Temario del curso
1. Fundamentos de DevSecOps: Seguridad por diseño
Aprende: Principios básicos de DevSecOps & SDLC seguro
Demostración: Comparación lado a lado de tuberías legadas vs. modernas y seguras
Práctica: Crea tu primera plantilla de tubería habilitada para DevSecOps
2. Bootcamp de pruebas de seguridad con OWASP ZAP
Simulación de vulnerabilidad:
- Despliega una aplicación vulnerable con SQLi & XSS
- Usa OWASP ZAP para detectar y mitigar amenazas
Tácticas de defensa:
- Escaneo automatizado con ZAP
- Integración CI/CD mediante la API de ZAP
Práctica: Personaliza escaneos base de ZAP + reglas de ataque
Desafío: «Encuentra el panel de administración oculto en 10 minutos»
3. Infierno de dependencias: Defensa de la cadena de suministro
Simulación de vulnerabilidad:
- Inyecta un paquete npm malicioso con CVEs
Tácticas de defensa:
- Monitorea vulnerabilidades con OWASP Dependency-Track
- Impone puertas de política que fallen en compilaciones con CVEs críticos
Práctica: Crea políticas de vulnerabilidades & flujos de trabajo de alertas
Demostración impactante: «Cómo una mala dependencia puede controlar tu infraestructura»
4. Sala de guerra de gestión de vulnerabilidades
Simulación de vulnerabilidad:
- Explota vulnerabilidades sin parchear en contenedores
Tácticas de defensa:
- Centraliza reportes con OWASP DefectDojo
- Escanea contenedores con Trivy
Práctica: Construye tableros de control en tiempo real para reportes CISO/ejecutivos
Competición: «Triajea 50 hallazgos más rápido que tus rivales»
5. Simulacro de fuego: Secretos y configuración
Simulación de vulnerabilidad:
- Exfiltra secretos del historial de Git usando truffleHog
Tácticas de defensa:
- Ganchos de pre-compromiso para bloquear patrones como
password=.* - Usa el spider de configuración de ZAP para exponer ajustes peligrosos
Práctica: Implementa escaneo de secretos en GitHub Actions
Realidad: «La contraseña de tu base de datos está en Slack ahora mismo»
6. Cierre: Plan de batalla DevSecOps
Hoja de ruta de integración de OWASP:
- Planifica la adopción de tu DefectDojo, Dependency-Track y ZAP
Plan de acción personal:
- Redacta tu lista de verificación de seguridad de 30 días
- Define tus KPIs de DevSecOps & tableros de informes
Requerimientos
Experiencia básica en software y SDLC
Audiencia
Ingenieros DevOps, de Seguridad y en la Nube que odian las charlas teóricas sobre seguridad
Reseñas (2)
El conocimiento y experiencia del consultor ya que se abordan los temas teóricos aplicándolos a la realidad de los procesos. El curso contiene un programa de mucho valor en la gestión de las tecnologías de información.
Luis Castro Gamboa - Cooperativa De Ahorro Y Credito Ande No. 1 R.L.
Curso - Site Reliability Engineering (SRE) Foundation®
Que fue muy claro en cada especificación