연락처 정보
 기간 7 시간

코스 개요

1. DevSecOps 기초: 보안 중심 설계

 학습: 핵심 DevSecOps 원칙 및 보안 중심 SDLC

데모: 레거시 파이프라인과 최신 보안 파이프라인의 나란한 비교

실습: 첫 번째 DevSecOps 활성화 파이프라인 템플릿 구축

2. OWASP ZAP 보안 테스트 부트캠프

침입 시뮬레이션:

  • SQLi 및 XSS 취약점이 있는 앱 배포
  • OWASP ZAP를 사용하여 위협 탐지 및 완화

방어 전술:

  • ZAP를 통한 자동화 스캐닝
  • ZAP API를 통한 CI/CD 통합

 실습: ZAP 베이스라인 스캔 및 공격 규칙 사용자 정의

 챌린지: “10분 안에 숨겨진 관리자 패널 찾기”

3. 의존성 지옥: 공급망 방어

침입 시뮬레이션:

  • CVE가 포함된 악성 npm 패키지 삽입

방어 전술:

  • OWASP Dependency-Track로 취약점 모니터링
  • 중요 CVE 발생 시 빌드를 실패시키도록 강제하는 정책 게이트 적용

실습: 취약점 정책 및 알림 워크플로우 생성

충격적인 데모: “하나의 불량 의존성이 어떻게 당신의 인프라를 장악하는가”

4. 취약점 관리 전술 상황실

침입 시뮬레이션:

  • 패치되지 않은 컨테이너 취약점 악용

방어 전술:

  • OWASP DefectDojo로 리포트 통합 관리
  • Trivy로 컨테이너 스캔

실습: CISO/경영진 보고용 실제 대시보드 구축

경쟁: “경쟁자보다 빠르게 50건의 발견 사항을 분류하기”

5. 시크릿 및 설정 긴급 훈련

침입 시뮬레이션:

  • truffleHog를 사용하여 Git 역사에서 시크릿 유출

방어 전술:

  • password=.*와 같은 패턴을 차단하는 프리-커밋 훅 구현
  • ZAP 설정 스파이더를 사용하여 위험한 설정 표면화

실습: GitHub Actions 시크릿 스캐닝 구현

현실 확인: “지금 당신의 데이터베이스 비밀번호는 Slack에 있습니다”

6. 마무리: DevSecOps 작전 계획

OWASP 통합 로드맵:

  • DefectDojo, Dependency-Track 및 ZAP 채택 계획 수립

개인별 행동 계획:

  • 30일 보안 체크리스트 초안 작성
  • DevSecOps KPI 및 보고 대시보드 정의

요건

기본적인 소프트웨어 및 SDLC 경험

대상 독자

이론적인 보안 강연이 지긋지긋한 DevOps, 보안 및 클라우드 엔지니어

참가자 수


참가자별 가격

회원 평가 (2)

예정된 코스

관련 카테고리