课程培训
DevSecOps 培训课程

一、培训目标

1.  明晰DevSecOps的核心定义、价值与发展现状,理清DevSecOpsDevOps的关联与差异,理解安全左移的核心内涵与实践意义;

2.  掌握CI(持续整合)、CD(持续交付)的核心流程,明确安全实践如何与CI/CD流程深度融合,实现DevOps方式的安全落地;

3.  理解DevSecOps方法论核心,掌握DevOps各项技术的安全要点,明确安全性与应用程式、开发生命周期的交互时机与方式;

4.  明确DevSecOps场景下安全责任与活动的共享拥有权,树立协同共治的安全理念,掌握跨团队(研发、运维、安全)协同的核心思路;

5.  精通JenkinsDevSecOps中的实操应用,掌握代理创建、管道作业搭建方法,能集成各类安全工具完成全流程安全扫描;

6.  掌握主流DevSecOps安全工具(SYNKSonarQube等)的使用方法,能完成SASTDAST安全扫描及图像安全扫描,排查流程中的安全隐患;

7.  具备DevSecOps管道开发能力,能启用CI/CD安全自动化流程,实现安全实践与交付流程的无缝衔接;

8.  掌握安全自动化核心技巧,能使用Gaunit实现安全测试自动化、运行自动攻击,提升安全检测效率;

9.  精通应用程式安全自动化方法,能完成XSS攻击、SQLi攻击的自动化与重构,掌握自动化模糊测试技巧,能在软体交付管道中嵌入安全测试;

10. 能独立完成DevSecOps流程的搭建、安全扫描、隐患排查与优化,具备DevSecOps落地后的总结与持续改进能力。

二、培训收益

1.  认知收益:明晰DevSecOps行业发展趋势、核心价值与实践逻辑,打破安全与效率对立的认知误区,建立安全融入流程的科学理念,契合当下企业DevOps安全转型需求;

2.  技能收益:全面掌握DevSecOps全流程核心技能,涵盖方法论应用、工具实操、管道开发、安全自动化,能独立完成DevSecOps流程搭建与安全落地;

3.  实操收益:全程贴合真实DevSecOps应用场景,配套Jenkins管道搭建、安全扫描、自动化攻击等实操演练,掌握工具集成与流程优化技巧,规避实操中的常见误区;

4.  效能收益:能将安全实践无缝融入DevOps流程,实现安全测试自动化,替代人工安全检测,提升安全排查效率,降低软体交付的安全风险与合规成本;

5.  实用收益:掌握各类常见安全漏洞(XSSSQLi等)的自动化检测与防御方法,适配企业DevSecOps落地场景,具备安全隐患快速排查与解决能力;

6.  职业收益:夯实DevSecOps核心能力,契合当下企业对DevSecOps专业人才的迫切需求,助力DevOps从业者提升岗位竞争力,拓宽研发+运维+安全的职业发展空间。

三、培训内容

模块

培训主题

培训内容

模块一

DevSecOps 入门介绍(DevSecOps 一目了然)

1.  核心概念导入:讲解DevSecOps的定义、起源与发展现状,明确DevSecOpsDevOps的关联与差异,阐述DevSecOps在大规模保护、改进动态系统中的核心价值;

2.  CI/CD核心解析:详解持续整合(CI)、持续交付(CD)的完整流程,分析DevOps流程中常见的安全隐患与风险点,明确安全融入的必要性;

3.  安全左移实践:深入讲解将安全性向左移动的核心内涵、实践原则,结合案例说明如何在DevOps全流程(需求、开发、测试、部署)中嵌入安全实践,实现DevOps方式的安全落地。

模块二

DevSecOps 方法论

1.  DevOps技术安全要点:拆解DevOps核心技术(版本管理、自动化部署、容器化等)的安全风险,讲解各类技术的安全防护要点与实践方法;

2.  安全与生命周期交互:明确安全性与应用程式、开发生命周期的交互时机、交互方式,讲解如何在每个生命周期阶段嵌入对应的安全活动,实现全程安全管控;

3.  共享拥有权落地:讲解DevSecOps场景下安全责任与活动的共享拥有权理念,明确研发、运维、安全团队的具体安全职责,分享跨团队协同共治的实践经验与方法。

模块三

DevSecOps Jenkins 实操

1.  Jenkins基础配置:讲解JenkinsDevSecOps中的核心作用,实操演示Jenkins的安装、配置,掌握代理创建的方法与技巧;

2.  管道作业搭建:实操创建DevSecOps管道作业,梳理管道作业的核心流程,实现作业的自动化触发与执行;

3.  SAST安全扫描:集成SYNKSonarQube工具,实操完成静态应用安全测试(SAST),讲解扫描规则配置、漏洞分析与修复方法;

4.  DAST安全扫描:集成ArachiniOWASP-ZAP工具,实操完成动态应用安全测试(DAST),模拟真实攻击场景,排查应用运行中的安全漏洞;

5.  图像安全扫描:集成AnchoreAqua MicroScanner工具,实操完成容器镜像、应用图像的安全扫描,排查镜像中的安全隐患;

6.  DevSecOps管道开发与CI/CD启用:整合各类安全工具与流程,开发完整的DevSecOps管道,实操启用CI/CD安全自动化流程,实现安全与交付的无缝衔接。

模块四

安全自动化

1.  安全测试自动化工具:讲解Gaunit工具的核心功能与安装配置方法,实操使用Gaunit实现安全测试用例的自动化编写、执行与结果分析;

2.  自动攻击实操:实操演示自动攻击的配置与运行方法,模拟常见网络攻击场景,掌握自动攻击的监控、日志分析与漏洞定位技巧,提升安全检测的自动化水平。

模块五

应用程式安全自动化

1.  常见攻击自动化与重构:实操完成XSS(跨站脚本)攻击、SQLiSQL注入)攻击的自动化测试,讲解攻击脚本的重构方法,实现攻击场景的精准模拟;

2.  自动化模糊测试:讲解模糊测试的核心原理与价值,实操实现自动化模糊测试,排查应用程式中隐藏的输入验证漏洞、逻辑漏洞;

3.  交付管道安全测试嵌入:讲解如何将应用程式安全测试无缝嵌入软体交付管道,实现测试即代码,确保每一次交付都经过严格安全校验;

4.  实操复盘与优化:梳理应用程式安全自动化实操中的常见问题,分享漏洞修复的最佳实践,提升安全自动化的有效性。




如果您想学习本课程,请预约报名
如果没找到合适的课程或有特殊培训需求,请订制培训
除培训外,同时提供相关技术咨询与技术支持服务,有需求请发需求表到邮箱soft@info-soft.cn,或致电4007991916
技术服务需求表点击在线申请

服务特点:
海量专家资源,精准匹配相关行业,相关项目专家,针对实际需求,顾问式咨询,互动式授课,案例教学,小班授课,实际项目演示,快捷高效,省时省力省钱。

专家力量:
中国科学院软件研究所,计算研究所高级研究人员
oracle,微软,vmware,MSC,Ansys,candence,Altium,达索等大型公司高级工程师,项目经理,技术支持专家
中科信软培训中心,资深专家或讲师
大多名牌大学,硕士以上学历,相关技术专业,理论素养丰富
多年实际项目经历,大型项目实战案例,热情,乐于技术分享
针对客户实际需求,案例教学,互动式沟通,学有所获
报名表下载
联系我们 更多>>

咨询电话010-62883247

                4007991916

咨询邮箱:soft@info-soft.cn  

 

  微信咨询

随时听讲课

聚焦技术实践

订制培训 更多>>