Inflearn brand logo image
Inflearn brand logo image
Inflearn brand logo image
Security & Network

/

Computer Security

DevSecOps cơ bản (/w SAST)

DevSecOps là gì? Định cấu hình môi trường xây dựng CI và môi trường tự động thực hiện kiểm tra SAST khi xây dựng.

(4.7) 6 đánh giá

56 học viên

  • gnsanrzld4049
이론 실습 모두
devsecops
owasp
CI/CD
sast
SonarQube
Jenkins
grafana

Dịch cái này sang tiếng Việt

  • DevSecOps là gì?

  • Mô hình DevSecOps

  • Cấu hình môi trường kiểm tra tự động CI/CD Pipeline SAST

Tôi đã nghe rất nhiều về DevSecOps, nhưng thực chất nó là gì?

Bạn có thể đặt mục tiêu cho môi trường DevSecOps và những nỗ lực bạn cần bỏ ra để xây dựng môi trường đó!

Các nhóm bảo mật muốn tận dụng môi trường DevOps (CI/CD) nhưng không biết bắt đầu từ đâu!

  • Một phương pháp tự đánh giá và đặt mục tiêu được trình bày bằng cách sử dụng nhiều tiêu chí DevSecOps khác nhau.

  • Ví dụ về cấu hình môi trường sử dụng mã nguồn mở (Github, Jenkins, SonarQube, v.v.) để cấu hình môi trường DevSecOps

Nội dung học tập

  • Nó được tạo ra với trọng tâm là những điều cơ bản của DevSecOps và thiết lập một môi trường thực tế.

  • Phần 1: DevSecOps là gì?, Mô hình DevSecOps

  • Phần 2: Cấu hình môi trường CI và môi trường quét SAST (Kiểm tra lỗ hổng mã nguồn) tự động trong môi trường CI

  • Mục 3: Các biện pháp giám sát

Phần (1) DevSecOps Cơ bản

Hãy cùng tìm hiểu DevSecOps là gì và cách lập kế hoạch triển khai nó trong môi trường của bạn.

Chúng tôi xem xét các mô hình DevSecOps do nhiều công ty nước ngoài đề xuất và trình bày đánh giá cũng như kế hoạch tương lai của riêng mình.

Mục (2) CI & SAST

Bài tập thực hành này trình bày cách triển khai kiểm tra SAST (Công cụ quét lỗ hổng mã nguồn) tự động để áp dụng Sec trong môi trường DevOps.

  • Công cụ được sử dụng: Jenkins & Github

Mục (3) Giám sát

Chúng tôi đề xuất một kế hoạch giám sát để đảm bảo hoạt động bình thường sau khi kiểm tra tự động SAST.

  • Công cụ được sử dụng: Prometheus & Grafana

Môi trường thực hành

  • Hệ điều hành và Phiên bản (OS): Môi trường mà Docker chạy (Windows, Linux OSX, Mac, v.v.)

  • Công cụ được sử dụng: Docker Desktop

  • Thông số kỹ thuật PC: Một môi trường thực tế sẽ được tạo bằng tổng cộng năm hình ảnh Docker. Bất kỳ thông số kỹ thuật nào có thể chạy đồng thời khoảng năm container Docker đều đủ.

Tài liệu học tập

  • Tài liệu bài giảng được cung cấp ở định dạng PDF và mã cần thiết để thực hành được cung cấp trong các tệp đính kèm cho mỗi bài giảng.


Kiến thức và biện pháp phòng ngừa của người chơi

  • Bài viết này chủ yếu giới thiệu phương pháp xây dựng môi trường kiểm tra lỗ hổng SAST/DAST tự động dựa trên quy trình CI/CD để xây dựng môi trường DevSecOps.

  • Vì chúng tôi không thể đề cập đến tất cả các công cụ SAST/DAST khác nhau, chẳng hạn như giảm tỷ lệ dương tính giả và cải thiện các quy tắc phát hiện cho SAST/DAST, chúng tôi rất mong bạn cung cấp thông tin dựa trên cấu hình môi trường DevSecOps tự động.
    - Chúng tôi dự định tiếp tục biên soạn một loạt bài giảng về chủ đề DevSecOps và dự định viết thêm nội dung cơ bản về cách giảm các kết quả dương tính giả hoặc cải thiện các quy tắc phát hiện dựa trên các công cụ nguồn mở (ví dụ: SonarQube, ZAP).


Khuyến nghị cho
những người này

Khóa học này dành cho ai?

  • Bất kỳ ai muốn xây dựng môi trường DevSecOps trong công ty

  • Những người đang suy nghĩ về việc lập kế hoạch và mục tiêu triển khai DevSecOps

Xin chào
Đây là

557

Học viên

37

Đánh giá

12

Trả lời

4.4

Xếp hạng

6

Các khóa học

Chương trình giảng dạy

Tất cả

23 bài giảng ∙ (3giờ 19phút)

Tài liệu khóa học:

Tài liệu bài giảng
Ngày đăng: 
Cập nhật lần cuối: 

Đánh giá

Tất cả

6 đánh giá

4.7

6 đánh giá

  • 최재혁님의 프로필 이미지
    최재혁

    Đánh giá 8

    Đánh giá trung bình 5.0

    5

    30% đã tham gia

    • 이현지님의 프로필 이미지
      이현지

      Đánh giá 2

      Đánh giá trung bình 5.0

      5

      30% đã tham gia

      • 고진구님의 프로필 이미지
        고진구

        Đánh giá 4

        Đánh giá trung bình 3.0

        3

        100% đã tham gia

        • 김민준님의 프로필 이미지
          김민준

          Đánh giá 2

          Đánh giá trung bình 5.0

          5

          100% đã tham gia

          gitlab - sast(sonarqube) 연동 강의 너무 잘 보았습니다 기업에서 ci/cd 과정에 sast 도구를 어떻게 연동해야할지 막막했는데요 본 강의로 조금 갈피를 잡아갈 수 있었던거 같습니다. 도입할 도구가 sonarqube는 아니지만, 도구 업체쪽과 소통하는데 많은 도움이 될 것 같습니다

          • l2s님의 프로필 이미지
            l2s

            Đánh giá 1

            Đánh giá trung bình 5.0

            5

            100% đã tham gia

            실무하면서 구성할 수 있는 Ci 파이프라인에 대한 핵심을 알차게 담아주셨습니다. 특히, 추가 강의를 통해 실습에 사용한 소나큐브외에 다른 보안 툴이 있을시에 어떻게 적용해야 하는지에 대한 팁도 너무 좋았습니다. 다만, 소나큐브를 포함하여 다른 보안 도구에 대한 이론이 살짝 있었으면 좋았을 것 같네요! 그래도 너무 알찬 강의였습니다. 감사합니다.

            1.402.898 ₫

            Khóa học khác của gnsanrzld4049

            Hãy khám phá các khóa học khác của giảng viên!

            Khóa học tương tự

            Khám phá các khóa học khác trong cùng lĩnh vực!