Kerangka Materi
1. Dasar DevSecOps: Keamanan oleh Desain
🔍 Pelajari: Prinsip-prinsip inti DevSecOps & SDLC yang aman
🛠️ Demo: Perbandingan sisi-ke-sisi pipeline lama vs modern yang aman
🔧 Lab: Bangun template pipeline pertama Anda yang diaktifkan DevSecOps
2. Bootcamp Pengujian Keamanan OWASP ZAP
💣 Simulasi Pelanggaran:
- Berikan aplikasi rentan dengan SQLi & XSS
- Gunakan OWASP ZAP untuk mendeteksi dan meredam ancaman
⚙️ Taktik Pertahanan:
- Pemindaian otomatis dengan ZAP
- Integrasi CI/CD melalui API ZAP
🧪 Lab: Sesuaikan pemindaian dasar ZAP + aturan serangan
🎯 Tantangan: “Temukan panel admin tersembunyi dalam 10 menit”
3. Dependency Hell: Pertahanan Supply Chain
💣 Simulasi Pelanggaran:
- Suntikkan paket npm jahat dengan CVEs
🛡️ Taktik Pertahanan:
- Awasi kerentanan dengan OWASP Dependency-Track
- Enforce policy gates yang gagal pada build kritis CVEs
🧪 Lab: Buat kebijakan kerentanan & alur kerja peringatan
⚠️ Demo Mengejutkan: “Bagaimana satu dependensi buruk dapat mengambil alih infrastruktur Anda”
4. Ruang Perang Manajemen Kerentanan
💣 Simulasi Pelanggaran:
- Exploit kerentanan container yang belum diperbaiki
🛡️ Taktik Pertahanan:
- Pusatkan laporan dengan OWASP DefectDojo
- Pindai kontainer dengan Trivy
🧪 Lab: Bangun dashboard nyata untuk pelaporan CISO/executive
🏁 Kompetisi: “Tangani 50 temuan lebih cepat dari pesaing Anda”
5. Fire Drill Rahasia & Konfigurasi
💣 Simulasi Pelanggaran:
- Ekstrak rahasia dari riwayat Git menggunakan truffleHog
🛡️ Taktik Pertahanan:
- Pre-commit hooks untuk memblokir pola seperti
password=.* - Gunakan config spider ZAP untuk mengungkapkan pengaturan berbahaya
🧪 Lab: Implementasikan GitHub Actions secrets scanning
🚨 Realitas: “Kata sandi database Anda ada di Slack sekarang”
6. Penutup: Rencana Pertempuran DevSecOps
🧭 Roadmap Integrasi OWASP:
- Rancangan adopsi DefectDojo, Dependency-Track, dan ZAP Anda
📋 Rencana Aksi Pribadi:
- Draf checklist keamanan 30 hari Anda
- Tentukan KPI & dashboard pelaporan DevSecOps Anda
Persyaratan
Pengalaman dasar perangkat lunak dan siklus hidup pengembangan (SDLC)
Audience
Insinyur DevOps, Keamanan & Cloud yang membenci pembicaraan keamanan teoritis
Testimoni (1)
Ada banyak latihan praktis yang diawasi dan dibantu oleh instruktur
Aleksandra - Fundacja PTA
Kursus - Mastering Make: Advanced Workflow Automation and Optimization
Diterjemahkan Mesin