Temario del curso
1. Fundamentos de DevSecOps: Seguridad desde el Diseño
🔍 Aprende: Principios esenciales de DevSecOps y SDLC seguro
🛠️ Demo: Comparación lado a lado de pipelines heredadas frente a pipelines seguras modernas
🔧 Laboratorio: Construye tu primera plantilla de pipeline habilitada para DevSecOps
2. Bootcamp de Pruebas de Seguridad con OWASP ZAP
💣 Simulación de Brecha:
- Despliega una aplicación vulnerable con SQLi y XSS
- Utiliza OWASP ZAP para detectar y mitigar amenazas
⚙️ Tácticas de Defensa:
- Escaneo automatizado con ZAP
- Integración en CI/CD mediante la API de ZAP
🧪 Laboratorio: Personaliza los escaneos base de ZAP + reglas de ataque
🎯 Desafío: "Encuentra el panel de administración oculto en 10 minutos"
3. El Infierno de las Dependencias: Defensa de la Cadena de Suministro
💣 Simulación de Brecha:
- Inyecta un paquete npm malicioso con CVEs
🛡️ Tácticas de Defensa:
- Monitorea vulnerabilidades con OWASP Dependency-Track
- Aplica puertas de control que detengan las compilaciones ante CVEs críticos
🧪 Laboratorio: Crea políticas de vulnerabilidad y flujos de trabajo de alertas
⚠️ Demo impactante: "Cómo una sola dependencia defectuosa puede tomar el control de tu infraestructura"
4. Sala de Guerra para la Gestión de Vulnerabilidades
💣 Simulación de Brecha:
- Explota vulnerabilidades no parcheadas en contenedores
🛡️ Tácticas de Defensa:
- Centraliza los informes con OWASP DefectDojo
- Escanea contenedores con Trivy
🧪 Laboratorio: Construye paneles reales para informes al CISO o a la alta dirección
🏁 Competencia: "Clasifica 50 hallazgos más rápido que tus rivales"
5. Simulacro de Incendio: Secretos y Configuraciones
💣 Simulación de Brecha:
- Exfiltra secretos del historial de Git usando truffleHog
🛡️ Tácticas de Defensa:
- Ganchos pre-commit para bloquear patrones como
password=.* - Utiliza el spider de configuración de ZAP para detectar configuraciones peligrosas
🧪 Laboratorio: Implementa el escaneo de secretos en GitHub Actions
🚨 Verdad incómoda: "Tu contraseña de base de datos está en Slack en este momento"
6. Conclusión: Plan de Batalla de DevSecOps
🧭 Hoja de ruta de integración con OWASP:
- Planifica la adopción de DefectDojo, Dependency-Track y ZAP
📋 Plan de acción personal:
- Redacta tu lista de verificación de seguridad de 30 días
- Define tus KPIs de DevSecOps y los paneles de informes
Requerimientos
Experiencia fundamental en software y SDLC
Público objetivo
Ingenieros de DevOps, seguridad y nube que odian las charlas teóricas de seguridad
Testimonios (2)
El conocimiento y experiencia del consultor ya que se abordan los temas teóricos aplicándolos a la realidad de los procesos. El curso contiene un programa de mucho valor en la gestión de las tecnologías de información.
Luis Castro Gamboa - Cooperativa De Ahorro Y Credito Ande No. 1 R.L.
Curso - Site Reliability Engineering (SRE) Foundation®
Que fue muy claro en cada especificación