Temario del curso
1. Fundamentos de DevSecOps: Seguridad por diseño
Aprender: Principios fundamentales de DevSecOps y SDLC seguro
Demo: Comparación lado a lado de pipelines de seguridad heredadas versus modernas
Lab: Cree su primera plantilla de pipeline habilitada para DevSecOps
2. Bootcamp de pruebas de seguridad con OWASP ZAP
Simulación de incursión:
- Implementar una aplicación vulnerable con SQLi y XSS
- Usar OWASP ZAP para detectar y mitigar amenazas
Tácticas de defensa:
- Escaneo automatizado con ZAP
- Integración CI/CD a través de la API de ZAP
Lab: Personalice escaneos de línea base de ZAP + reglas de ataque
Retador: “Encuentre el panel de administración oculto en 10 minutos”
3. Infierno de dependencias: Defensa de la cadena de suministro
Simulación de incursión:
- Inyectar un paquete de npm malicioso con CVEs
Tácticas de defensa:
- Monitorear vulnerabilidades con OWASP Dependency-Track
- Imponer puertas de política que falten las compilaciones en caso de CVE críticos
Lab: Crear políticas de vulnerabilidades y flujos de trabajo de alertas
Demo impactante: “Cómo una mala dependencia puede tomar el control de su infraestructura”
4. Sala de guerra de gestión de vulnerabilidades
Simulación de incursión:
- Explotar vulnerabilidades sin parche en contenedores
Tácticas de defensa:
- Centralizar reportes con OWASP DefectDojo
- Escanear contenedores con Trivy
Lab: Construir paneles reales para informes de CISO/directivos
Competencia: “Triagea 50 hallazgos más rápido que sus rivales”
5. Simulacro de secretos y configuración
Simulación de incursión:
- Extraer secretos del historial de Git usando truffleHog
Tácticas de defensa:
- Ganchos de precompromiso para bloquear patrones como
password=.* - Usar el arácnido de configuración de ZAP para exponer configuraciones peligrosas
Lab: Implementar escaneo de secretos de GitHub Actions
Realidad: “Su contraseña de base de datos está en Slack en este momento”
6. Cierre: Plan de batalla DevSecOps
Hoja de ruta de integración de OWASP:
- Planifique la adopción de DefectDojo, Dependency-Track y ZAP
Plan de acción personal:
- Redacte su lista de verificación de seguridad de 30 días
- Defina sus KPIs de DevSecOps y paneles de información de informes
Requerimientos
Experiencia fundamental en software y ciclo de vida del desarrollo de software (SDLC)
Público objetivo
Ingenieros DevOps, de seguridad y en la nube que odian las charlas teóricas de seguridad
Reseñas (2)
El conocimiento y experiencia del consultor ya que se abordan los temas teóricos aplicándolos a la realidad de los procesos. El curso contiene un programa de mucho valor en la gestión de las tecnologías de información.
Luis Castro Gamboa - Cooperativa De Ahorro Y Credito Ande No. 1 R.L.
Curso - Site Reliability Engineering (SRE) Foundation®
Que fue muy claro en cada especificación