코스 개요
1. DevSecOps 기초: 설계 단계부터의 보안
🔍 학습 내용: 핵심 DevSecOps 원칙 및 안전한 SDLC 모델 이해하기
📽️ 시연: 구식 파이프라인과 최신 보안 강화형 파이프라인의 차이점 비교
🧪 실습: 나만의 DevSecOps 기반 파이프라인 템플릿 만들어보기
2. OWASP ZAP 보안 테스트 훈련
💣 침해 시뮬레이션:
- SQLi 및 XSS 취약점을 가진 애플리케이션 배포하기
- OWASP ZAP를 활용하여 위협 탐지 및 완화 조치 실행하기
⚙️ 방어 전략:
- ZAP을 이용한 자동화된 스캔 수행
- ZAP API를 통한 CI/CD 파이프라인 연동 방법
🧪 실습: ZAP 기본 스캔 설정 및 공격 패턴 규칙 커스터마이징하기
🎯 과제: “10분 안에 숨겨진 관리자 페이지 찾아내기”
3. 의존성 문제 해결: 소프트웨어 공급망 보안 강화
💣 침해 시뮬레이션:
- CVE가 포함된 악성 npm 패키지를 시스템에 주입하기
⚙️ 방어 전략:
- OWASP Dependency-Track를 활용한 취약점 실시간 모니터링
- 심각한 보안 결함이 발견될 경우 빌드 과정을 자동 차단하는 정책 설정
🧪 실습: 취약점 대응 규칙 및 경고 체계 구축하기
⚠️ 충격적인 시연: “하나의 악성 패키지가 어떻게 시스템 전체를 위협할 수 있는가”
4. 취약점 관리 실전 훈련
💣 침해 시뮬레이션:
- 보안 패치되지 않은 컨테이너의 취약점 공격 시도하기
⚙️ 방어 전략:
- OWASP DefectDojo를 활용한 통합 보고 체계 구축
- Trivy를 이용한 정밀 컨테이너 보안 스캔 수행
🧪 실습: CISO 및 경영진 대상 보고용 대시보드 만들기
🏆 경쟁 과제: “경쟁자보다 빨리 50개의 취약점 우선순위 판단하기”
5. 비밀 정보 및 설정값 관리 실습
💣 침해 시뮬레이션:
- truffleHog 도구를 활용하여 Git 히스토리에서 보안 키 추출하기
⚙️ 방어 전략:
password=.*와 같은 패턴을 탐지해 차단하는 사전 커밋 훅 설정- ZAP의 구성 요소 분석 기능을 활용한 위험 설정값 감지법 익히기
🧪 실습: GitHub Actions 환경에서 보안 키 스캔 체계 도입하기
⚠️ 현실 직시: “당신의 데이터베이스 비밀번호가 지금 바로 슬랙에 노출되어 있을 수 있습니다.”
6. 마무리: DevSecOps 실행 로드맵 구상하기
🧭 OWASP 도구 도입 계획:
- DefectDojo, Dependency-Track 및 ZAP 도입 시기와 방안 수립하기
📝 개인별 실천 계획 작성:
- 향후 30일간 지켜야 할 보안 체크리스트 초안 작성하기
- DevSecOps 성과 지표와 보고용 대시보드 설계해보기
요건
기본적인 소프트웨어 개발 경험 및 SDLC 이해
대상자
이론 중심의 보안 강연을 싫어하는 DevOps, 보안 및 클라우드 엔지니어들입니다.
회원 평가 (2)
크레이그는 훈련에 매우 적극적으로 참여하여 항상 우리가 주의를 기울이는지 확인하고, 예제를 우리의 일상 활동에 맞게 조정하며, 프레젠테이션에 포함되지 않은 정보더라도 질문할 때마다 답변을 제공했습니다.
Ecaterina Ioana Nicoale - BOOKING HOLDINGS ROMANIA SRL
코스 - DevOps Foundation®
기계 번역됨
트레이너의 높은 참여도와 지식 수준
Jacek - Softsystem
코스 - DevOps Engineering Foundation (DOEF)®
기계 번역됨