Temario del curso
1. Fundamentos de DevSecOps: Seguridad por Diseño
Aprender: Principios clave de DevSecOps y SDLC seguro
Demostración: Comparación lado a lado de pipelinas seguras legacy versus modernas
Laboratorio: Construir su primera plantilla de pipelina habilitada con DevSecOps
2. Bootcamp de Pruebas de Seguridad con OWASP ZAP
Simulación de Brecha:
- Desplegar una aplicación vulnerable con SQLi y XSS
- Usar OWASP ZAP para detectar y mitigar amenazas
Tácticas de Defensa:
- Escaneo automatizado con ZAP
- Integración de CI/CD vía API de ZAP
Laboratorio: Personalizar escaneos de línea base de ZAP + reglas de ataque
Desafío: «Encuentra el panel de administración oculto en 10 minutos»
3. Infierno de Dependencias: Defensa de la Cadena de Suministro
Simulación de Brecha:
- Inyectar un paquete npm malicioso con CVEs
Tácticas de Defensa:
- Monitorear vulnerabilidades con OWASP Dependency-Track
- Aplicar puertas de política que fallen los builds ante CVEs críticos
Laboratorio: Crear políticas de vulnerabilidades y flujos de trabajo de alertas
Demostración Impactante: «Cómo una sola dependencia maliciosa puede dominar su infraestructura»
4. Sala de Guerra de Gestión de Vulnerabilidades
Simulación de Brecha:
- Explotar vulnerabilidades sin parchear en contenedores
Tácticas de Defensa:
- Centralizar la reportería con OWASP DefectDojo
- Escanear contenedores con Trivy
Laboratorio: Construir tableros de control reales para reportes al CISO/directivos
Competencia: «Triajea 50 hallazgos más rápido que tus rivales»
5. Simulacro de Fuego: Secretos y Configuración
Simulación de Brecha:
- Extraer secretos del historial de Git usando truffleHog
Tácticas de Defensa:
- Ganchos de pre-commit para bloquear patrones como
password=.* - Usar el rastreador de configuración de ZAP para revelar ajustes peligrosos
Laboratorio: Implementar escaneo de secretos con GitHub Actions
Verificación de Realidad: «Tu contraseña de base de datos está en Slack ahora mismo»
6. Cierre: Plan de Batalla DevSecOps
Hoja de Ruta de Integración OWASP:
- Planificar la adopción de DefectDojo, Dependency-Track y ZAP
Plan de Acción Personal:
- Bocetar su lista de verificación de seguridad de 30 días
- Definir sus KPIs de DevSecOps y tableros de control de informes
Requerimientos
Experiencia fundamental en software y ciclo de vida de desarrollo de software (SDLC)
Audiencia
Ingenieros DevOps, de Seguridad y Cloud que odian las charlas teóricas de seguridad
Reseñas (2)
El conocimiento y experiencia del consultor ya que se abordan los temas teóricos aplicándolos a la realidad de los procesos. El curso contiene un programa de mucho valor en la gestión de las tecnologías de información.
Luis Castro Gamboa - Cooperativa De Ahorro Y Credito Ande No. 1 R.L.
Curso - Site Reliability Engineering (SRE) Foundation®
Que fue muy claro en cada especificación