Temario del curso
1. Fundamentos de DevSecOps: Seguridad por Diseño
Aprender: Principios fundamentales de DevSecOps & SDLC seguro
Demostración: Comparación lado a lado de pipelines seguros legados vs. modernos
Práctica de laboratorio: Constra tu primera plantilla de pipeline habilitada para DevSecOps
2. Bootcamp de Pruebas de Seguridad OWASP ZAP
Simulación de Incursión:
- Despliega una aplicación vulnerable con SQLi & XSS
- Usa OWASP ZAP para detectar y mitigar amenazas
Tácticas de Defensa:
- Escaneo automatizado con ZAP
- Integración en CI/CD vía API de ZAP
Práctica de laboratorio: Personaliza escaneos de línea base de ZAP + reglas de ataque
Desafío: “Encuentra el panel de administración oculto en 10 minutos”
3. Infierno de Dependencias: Defensa de la Cadena de Suministro
Simulación de Incursión:
- Inyecta un paquete npm malicioso con CVEs
Tácticas de Defensa:
- Monitorea vulnerabilidades con OWASP Dependency-Track
- Aplica puertas de política que fallen las compilaciones ante CVEs críticos
Práctica de laboratorio: Crea políticas de vulnerabilidades & flujos de trabajo de alertas
Demostración impactante: “Cómo una mala dependencia puede dominar tu infraestructura”
4. Sala de Guerra de Gestión de Vulnerabilidades
Simulación de Incursión:
- Explota vulnerabilidades sin parchear en contenedores
Tácticas de Defensa:
- Centraliza la reportación con OWASP DefectDojo
- Escanea contenedores con Trivy
Práctica de laboratorio: Construye tableros reales para reportes a CISO/directivos
Competencia: “Clasifica 50 hallazgos más rápido que tus rivales”
5. Simulacro de Fuego: Secretos y Configuración
Simulación de Incursión:
- Extrae secretos del historial de Git usando truffleHog
Tácticas de Defensa:
- Ganchos pre-commit para bloquear patrones como
password=.* - Usa el spider de configuración de ZAP para revelar ajustes peligrosos
Práctica de laboratorio: Implementa escaneo de secretos en GitHub Actions
Verificación de realidad: “Tu contraseña de base de datos está en Slack ahora mismo”
6. Cierre: Plan de Batalla DevSecOps
Hoja de Ruta de Integración OWASP:
- Planifica la adopción de DefectDojo, Dependency-Track y ZAP
Plan de Acción Personal:
- Redacta tu lista de verificación de seguridad de 30 días
- Define tus KPIs de DevSecOps & tableros de reportes
Requerimientos
Experiencia fundamental en software y SDLC
Público objetivo
Ingenieros DevOps, de Seguridad y de la Nube que detestan las charlas teóricas sobre seguridad
Reseñas (2)
El conocimiento y experiencia del consultor ya que se abordan los temas teóricos aplicándolos a la realidad de los procesos. El curso contiene un programa de mucho valor en la gestión de las tecnologías de información.
Luis Castro Gamboa - Cooperativa De Ahorro Y Credito Ande No. 1 R.L.
Curso - Site Reliability Engineering (SRE) Foundation®
Que fue muy claro en cada especificación