Temario del curso
1. Fundamentos de DevSecOps: Seguridad por Diseño
Aprenda: Principios fundamentales de DevSecOps & SDLC seguro
Demostración: Comparación lado a lado de pipelines seguros antiguos vs. modernos
Laboratorio: Cree su primera plantilla de pipeline habilitada para DevSecOps
2. Taller intensivo de pruebas de seguridad con OWASP ZAP
Simulación de brecha:
- Despliegue de una aplicación vulnerable con SQLi & XSS
- Uso de OWASP ZAP para detectar y mitigar amenazas
Tácticas de defensa:
- Escaneo automatizado con ZAP
- Integración CI/CD mediante la API de ZAP
Laboratorio: Personalice escaneos base de ZAP + reglas de ataque
Desafío: “Encuentre el panel de administración oculto en 10 minutos”
3. El infierno de las dependencias: Defensa de la cadena de suministro
Simulación de brecha:
- Inyección de un paquete npm malicioso con CVEs
Tácticas de defensa:
- Monitoreo de vulnerabilidades con OWASP Dependency-Track
- Aplicación de puertas de política que fallen los builds ante CVEs críticos
Laboratorio: Cree políticas de vulnerabilidad & flujos de trabajo de alertas
Demostración impactante: “Cómo una mala dependencia puede tomar el control de su infraestructura”
4. Sala de guerra de gestión de vulnerabilidades
Simulación de brecha:
- Explotación de vulnerabilidades sin parchear en contenedores
Tácticas de defensa:
- Centralización de informes con OWASP DefectDojo
- Escaneo de contenedores con Trivy
Laboratorio: Construya tableros de datos reales para informes CISO/directivos
Competencia: “Triaje de 50 hallazgos más rápido que sus rivales”
5. Simulacro de seguridad: Secretos y Configuración
Simulación de brecha:
- Exfiltración de secretos del historial de Git usando truffleHog
Tácticas de defensa:
- Ganchos pre-commit para bloquear patrones como
password=.* - Uso de config spider de ZAP para identificar configuraciones peligrosas
Laboratorio: Implemente escaneo de secretos en GitHub Actions scannin
Realidad: “La contraseña de su base de datos está en Slack en este momento”
6. Cierre: Plan de batalla DevSecOps
Hoja de ruta de integración OWASP:
- Planifique la adopción de DefectDojo, Dependency-Track y ZAP
Plan de acción personal:
- Borrador de su lista de verificación de seguridad de 30 días
- Defina sus KPIs de DevSecOps & tableros de informes
Requerimientos
Experiencia básica en software y SDLC
Audiencia
Ingenieros DevOps, de Seguridad y de la Nube que odian las charlas teóricas de seguridad
Reseñas (2)
El conocimiento y experiencia del consultor ya que se abordan los temas teóricos aplicándolos a la realidad de los procesos. El curso contiene un programa de mucho valor en la gestión de las tecnologías de información.
Luis Castro Gamboa - Cooperativa De Ahorro Y Credito Ande No. 1 R.L.
Curso - Site Reliability Engineering (SRE) Foundation®
Que fue muy claro en cada especificación