Temario del curso
1. Fundamentos de DevSecOps: Seguridad por diseño
Aprendizaje: Principios centrales de DevSecOps y SDLC seguro
Demostración: Comparación lado a lado de pipelines seguros legados vs. modernos
Laboratorio: Construya su primera plantilla de pipeline habilitada para DevSecOps
2. Taller intensivo de pruebas de seguridad con OWASP ZAP
Simulación de brecha:
- Despliegue de una aplicación vulnerable con SQLi y XSS
- Uso de OWASP ZAP para detectar y mitigar amenazas
Tácticas de defensa:
- Escaneo automatizado con ZAP
- Integración CI/CD mediante la API de ZAP
Laboratorio: Personalización de escaneos de referencia de ZAP + reglas de ataque
Reto: “Encontrar el panel de administración oculto en 10 minutos”
3. Infierno de dependencias: Defensa de la cadena de suministro
Simulación de brecha:
- Inyección de un paquete npm malicioso con CVEs
Tácticas de defensa:
- Monitoreo de vulnerabilidades con OWASP Dependency-Track
- Aplicación de puertas de política que fallen en la construcción ante CVEs críticos
Laboratorio: Creación de políticas de vulnerabilidades y flujos de trabajo de alertas
Demostración impactante: “Cómo una sola dependencia deficiente puede tomar el control de su infraestructura”
4. Sala de guerra de gestión de vulnerabilidades
Simulación de brecha:
- Explotación de vulnerabilidades no parcheadas en contenedores
Tácticas de defensa:
- Centralización de informes con OWASP DefectDojo
- Escaneo de contenedores con Trivy
Laboratorio: Construcción de tableros de información reales para informes de CISO/directivos
Competencia: “Triaje de 50 hallazgos más rápido que sus rivales”
5. Simulacro de incendios sobre secretos y configuración
Simulación de brecha:
- Exfiltración de secretos desde el historial de Git usando truffleHog
Tácticas de defensa:
- Gancho pre-commit para bloquear patrones como
password=.* - Uso del aráspider de configuración de ZAP para revelar configuraciones peligrosas
Laboratorio: Implementación de escaneos de secretos en GitHub Actions
Realidad: “Su contraseña de base de datos está en Slack ahora mismo”
6. Cierre: Plan de batalla DevSecOps
Hoja de ruta de integración de OWASP:
- Planificación de la adopción de DefectDojo, Dependency-Track y ZAP
Plan de acción personal:
- Borrador de su lista de verificación de seguridad de 30 días
- Definición de sus KPIs de DevSecOps y tableros de informes
Requerimientos
Experiencia básica en software y SDLC
Público objetivo
Ingenieros DevOps, de Seguridad y en la Nube que odian las charlas teóricas sobre seguridad
Reseñas (2)
El conocimiento y experiencia del consultor ya que se abordan los temas teóricos aplicándolos a la realidad de los procesos. El curso contiene un programa de mucho valor en la gestión de las tecnologías de información.
Luis Castro Gamboa - Cooperativa De Ahorro Y Credito Ande No. 1 R.L.
Curso - Site Reliability Engineering (SRE) Foundation®
Que fue muy claro en cada especificación