연락처 정보

코스 개요

1. DevSecOps 기초: 설계 단계부터의 보안

🔍 학습 내용: 핵심 DevSecOps 원칙 및 안전한 SDLC 모델 이해하기

📽️ 시연: 구식 파이프라인과 최신 보안 강화형 파이프라인의 차이점 비교

🧪 실습: 나만의 DevSecOps 기반 파이프라인 템플릿 만들어보기

2. OWASP ZAP 보안 테스트 훈련

💣 침해 시뮬레이션:

  • SQLi 및 XSS 취약점을 가진 애플리케이션 배포하기
  • OWASP ZAP를 활용하여 위협 탐지 및 완화 조치 실행하기

⚙️ 방어 전략:

  • ZAP을 이용한 자동화된 스캔 수행
  • ZAP API를 통한 CI/CD 파이프라인 연동 방법

🧪 실습: ZAP 기본 스캔 설정 및 공격 패턴 규칙 커스터마이징하기

🎯 과제: “10분 안에 숨겨진 관리자 페이지 찾아내기”

3. 의존성 문제 해결: 소프트웨어 공급망 보안 강화

💣 침해 시뮬레이션:

  • CVE가 포함된 악성 npm 패키지를 시스템에 주입하기

⚙️ 방어 전략:

  • OWASP Dependency-Track를 활용한 취약점 실시간 모니터링
  • 심각한 보안 결함이 발견될 경우 빌드 과정을 자동 차단하는 정책 설정

🧪 실습: 취약점 대응 규칙 및 경고 체계 구축하기

⚠️ 충격적인 시연: “하나의 악성 패키지가 어떻게 시스템 전체를 위협할 수 있는가”

4. 취약점 관리 실전 훈련

💣 침해 시뮬레이션:

  • 보안 패치되지 않은 컨테이너의 취약점 공격 시도하기

⚙️ 방어 전략:

  • OWASP DefectDojo를 활용한 통합 보고 체계 구축
  • Trivy를 이용한 정밀 컨테이너 보안 스캔 수행

🧪 실습: CISO 및 경영진 대상 보고용 대시보드 만들기

🏆 경쟁 과제: “경쟁자보다 빨리 50개의 취약점 우선순위 판단하기”

5. 비밀 정보 및 설정값 관리 실습

💣 침해 시뮬레이션:

  • truffleHog 도구를 활용하여 Git 히스토리에서 보안 키 추출하기

⚙️ 방어 전략:

  • password=.*와 같은 패턴을 탐지해 차단하는 사전 커밋 훅 설정
  • ZAP의 구성 요소 분석 기능을 활용한 위험 설정값 감지법 익히기

🧪 실습: GitHub Actions 환경에서 보안 키 스캔 체계 도입하기

⚠️ 현실 직시: “당신의 데이터베이스 비밀번호가 지금 바로 슬랙에 노출되어 있을 수 있습니다.”

6. 마무리: DevSecOps 실행 로드맵 구상하기

🧭 OWASP 도구 도입 계획:

  • DefectDojo, Dependency-Track 및 ZAP 도입 시기와 방안 수립하기

📝 개인별 실천 계획 작성:

  • 향후 30일간 지켜야 할 보안 체크리스트 초안 작성하기
  • DevSecOps 성과 지표와 보고용 대시보드 설계해보기

요건

기본적인 소프트웨어 개발 경험 및 SDLC 이해

대상자

이론 중심의 보안 강연을 싫어하는 DevOps, 보안 및 클라우드 엔지니어들입니다.

 7 시간

참가자 수


참가자별 가격

회원 평가 (2)

예정된 코스

관련 카테고리