentaux du DevSecOps et SDLC sécurisé

Démonstration : Comparaison côte à côte entre des pipelines sécurisés anciens et modernes

Atelier pratique : Créer votre premier modèle de pipeline activant le DevSecOps

2. Formation intensive au test de sécurité OWASP ZAP

Simulation de violation

  • Déployer une application vulnérable présentant des failles SQLi et XSS
  • Utiliser OWASP ZAP pour détecter et atténuer les menaces

Tactiques de défense

  • Scan automatisé avec ZAP
  • Intégration CI/CD via l’API ZAP

 Atelier pratique : Personnaliser les scans de référence ZAP et les règles d’attaque

 Défi : « Trouver le panneau d’administration caché en 10 minutes »

3. Enfer des dépendances : Défense de la chaîne d’approvisionnement

Simulation de violation

  • Injecter un paquet npm malveillant contenant des CVE

Tactiques de défense

  • Surveiller les vulnérabilités avec OWASP Dependency-Track
  • Imposer des passerelles de politique qui échouent les compilations en cas de CVE critiques

Atelier pratique : Créer des politiques de vulnérabilité et des flux de travail d’alerte

Démonstration choc : « Comment une seule mauvaise dépendance peut compromettre votre infrastructure »

4. Salle de guerre de la gestion des vulnérabilités

Simulation de violation

  • Exploiter les vulnérabilités non corrigées des conteneurs

Tactiques de défense

  • Centraliser les rapports avec OWASP DefectDojo
  • Scanner les conteneurs avec Trivy 

Atelier pratique : Créer des tableaux de bord réels pour les rapports destinés au CISO et à la direction

Compétition : « Traiter 50 découvertes plus rapidement que vos concurrents »

5. Manœuvre d’urgence : secrets et configuration

Simulation de violation

  • Exfiltrer des secrets à partir de l’historique Git à l’aide de truffleHog

Tactiques de défense

  • Ancres avant commit pour bloquer des modèles comme password=.*
  • Utiliser l’araignée de configuration de ZAP pour faire ressortir les paramètres dangereux

Atelier pratique : Mettre en œuvre le balayage des secrets GitHub Actions

Réalité : « Votre mot de passe de base de données se trouve dans Slack en ce moment même »

6. Conclusion : Plan de bataille DevSecOps

Carte routière d’intégration OWASP

  • Planifier l’adoption de DefectDojo, Dependency-Track et ZAP

Plan d’action personnel

  • Rédiger votre liste de vérification de sécurité sur 30 jours
  • Définir vos indicateurs clés de performance (KPI) DevSecOps et vos tableaux de bord de rapports

Pré requis

Expérience fondamentale des logiciels et du cycle de vie du développement des logiciels (SDLC)

Public cible

Ingénieurs DevOps, en sécurité et en cloud qui détestent les présentations théoriques sur la sécurité

Nombre de participants


Prix par participant

Nos clients témoignent (2)

Cours à venir

Catégories Similaires