Solicitar información

Temario del curso

1. Fundamentos de DevSecOps: La seguridad como parte esencial del diseño

🔍 Aprendizaje: Principios básicos de DevSecOps y un SDLC seguro

🛠️ Demostración: Comparación lado a lado entre pipelines tradicionales y los modernos orientados a la seguridad.

🔧 Práctica: Crear su primer plantilla de pipeline compatible con DevSecOps.

2. Bootcamp de pruebas de seguridad con OWASP ZAP

💣 Simulación de brechas de seguridad:

  • Despliegue de una aplicación vulnerable a ataques SQLi y XSS.
  • Uso de OWASP ZAP para identificar y neutralizar amenazas.

⚙️ Estrategias defensivas:

  • Escanificación automática mediante ZAP.
  • Integración con procesos CI/CD gracias a la API de ZAP.

🧪 Laboratorio: Personalizar los escaneos y reglas de ataque básicos en ZAP.

🎯 Desafío: "Localice el panel de administración oculto en 10 minutos".

3. El infierno de las dependencias: Defensa de la cadena de suministro

💣 Simulación de brechas de seguridad:

  • Inyección de paquetes npm maliciosos conteniendo vulnerabilidades CVE.

🛡️ Estrategias defensivas:

  • Seguimiento de vulnerabilidades mediante OWASP Dependency-Track.
  • Aplicación de políticas que bloquean compilaciones al detectarse CVE críticos.

🧪 Laboratorio: Configurar políticas de detección de vulnerabilidades y flujos de notificación.

⚠️ Demostración impactante: "Cómo una única dependencia defectuosa puede poner en riesgo toda su infraestructura".

4. Sala de operaciones para gestión de vulnerabilidades

💣 Simulación de brechas de seguridad:

  • Aprovechamiento de vulnerabilidades no parcheadas en contenedores.

🛡️ Estrategias defensivas:

  • Centralización de informes mediante OWASP DefectDojo.
  • Escanificación de contenedores con la herramienta Trivy.

🧪 Laboratorio: Creación de dashboards para reportar hallazgos a CISOs y directivos.

🏁 Competencia: "Clasificar 50 hallazgos de seguridad más rápido que sus rivales".

5. Simulación práctica con claves secretas y configuraciones

💣 Simulación de brechas de seguridad:

  • Extracción no autorizada de datos confidenciales del historial de Git usando truffleHog.

🛡️ Estrategias defensivas:

  • Implementación de hooks previos al commit que bloqueen patrones como password=.*.
  • Uso del config spider de ZAP para detectar ajustes potencialmente peligrosos.

🧪 Laboratorio: Implementación de escaneo de claves secretas en GitHub Actions.

🚨 Realidad ineludible: "En este preciso instante, su contraseña de base de datos está expuesta en Slack".

6. Conclusión: Plan estratégico para DevSecOps

🧭 Hoja de ruta de integración OWASP:

  • Planificación del despliegue progresivo de DefectDojo, Dependency-Track y ZAP.

📋 Plan de acción individual:

  • Redacción de una lista de verificación de seguridad para los próximos 30 días.
  • Definición de indicadores clave (KPIs) y dashboards de informes en DevSecOps.

Requerimientos

Conocimientos básicos sobre desarrollo de software y el ciclo de vida de desarrollo (SDLC)

Público objetivo

Ingenieros DevOps, de seguridad y en cloud que no soportan las charlas teóricas sobre seguridad

 7 Horas

Formación Corporativa a Medida

Soluciones de formación diseñadas exclusivamente para empresas.

  • Contenido personalizado: Adaptamos el temario y los ejercicios prácticos a los objetivos y necesidades reales del proyecto.
  • Calendario flexible: Fechas y horarios adaptados a la agenda de su equipo.
  • Modalidad: Online (en directo), In-company (en sus oficinas) o Híbrida.
Inversión

Precio por grupo privado (formación online) desde 1450 € + IVA*

Contáctenos para obtener un presupuesto exacto y conocer nuestras promociones actuales

Reseñas (2)

Próximos cursos

Categorías Relacionadas