강의

멘토링

로드맵

Security & Network

/

Computer Security

DevSecOps cơ bản (/w SAST)

DevSecOps là gì? Định cấu hình môi trường xây dựng CI và môi trường tự động thực hiện kiểm tra SAST khi xây dựng.

(4.7) 7 đánh giá

64 học viên

  • taesun1114
이론 실습 모두
devsecops
owasp
CI/CD
sast
SonarQube
Jenkins
grafana

Dịch cái này sang tiếng Việt

  • DevSecOps là gì?

  • Mô hình DevSecOps

  • Cấu hình môi trường kiểm tra tự động CI/CD Pipeline SAST

Tôi đã nghe rất nhiều về DevSecOps, nhưng thực chất nó là gì?

Bạn có thể đặt mục tiêu cho môi trường DevSecOps và những nỗ lực bạn cần bỏ ra để xây dựng môi trường đó!

Các nhóm bảo mật muốn tận dụng môi trường DevOps (CI/CD) nhưng không biết bắt đầu từ đâu!

  • Một phương pháp tự đánh giá và đặt mục tiêu được trình bày bằng cách sử dụng nhiều tiêu chí DevSecOps khác nhau.

  • Ví dụ về cấu hình môi trường sử dụng mã nguồn mở (Github, Jenkins, SonarQube, v.v.) để cấu hình môi trường DevSecOps

Nội dung học tập

  • Nó được tạo ra với trọng tâm là những điều cơ bản của DevSecOps và thiết lập một môi trường thực tế.

  • Phần 1: DevSecOps là gì?, Mô hình DevSecOps

  • Phần 2: Cấu hình môi trường CI và môi trường quét SAST (Kiểm tra lỗ hổng mã nguồn) tự động trong môi trường CI

  • Mục 3: Các biện pháp giám sát

Phần (1) DevSecOps Cơ bản

Hãy cùng tìm hiểu DevSecOps là gì và cách lập kế hoạch triển khai nó trong môi trường của bạn.

Chúng tôi xem xét các mô hình DevSecOps do nhiều công ty nước ngoài đề xuất và trình bày đánh giá cũng như kế hoạch tương lai của riêng mình.

Mục (2) CI & SAST

Bài tập thực hành này trình bày cách triển khai kiểm tra SAST (Công cụ quét lỗ hổng mã nguồn) tự động để áp dụng Sec trong môi trường DevOps.

  • Công cụ được sử dụng: Jenkins & Github

Mục (3) Giám sát

Chúng tôi đề xuất một kế hoạch giám sát để đảm bảo hoạt động bình thường sau khi kiểm tra tự động SAST.

  • Công cụ được sử dụng: Prometheus & Grafana

Môi trường thực hành

  • Hệ điều hành và Phiên bản (OS): Môi trường mà Docker chạy (Windows, Linux OSX, Mac, v.v.)

  • Công cụ được sử dụng: Docker Desktop

  • Thông số kỹ thuật PC: Một môi trường thực tế sẽ được tạo bằng tổng cộng năm hình ảnh Docker. Bất kỳ thông số kỹ thuật nào có thể chạy đồng thời khoảng năm container Docker đều đủ.

Tài liệu học tập

  • Tài liệu bài giảng được cung cấp ở định dạng PDF và mã cần thiết để thực hành được cung cấp trong các tệp đính kèm cho mỗi bài giảng.


Kiến thức và biện pháp phòng ngừa của người chơi

  • Bài viết này chủ yếu giới thiệu phương pháp xây dựng môi trường kiểm tra lỗ hổng SAST/DAST tự động dựa trên quy trình CI/CD để xây dựng môi trường DevSecOps.

  • Vì chúng tôi không thể đề cập đến tất cả các công cụ SAST/DAST khác nhau, chẳng hạn như giảm tỷ lệ dương tính giả và cải thiện các quy tắc phát hiện cho SAST/DAST, chúng tôi rất mong bạn cung cấp thông tin dựa trên cấu hình môi trường DevSecOps tự động.
    - Chúng tôi dự định tiếp tục biên soạn một loạt bài giảng về chủ đề DevSecOps và dự định viết thêm nội dung cơ bản về cách giảm các kết quả dương tính giả hoặc cải thiện các quy tắc phát hiện dựa trên các công cụ nguồn mở (ví dụ: SonarQube, ZAP).


Khuyến nghị cho
những người này

Khóa học này dành cho ai?

  • Bất kỳ ai muốn xây dựng môi trường DevSecOps trong công ty

  • Những người đang suy nghĩ về việc lập kế hoạch và mục tiêu triển khai DevSecOps

Xin chào
Đây là

589

Học viên

46

Đánh giá

12

Trả lời

4.5

Xếp hạng

6

Các khóa học

Chương trình giảng dạy

Tất cả

23 bài giảng ∙ (3giờ 19phút)

Tài liệu khóa học:

Tài liệu bài giảng
Ngày đăng: 
Cập nhật lần cuối: 

Đánh giá

Tất cả

7 đánh giá

4.7

7 đánh giá

  • wjdqudwn님의 프로필 이미지
    wjdqudwn

    Đánh giá 140

    Đánh giá trung bình 5.0

    5

    26% đã tham gia

    • neobus71742389님의 프로필 이미지
      neobus71742389

      Đánh giá 8

      Đánh giá trung bình 5.0

      5

      30% đã tham gia

      • cindy02276721님의 프로필 이미지
        cindy02276721

        Đánh giá 2

        Đánh giá trung bình 5.0

        5

        30% đã tham gia

        • jingu2225079님의 프로필 이미지
          jingu2225079

          Đánh giá 4

          Đánh giá trung bình 3.0

          3

          100% đã tham gia

          • simonkim95님의 프로필 이미지
            simonkim95

            Đánh giá 2

            Đánh giá trung bình 5.0

            5

            100% đã tham gia

            I really enjoyed the lecture on gitlab - sast (sonarqube) integration. I was at a loss as to how to integrate SAST tools into the ci/cd process at my company. This lecture seems to have given me some direction. Although the tool we'll be adopting isn't sonarqube, it will be very helpful for communicating with tool vendors.

            1.402.738 ₫

            Khóa học khác của taesun1114

            Hãy khám phá các khóa học khác của giảng viên!

            Khóa học tương tự

            Khám phá các khóa học khác trong cùng lĩnh vực!