Temario del curso
1. Fundamentos de DevSecOps: Seguridad por diseño
Aprender: Principios fundamentales de DevSecOps y SDLC seguro
Demostración: Comparación lado a lado de pipelines seguros tradicionales versus modernos
Laboratorio: Crear su primera plantilla de pipeline habilitada para DevSecOps
2. Bootcamp de pruebas de seguridad con OWASP ZAP
Simulación de brecha:
- Desplegar una aplicación vulnerable con SQLi y XSS
- Usar OWASP ZAP para detectar y mitigar amenazas
Tácticas de defensa:
- Escaneo automatizado con ZAP
- Integración con CI/CD mediante la API de ZAP
Laboratorio: Personalizar escaneos de línea base de ZAP + reglas de ataque
Reto: «Encontrar el panel de administración oculto en 10 minutos»
3. Infierno de las dependencias: Defensa de la cadena de suministro
Simulación de brecha:
- Inyectar un paquete npm malicioso con CVEs
Tácticas de defensa:
- Monitorear vulnerabilidades con OWASP Dependency-Track
- Aplicar controles de política que fallen las construcciones ante CVEs críticos
Laboratorio: Crear políticas de vulnerabilidades y flujos de trabajo de alertas
Demostración impactante: «Cómo una sola dependencia mala puede tomar el control de su infraestructura»
4. Sala de guerra de gestión de vulnerabilidades
Simulación de brecha:
- Explotar vulnerabilidades sin parchear en contenedores
Tácticas de defensa:
- Centralizar informes con OWASP DefectDojo
- Escanear contenedores con Trivy
Laboratorio: Construir tableros (dashboards) reales para informes de CISO/directivos
Competencia: «Triar 50 hallazgos más rápido que sus rivales»
5. Drill de emergencia: Secretos y configuración
Simulación de brecha:
- Extraer secretos del historial de Git usando truffleHog
Tácticas de defensa:
- Hooks de pre-commit para bloquear patrones como
password=.* - Usar el rastreador de configuración de ZAP para revelar configuraciones peligrosas
Laboratorio: Implementar escaneo de secretos en GitHub Actions
Revisión de la realidad: «La contraseña de su base de datos está ahora mismo en Slack»
6. Cierre: Plan de batalla DevSecOps
Hoja de ruta de integración de OWASP:
- Planificar la adopción de DefectDojo, Dependency-Track y ZAP
Plan de acción personal:
- Bocetar su lista de verificación de seguridad de 30 días
- Definir sus KPIs de DevSecOps y tableros de informes
Requerimientos
Experiencia básica en software y ciclo de vida de desarrollo de software (SDLC)
Público objetivo
Ingenieros DevOps, de Seguridad y de Nube que odian las charlas teóricas de seguridad
Reseñas (2)
El conocimiento y experiencia del consultor ya que se abordan los temas teóricos aplicándolos a la realidad de los procesos. El curso contiene un programa de mucho valor en la gestión de las tecnologías de información.
Luis Castro Gamboa - Cooperativa De Ahorro Y Credito Ande No. 1 R.L.
Curso - Site Reliability Engineering (SRE) Foundation®
Que fue muy claro en cada especificación