Temario del curso
1. Fundamentos de DevSecOps: Seguridad por Diseño
🔍 Aprenda: Principios básicos de DevSecOps y un SDLC seguro
🛠️ Demostración: Comparación lado a lado entre pipelines heredados y modernos seguros
🔧 Laboratorio: Cree su primera plantilla de pipeline habilitada para DevSecOps
2. Bootcamp de Pruebas de Seguridad OWASP ZAP
💣 Simulación de Brecha:
- Implemente una aplicación vulnerable con SQLi y XSS
- Use OWASP ZAP para detectar y mitigar amenazas
⚙️ Tácticas Defensivas:
- Escanear de forma automatizada con ZAP
- Integración CI/CD a través de la API de ZAP
🧪 Laboratorio: Personalice escaneos base y reglas de ataque de ZAP
🎯 Desafío: “Encuentre el panel de administración oculto en 10 minutos”
3. Infierno de Dependencias: Defensa de la Cadena de Suministro
💣 Simulación de Brecha:
- Inyecte un paquete npm malicioso con CVEs
🛡️ Tácticas Defensivas:
- Monitoree vulnerabilidades con OWASP Dependency-Track
- Enforce políticas que fallen en la construcción si se detectan CVEs críticos
🧪 Laboratorio: Cree políticas de vulnerabilidad y flujos de trabajo de alerta
⚠️ Demostración Impactante: “Cómo una dependencia mala puede dominar su infraestructura”
4. Sala de Guerra para la Gestión de Vulnerabilidades
💣 Simulación de Brecha:
- Explota vulnerabilidades no parcheadas en contenedores
🛡️ Tácticas Defensivas:
- Centralice informes con OWASP DefectDojo
- Escanee contenedores con Trivy
🧪 Laboratorio: Cree tableros reales para informes de CISO/gerenciales
🏁 Competencia: “Resuelva 50 hallazgos más rápido que sus rivales”
5. Ejercicio de Fuego para Secretos y Configuración
💣 Simulación de Brecha:
- Exfiltre secretos del historial de Git usando truffleHog
🛡️ Tácticas Defensivas:
- Pre-commit hooks para bloquear patrones como
password=.* - Use la araña de configuración de ZAP para identificar ajustes peligrosos
🧪 Laboratorio: Implemente escaneo de secretos en GitHub Actions
🚨 Verificación de Realidad: “Su contraseña de la base de datos está en Slack ahora mismo”
6. Conclusión: Plan de Batalla DevSecOps
🧭 Ruta de Integración OWASP:
- Planifique su adopción de DefectDojo, Dependency-Track y ZAP
📋 Plan de Acción Personal:
- Diseñe su checklist de seguridad para 30 días
- Defina sus KPIs de DevSecOps y tableros de informes
Requerimientos
Experiencia básica en software y ciclo de vida del desarrollo (SDLC)
Audiencia
Ingenieros DevOps, de Seguridad y Cloud que odian las charlas teóricas sobre seguridad
Testimonios (1)
Hubo muchos ejercicios prácticos supervisados y asistidos por el formador
Aleksandra - Fundacja PTA
Curso - Mastering Make: Advanced Workflow Automation and Optimization
Traducción Automática