문의를 보내주셔서 감사합니다! 팀원이 곧 연락드리겠습니다.
예약을 보내주셔서 감사합니다! 저희 팀 멤버 중 한 분이 곧 연락드리겠습니다.
기간 7 시간
코스 개요
1. DevSecOps 기초: 보안 중심 설계
학습: 핵심 DevSecOps 원칙 및 보안 중심 SDLC
데모: 레거시 파이프라인과 최신 보안 파이프라인의 나란한 비교
실습: 첫 번째 DevSecOps 활성화 파이프라인 템플릿 구축
2. OWASP ZAP 보안 테스트 부트캠프
침입 시뮬레이션:
- SQLi 및 XSS 취약점이 있는 앱 배포
- OWASP ZAP를 사용하여 위협 탐지 및 완화
방어 전술:
- ZAP를 통한 자동화 스캐닝
- ZAP API를 통한 CI/CD 통합
실습: ZAP 베이스라인 스캔 및 공격 규칙 사용자 정의
챌린지: “10분 안에 숨겨진 관리자 패널 찾기”
3. 의존성 지옥: 공급망 방어
침입 시뮬레이션:
- CVE가 포함된 악성 npm 패키지 삽입
방어 전술:
- OWASP Dependency-Track로 취약점 모니터링
- 중요 CVE 발생 시 빌드를 실패시키도록 강제하는 정책 게이트 적용
실습: 취약점 정책 및 알림 워크플로우 생성
충격적인 데모: “하나의 불량 의존성이 어떻게 당신의 인프라를 장악하는가”
4. 취약점 관리 전술 상황실
침입 시뮬레이션:
- 패치되지 않은 컨테이너 취약점 악용
방어 전술:
- OWASP DefectDojo로 리포트 통합 관리
- Trivy로 컨테이너 스캔
실습: CISO/경영진 보고용 실제 대시보드 구축
경쟁: “경쟁자보다 빠르게 50건의 발견 사항을 분류하기”
5. 시크릿 및 설정 긴급 훈련
침입 시뮬레이션:
- truffleHog를 사용하여 Git 역사에서 시크릿 유출
방어 전술:
password=.*와 같은 패턴을 차단하는 프리-커밋 훅 구현- ZAP 설정 스파이더를 사용하여 위험한 설정 표면화
실습: GitHub Actions 시크릿 스캐닝 구현
현실 확인: “지금 당신의 데이터베이스 비밀번호는 Slack에 있습니다”
6. 마무리: DevSecOps 작전 계획
OWASP 통합 로드맵:
- DefectDojo, Dependency-Track 및 ZAP 채택 계획 수립
개인별 행동 계획:
- 30일 보안 체크리스트 초안 작성
- DevSecOps KPI 및 보고 대시보드 정의
요건
기본적인 소프트웨어 및 SDLC 경험
대상 독자
이론적인 보안 강연이 지긋지긋한 DevOps, 보안 및 클라우드 엔지니어
회원 평가 (2)
크레이그는 훈련에 매우 적극적으로 참여하여 항상 우리가 주의를 기울이는지 확인하고, 예제를 우리의 일상 활동에 맞게 조정하며, 프레젠테이션에 포함되지 않은 정보더라도 질문할 때마다 답변을 제공했습니다.
Ecaterina Ioana Nicoale - BOOKING HOLDINGS ROMANIA SRL
코스 - DevOps Foundation®
기계 번역됨
트레이너의 높은 참여도와 지식 수준
Jacek - Softsystem
코스 - DevOps Engineering Foundation (DOEF)®
기계 번역됨