Улучшаемые навыки
CI/CD
Linux
Git
SAST
DAST
SCA
Безопасность веб-приложений
ГОСТ Р56939-2024
Clair
OWASP Top 10 WEB
OWASP Top 10 – REST API Shift Left
SIEM-системы
IaC
Fuzzing
SCA
SDLC/SSDLC
CVE/CWE/CVSS
CWE Top-25
Treat Modeling
OSA
OWASP ZAP
Security Gates
OWASP SAMM
Ansible
Terraform
HashiCorp Vault
Nmap
SonarQube
Trivy
WAF
Инструменты
Docker
Kubernetes
Jenkins
Чему вы научитесь
01
Применять инструменты DevSecOps для повышения безопасности на всех этапах разработки приложений.
02
Проектировать устойчивые CI/CD-системы путем внедрения проверенных методик и систематического анализа угроз
03
Использовать SAST, DAST и SCA для автоматического выявления и устранения уязвимостей в процессе разработки
04
Настраивать безопасную сборку Docker-образов (многостадийная сборка, удаление утилит) и управлять приложениями в Kubernetes без риска подставить кластер
05
Применять стандарты OWASP Top 10, методы управления доступом и защиты конфиденциальной информации.
Программа курса
Основные принципы и практики DevSecOps
Безопасный цикл (SDLC/SSDLC)
Концепция Shift Left Security
Переход от DevOps к DevSecOps (внедрение практики – роли и зоны ответственностии)
Стандартный стек инструментов DevSecOps-специалиста: SAST/SCA/DAST
Международные практики и стандарты (ZeroTrust, SSDF )
Нормативная база
Тенденции на рынке ГОСТ Р56939
02
Безопасность инфраструктуры.
Безопасная настройка ОС Linux.
Настройка привилегированных учетных записей.
Поднятие привилегий.
Безопасная настройка сети.
Защита на периметре и внутри сети.
Средства межсетевого экранирования, IDS, NGFW, WAF, PAM.
Безопасность ОС Windows
03
Безопасность сред контейнеризации
Безопасная работа с Docker.
Настройки среды
контейнеризации.
Создание образов.
Оптимизация инструкций.
Настройка аккаунта для работы в контейнере.
Использование линтеров. Сканирование на уязвимости.
Сетевое взаимодействие между контейнерами.
Обеспечение безопасности в Kubernetes.
Пространства имен.
Ролевая модель управления доступом. Pod Security Admission.
Защита etcd. Безопасность транспортного уровня.
Сети Istio.
04
Безопасность веб приложений
Безопасность веб приложений.
Уязвимости OWASP TOP-10– REST API.
Практика: Сканирование тестового уязвимого приложения на уязвимости.
Эксплуатация найденных уязвимостей. XSS, SQL инъекции, некорректные настройки безопасности веб ресурсов.
Рассмотрение способов закрытия найденных уязвимостей.
05
Интеграция в конвейер CI/CD
Непрерывная интеграция.
Этапы работы конвейера CI/CD.
Болевые точки CI/CD.
12 факторов для эффективной разработки.
Безопасность CI/CD.
Основные инструменты. Jenkins,.
06
Безопасность на этапе разработки ПО
IaC, базовые конструкции, управление состоянием инфраструктуры (state)
Terraform
Документирование.
Практика: Работа с Git.
Работа с Ansible.
Использование анализаторов исходного кода для различных языков программирования.
Создание соответствующей задачи в конвейере Jenkins.
07
Безопасность на этапе тестирования
Модель качества.
Виды тестов, фаззинг, DAST, IAST, инструментация, Quality Gate.
Сканирование приложения на уязвимости.
NMap
Metasploit
08
Безопасность на этапе выпуска и эксплуатации
Continuous Delivery, Continuous Deployment.
Безопасность на этапе выпуска.
Безопасное хранение артефактов,
Обеспечение надежности при непрерывной доставке и развертывании.
Мониторинг безопасности работы приложения.
Решения класса SIEM, EDR. Архитектура и основные принципы работы SIEM Wazuh. Демонстрация работы Wazuh.
SIEM/SOAR и мониторниг событий
09
Заключение. Будущее DevSecOps
Перспективы развития DevSecOps.
Treat Modeling (моделирование угроз . поиск архитектурных уязвимостей до написания кода)
10
Итого на курс 32 часа: теория –15 ч (47%), практика – 17 ч (53%)
Для кого
Разработчик
DevOps-инженер
Специалист по кибербезопасности
Системный администратор
Тестировщик
Руководитель группы\Тимлид
Предварительная подготовка
Основное требование: базовые знания в области разработки ПО и администрирования инфраструктуры.
Желательно, но не обязательно: предварительное знакомство с инструментами CI/CD (Jenkins, Git) и контейнеризацией (Docker, Kubernetes).
Расписание курсов
Курс проводят
Бирюков Андрей
Эксперт в области информационной безопасности
О тренере
Более 15 лет работает в области информационной безопасности и информационных технологий начиная с позиции инженера и до руководителя направления.
Имеет большой опыт проектирования и внедрения инфраструктурных решений на базе ОС Linux, FreeBSD, Windows, систем виртуализации и контейнеризации и активного сетевого оборудования.
В области ИБ основными направлениями являются SIEM/SOAR, IRP, PAM, EDR, внедрение сетевых средств защиты, средств защиты среды виртуализации и других.
О проектах
Преподавательской деятельностью занимается с 2019 года. За это время разработал несколько авторских курсов по информационной безопасности: "Практическая защита в АСУТП", "Управление инцидентами ИБ", "Реверсивный инжиниринг ПО под Windows". В актуальное время читает курсы как в офлайн и в онлайн формате.
О публикациях и выступлениях
Является автором шести книг посвященных различным вопросам информационной безопасности и более 300 статей в различных изданиях, также посвященными ИТ и ИБ.
Неоднократно выступал с докладами на конференциях Positive Hack Days, ИБ КВО.
Курсы и сертификаты