Programa del Curso
1. Fundamentos de DevSecOps: Seguridad por Diseño
🔍 Aprende: Principios clave de DevSecOps y SDLC seguro
🛠️ Demostración: Comparación lado a lado de pipelines legados vs modernos seguros
🔧 Laboratorio: Construye tu primer modelo de pipeline habilitado para DevSecOps
2. OWASP Bootcamp de Pruebas de Seguridad ZAP
💣 Simulación de Brecha:
- Implementa una aplicación vulnerable con SQLi y XSS
- Utiliza OWASP ZAP para detectar y mitigar amenazas
⚙️ Tácticas Defensivas:
- Escaneo automatizado con ZAP
- Integración CI/CD mediante la API de ZAP
🧪 Laboratorio: Personaliza los escaneos base de ZAP y reglas de ataque
🎯 Desafío: “Encuentra el panel administrativo oculto en 10 minutos”
3. Infierno de Dependencias: Defensa de la Cadena de Suministro
💣 Simulación de Brecha:
- Inyecta un paquete npm malicioso con CVEs
🛡️ Tácticas Defensivas:
- Monitorea vulnerabilidades con OWASP Dependency-Track
- Ejecuta controles de políticas que fallen en la construcción ante CVEs críticos
🧪 Laboratorio: Crea políticas y flujos de alerta de vulnerabilidades
⚠️ Demostración Impactante: “Cómo una dependencia mala puede dominar tu infraestructura”
4. Sala de Guerra de Vulnerabilidades Management
💣 Simulación de Brecha:
- Exploita vulnerabilidades no parcheadas en contenedores
🛡️ Tácticas Defensivas:
- Centraliza informes con OWASP DefectDojo
- Ejecuta escaneos de contenedores con Trivy
🧪 Laboratorio: Construye paneles reales para reportes del CISO y ejecutivos
🏁 Competencia: “Clasifica 50 hallazgos más rápido que tus rivales”
5. Ejercicio de Incendios Secretos y Configuración
💣 Simulación de Brecha:
- Exfiltrar secretos del historial de Git usando truffleHog
🛡️ Tácticas Defensivas:
- Ganchos pre-commit para bloquear patrones como
password=.*
- Utiliza la araña de configuración de ZAP para revelar ajustes peligrosos
🧪 Laboratorio: Implementa GitHub Actions escaneo de secretos
🚨 Revisión Realista: “Tu contraseña de la base de datos está en Slack ahora mismo”
6. Resumen: Plan de Batalla DevSecOps
🧭 OWASP Hoja de Ruta de Integración:
- Planifica tu adopción de DefectDojo, Dependency-Track y ZAP
📋 Plan de Acción Personal:
- Bocetea tu lista de verificación de seguridad de 30 días
- Define tus KPIs DevSecOps y paneles de reportes
Requerimientos
Experiencia en software fundamental y SDLC
Audience
DevOps, Ingenieros de Seguridad y Nube que odian los discursos teóricos sobre seguridad
Testimonios (1)
Hubo muchos ejercicios prácticos supervisados y asistidos por el formador
Aleksandra - Fundacja PTA
Curso - Mastering Make: Advanced Workflow Automation and Optimization
Traducción Automática