Programa del Curso
1. Fundamentos de DevSecOps: Seguridad por Diseño
🔍 Aprende: Principios básicos de DevSecOps y SDLC segura
🛠️ Demostración: Comparación lado a lado entre pipelines legados y modernos seguros
🔧 Laboratorio: Construye tu primera plantilla de pipeline habilitada para DevSecOps
2. Bootcamp de Pruebas de Seguridad ZAP OWASP
💣 Simulación de Brecha:
- Implementa una aplicación vulnerable con SQLi y XSS
- Utiliza OWASP ZAP para detectar y mitigar amenazas
⚙️ Tácticas Defensivas:
- Escaneo automatizado con ZAP
- Integración CI/CD a través de la API de ZAP
🧪 Laboratorio: Personaliza los escaneos base y las reglas de ataque de ZAP
🎯 Desafío: “Encuentra el panel de administración oculto en 10 minutos”
3. Infierno de Dependencias: Defensa de la Cadena de Suministro
💣 Simulación de Brecha:
- Inyecta un paquete npm malicioso con CVEs
🛡️ Tácticas Defensivas:
- Monitoreo de vulnerabilidades con OWASP Dependency-Track
- Cumplimiento de políticas que fallan en la construcción ante CVEs críticos
🧪 Laboratorio: Crea políticas y flujos de alertas de vulnerabilidad
⚠️ Demostración Impactante: “Cómo una mala dependencia puede dominar tu infraestructura”
4. Sala de Guerra de Vulnerabilidades Management
💣 Simulación de Brecha:
- Explota vulnerabilidades no parcheadas en contenedores
🛡️ Tácticas Defensivas:
- Centralización del informe con OWASP DefectDojo
- Escaneo de contenedores con Trivy
🧪 Laboratorio: Construye paneles en tiempo real para informes ejecutivos y CISO
🏁 Competencia: “Triaje 50 hallazgos más rápido que tus rivales”
5. Ejercicio de Emergencia sobre Secretos y Configuración
💣 Simulación de Brecha:
- Exfiltrar secretos del historial de Git usando truffleHog
🛡️ Tácticas Defensivas:
- Cosas pre-commit para bloquear patrones como
password=.*
- Utiliza la araña de configuración de ZAP para revelar configuraciones peligrosas
🧪 Laboratorio: Implementa escaneos de secretos en GitHub Actions
🚨 Comprobación Realista: “Tu contraseña de la base de datos está en Slack ahora mismo”
6. Cierre: Plan de Batalla DevSecOps
🧭 OWASP Mapa de Ruta de Integración:
- Planifica la adopción de DefectDojo, Dependency-Track y ZAP
📋 Plan de Acción Personal:
- Boceto de tu lista de verificación de seguridad para 30 días
- Define tus KPIs DevSecOps y paneles de informes
Requerimientos
Experiencia en software fundamental y SDLC
Audience
DevOps, Ingenieros de Seguridad y Nube que odian los discursos teóricos sobre seguridad
Testimonios (1)
Hubo muchos ejercicios prácticos supervisados y asistidos por el formador
Aleksandra - Fundacja PTA
Curso - Mastering Make: Advanced Workflow Automation and Optimization
Traducción Automática