Temario del curso
1. Fundamentos de DevSecOps: La seguridad como parte esencial del diseño
🔍 Aprendizaje: Principios básicos de DevSecOps y un SDLC seguro
🛠️ Demostración: Comparación lado a lado entre pipelines tradicionales y los modernos orientados a la seguridad.
🔧 Práctica: Crear su primer plantilla de pipeline compatible con DevSecOps.
2. Bootcamp de pruebas de seguridad con OWASP ZAP
💣 Simulación de brechas de seguridad:
- Despliegue de una aplicación vulnerable a ataques SQLi y XSS.
- Uso de OWASP ZAP para identificar y neutralizar amenazas.
⚙️ Estrategias defensivas:
- Escanificación automática mediante ZAP.
- Integración con procesos CI/CD gracias a la API de ZAP.
🧪 Laboratorio: Personalizar los escaneos y reglas de ataque básicos en ZAP.
🎯 Desafío: "Localice el panel de administración oculto en 10 minutos".
3. El infierno de las dependencias: Defensa de la cadena de suministro
💣 Simulación de brechas de seguridad:
- Inyección de paquetes npm maliciosos conteniendo vulnerabilidades CVE.
🛡️ Estrategias defensivas:
- Seguimiento de vulnerabilidades mediante OWASP Dependency-Track.
- Aplicación de políticas que bloquean compilaciones al detectarse CVE críticos.
🧪 Laboratorio: Configurar políticas de detección de vulnerabilidades y flujos de notificación.
⚠️ Demostración impactante: "Cómo una única dependencia defectuosa puede poner en riesgo toda su infraestructura".
4. Sala de operaciones para gestión de vulnerabilidades
💣 Simulación de brechas de seguridad:
- Aprovechamiento de vulnerabilidades no parcheadas en contenedores.
🛡️ Estrategias defensivas:
- Centralización de informes mediante OWASP DefectDojo.
- Escanificación de contenedores con la herramienta Trivy.
🧪 Laboratorio: Creación de dashboards para reportar hallazgos a CISOs y directivos.
🏁 Competencia: "Clasificar 50 hallazgos de seguridad más rápido que sus rivales".
5. Simulación práctica con claves secretas y configuraciones
💣 Simulación de brechas de seguridad:
- Extracción no autorizada de datos confidenciales del historial de Git usando truffleHog.
🛡️ Estrategias defensivas:
- Implementación de hooks previos al commit que bloqueen patrones como
password=.*. - Uso del config spider de ZAP para detectar ajustes potencialmente peligrosos.
🧪 Laboratorio: Implementación de escaneo de claves secretas en GitHub Actions.
🚨 Realidad ineludible: "En este preciso instante, su contraseña de base de datos está expuesta en Slack".
6. Conclusión: Plan estratégico para DevSecOps
🧭 Hoja de ruta de integración OWASP:
- Planificación del despliegue progresivo de DefectDojo, Dependency-Track y ZAP.
📋 Plan de acción individual:
- Redacción de una lista de verificación de seguridad para los próximos 30 días.
- Definición de indicadores clave (KPIs) y dashboards de informes en DevSecOps.
Requerimientos
Conocimientos básicos sobre desarrollo de software y el ciclo de vida de desarrollo (SDLC)
Público objetivo
Ingenieros DevOps, de seguridad y en cloud que no soportan las charlas teóricas sobre seguridad
Formación Corporativa a Medida
Soluciones de formación diseñadas exclusivamente para empresas.
- Contenido personalizado: Adaptamos el temario y los ejercicios prácticos a los objetivos y necesidades reales del proyecto.
- Calendario flexible: Fechas y horarios adaptados a la agenda de su equipo.
- Modalidad: Online (en directo), In-company (en sus oficinas) o Híbrida.
Precio por grupo privado (formación online) desde 1450 € + IVA*
Contáctenos para obtener un presupuesto exacto y conocer nuestras promociones actuales
Reseñas (2)
El conocimiento y experiencia del consultor ya que se abordan los temas teóricos aplicándolos a la realidad de los procesos. El curso contiene un programa de mucho valor en la gestión de las tecnologías de información.
Luis Castro Gamboa - Cooperativa De Ahorro Y Credito Ande No. 1 R.L.
Curso - Site Reliability Engineering (SRE) Foundation®
Que fue muy claro en cada especificación