Temario del curso
1. Fundamentos de DevSecOps: Seguridad por Diseño
Aprendé: Principios fundamentales de DevSecOps y SDLC seguro
Demo: Comparación lado a lado de pipelines seguros legados vs. modernos
Lab: Construí tu primera plantilla de pipeline habilitada con DevSecOps
2. Bootcamp de Pruebas de Seguridad OWASP ZAP
Simulación de Brecha:
- Desplegá una aplicación vulnerable con SQLi y XSS
- Usá OWASP ZAP para detectar y mitigar amenazas
Tácticas de Defensa:
- Escaneo automatizado con ZAP
- Integración CI/CD vía API de ZAP
Lab: Personalizá escaneos de línea base de ZAP + reglas de ataque
Desafío: “Encontrá el panel de administración oculto en 10 minutos”
3. El Infierno de las Dependencias: Defensa de la Cadena de Suministro
Simulación de Brecha:
- Inyectá un paquete npm malicioso con CVEs
Tácticas de Defensa:
- Monitoreá vulnerabilidades con OWASP Dependency-Track
- Aplicá controles de política que fallen las construcciones ante CVEs críticos
Lab: Creá políticas de vulnerabilidades y flujos de trabajo de alertas
Demo Impactante: “Cómo una mala dependencia puede controlar tu infraestructura”
4. Sala de Guerra de Gestión de Vulnerabilidades
Simulación de Brecha:
- Aprovechá vulnerabilidades sin parchear en contenedores
Tácticas de Defensa:
- Centralizá los informes con OWASP DefectDojo
- Escaneá contenedores con Trivy
Lab: Construí dashboards reales para informes ejecutivos/CISO
Competición: “Triajeá 50 hallazgos más rápido que tu competencia”
5. Simulacro de Fuego: Secretos y Configuración
Simulación de Brecha:
- Exfiltrá secretos del historial de Git usando truffleHog
Tácticas de Defensa:
- Pre-commit hooks para bloquear patrones como
password=.* - Usá el spider de configuración de ZAP para exponer ajustes peligrosos
Lab: Implementá escaneo de secretos en GitHub Actions
Realidad: “Tu contraseña de base de datos está en Slack ahora mismo”
6. Cierre: Plan de Batalla DevSecOps
Ruta de Integración OWASP:
- Planificá la adopción de DefectDojo, Dependency-Track y ZAP
Plan de Acción Personal:
- Borrador de tu lista de verificación de seguridad de 30 días
- Definí tus KPIs de DevSecOps y dashboards de informes
Requerimientos
Experiencia fundamental en software y SDLC
Público objetivo
Ingenieros DevOps, de Seguridad y en la Nube que odian las charlas teóricas de seguridad
Reseñas (2)
El conocimiento y experiencia del consultor ya que se abordan los temas teóricos aplicándolos a la realidad de los procesos. El curso contiene un programa de mucho valor en la gestión de las tecnologías de información.
Luis Castro Gamboa - Cooperativa De Ahorro Y Credito Ande No. 1 R.L.
Curso - Site Reliability Engineering (SRE) Foundation®
Que fue muy claro en cada especificación