← 返回首页

DevSecOps 训练营 | DevSecOps Bootcamp

DevSecOpsDevOpsTechworld with Nana
¥200
资源状态:✓ 有效
Download link:Baidu Netdisk

课程介绍

DevSecOps Bootcamp

描述

DevSecOps Bootcamp 是由专业培训网站 Techworld with Nana 联合推出的综合性、面向项目的 DevSecOps 培训课程。

学习DevSecOps,提升自身价值十倍 – 通过漏洞扫描、云安全、Kubernetes安全等实现安全自动化!

通过掌握这些紧俏技能,脱颖而出,让自己的价值提升十倍。预计网络犯罪每年将给公司造成10.5万亿美元的损失。随着攻击频率的增加,对DevSecOps技能的需求达到了历史最高水平。成为一名备受认可的顶尖技术专业人员,并获得高薪工作。

在DevOps的每个步骤中融入安全性。

你将能够

  • 在工作中实施完整的DevSecOps流程
  • 构建安全的CI/CD流水线
  • 推动公司采用DevSecOps
  • 自动化安全检查,以防止工作流程瓶颈
  • 检测、可视化、分析和修复安全漏洞
  • 保护AWS云环境并编写安全的基础设施即代码(IaC)
  • 通过自动化和安全最佳实践保护Kubernetes集群

你将学习

  • DevSecOps的概念,如静态应用安全测试(SAST)、软件组件分析(SCA)、动态应用安全测试(DAST)和安全即代码(Security as Code)
  • 各种安全扫描工具,如GitLeaks、Semgrep、njsScan、RetireJS、Zap、Trivy、TFSec
  • 使用Vault、KMS进行密钥管理
  • 各种DevSecOps工具:DefectDojo、Vault、AWS Secrets Manager、InSpec
  • 可观察性、GitOps、云安全、镜像安全的概念和工具
  • 以代码形式实现合规性和策略
  • DevSecOps实践中的角色和责任

最全面的DevSecOps课程

1 – 安全基础

  • 安全的重要性

  • 安全漏洞示例

  • 安全攻击类型

  • OWASP十大安全风险

2 – DevSecOps简介

  • 传统安全方法的问题
  • 理解DevSecOps
  • 自动化安全测试工具
  • 概念与角色
  • DevSecOps中的角色和责任

3 – 构建安全 CI

  • ​漏洞扫描:

    • ​预提交钩子

    • 静态应用安全测试(SAST)和软件组件分析(SCA)

    • 可视化、误报分析

    • 修复措施

  • 将安全扫描集成到持续集成流水线中

工具:GitLeaks、njsScan、Semgrep、Retire.js、DefectDojo、GitLab CI

4 – 构建安全的镜像

  • Docker安全最佳实践
  • 在发布流水线中进行镜像扫描
  • 在Docker注册表中进行镜像扫描

工具:Trivy、Docker、AWS ECR、GitLab CI

5 – 云安全(AWS)

  • AWS访问管理(用户、组、角色、策略)
  • AWS安全即代码(IaC)
  • AWS日志记录和监控

6 – 安全部署

  • 从发布流水线中进行安全应用部署
  • AWS系统管理器代理(SSM)
  • 用于部署的AWS角色
  • 无静态AWS凭证的部署

7 – 动态应用安全测试(DAST)

  • 从发布流水线中进行安全应用部署
  • 动态应用安全测试
  • 将DAST工具集成到发布流水线中
  • 修复动态扫描结果
  • 基线扫描与完整扫描

工具:Zap、DefectDojo

8 – 安全的基础设施即代码

  • 使用IaC定义安全的基础设施
  • DevSecOps中的IaC
  • 使用GitOps实践为IaC项目创建发布流水线
  • 在发布流水线中运行IaC代码的安全检查

工具:Terraform、AWS、TFSec

9 – AWS日志记录和监控

  • 使用AWS CloudTrail进行审计
  • 使用AWS CloudWatch进行监控和警报
  • 云成本支出的计费警报

将成为 2024 年第一季度第二个版本的一部分

10 – 安全的Kubernetes和安全部署到EKS

  • Istio 服务网格

  • 密钥管理

    • Kubernetes Secrets

    • HashiCorp Vault

    • AWS KMS和 Secrets Manager

  • 关键的Kubernetes安全实践

    • RBAC

    • AWS EKS、ECR 的IAM角色

    • 扫描配置错误和安全漏洞

  • 安全政策

    • 开放策略代理 (OPA)​

    • 策略即代码

11 – 可观察性

  • 事件管理
  • 将日志记录和审计集成到软件开发生命周期和运维中

12 – 治理和合规性即代码

  • CIS基准
  • 治理和合规性
  • 合规性即代码

13 – 组织中的DevSecOps

  • 推广DevSecOps文化的策略
  • 在组织中采用DevSecOps原则的步骤

先决条件

对以下DevOps技术和概念有中级水平的理解:

  • 能够构建完整的 CI/CD Pipeline

  • 能够构建完整的CI/CD流水线

  • Docker

  • Kubernetes

  • Linux

  • Git

  • AWS平台

  • 使用Terraform进行基础设施即代码

  • GitLab CI/CD

  • 我们强烈推荐先修学习我们的 DevOps训练营 课程

  • 对于 GitLab CI/CD 知识, 推荐我们的 GitLab CI/CD 从入门到精通 课程