DevSecOps
О чём курс
Курс по DevSecOps — это комплексная образовательная программа, разработанная для специалистов, стремящихся освоить передовые методы обеспечения безопасности на всех этапах жизненного цикла разработки программного обеспечения. В современных реалиях IT-индустрии роль DevSecOps-инженера становится критически важной: такой специалист выступает связующим звеном между разработкой, эксплуатацией и безопасностью, помогая командам создавать надежные и защищенные продукты. Основная задача профессионала в этой области — выявление и устранение уязвимостей еще до момента релиза, внедрение современных средств защиты и автоматизация процессов безопасности, что позволяет компаниям минимизировать как репутационные, так и финансовые риски.
Программа обучения ориентирована на широкую аудиторию IT-специалистов. DevOps-инженеры смогут углубить свои знания в области кибербезопасности и перейти в перспективное, высокооплачиваемое направление. Специалисты по информационной безопасности получат практический опыт внедрения методологий DevSecOps и проведения аудитов, что позволит им эффективно интегрировать защитные механизмы в рабочие процессы. Разработчики же научатся использовать инструменты DevSecOps непосредственно в процессе написания кода, что поможет им создавать более безопасные приложения с самого начала. Для успешного прохождения курса рекомендуется обладать базовыми навыками программирования, пониманием методик DevOps, опытом работы с Linux и базовыми знаниями в области ИБ и OWASP.
Обучение проходит в интенсивном формате, сочетающем теоретическую базу с глубокой практической проработкой. Вы освоите стек технологий, востребованных в международных IT-компаниях, включая Kubernetes, HashiCorp (Vault, Terraform), GitLab, OpenVAS, Lynis, CIS Benchmark, SAST/DAST, Graylog, Grafana, TruffleHog, OWASP Zap и Ansible. Уникальность программы заключается в том, что она является одной из первых в России, сфокусированных именно на методологиях DevSecOps. Вы не просто изучите инструменты, а поймете философию «shifting left on security» — переноса безопасности на ранние этапы разработки.
На выходе вы получите не только теоретические знания, но и готовые навыки: от настройки конвейеров непрерывной интеграции (CI/CD) с учетом требований безопасности до управления секретами, харденинга контейнерных сред и проведения статического и динамического анализа кода. Вы научитесь сканировать инфраструктуру, выявлять уязвимости в open-source компонентах, настраивать системы мониторинга и обеспечивать защиту данных на всех уровнях. Этот курс — ваш путь к становлению востребованным экспертом, способным обеспечить высокий уровень безопасности в сложных IT-системах, что делает вас незаменимым специалистом в любой современной технологической компании.
Программа обучения
- Методики DevOps и DevSecOps. Вводный курс. Изучите методики DevSecOps и узнаете, в чём их отличие от DevOps. Выполните практическую работу с GitLab CI\CD, первым конвейером непрерывной интеграции. Навыки по итогам курса:
- Методики DevOps
- Подходы интеграции безопасности в DevOps (shifting left on security)
- Основные инструменты CI\CD: GitLab, Jenkins, CircleCI, GitHub Action
- Практическая работа с GitLab CI\CD. Первый конвейер непрерывной интеграции, доставки и первое развернутое приложение
- Инфраструктура как код (IaC). Инструменты DevSecOps Познакомитесь с понятиями IaC, AaC, облачными провайдерами Mail Cloud Solutions, AWS, GCP и системой оркестрации контейнерами Kubernetes. Навыки по итогам курса:
- Знание терминов и подходов IaC\AaC, Dev\Test\Prod
- Облачные провайдеры Mail Cloud Solutions, AWS, GCP. Регистрация, создание первых серверов (инстансов), настройка и тонкости работы
- Ansible: схема внедрения, playbooks, синтаксис YAML
- Система оркестрации контейнерами Kubernetes: схема внедрения, возможности интеграции с GitLab, внутреннее устройство
- Terraform: схема внедрения, принципы работы
- Методика анализа компонент Pipeline CI\CD Рассмотрите методику анализа open-source компонент (SCA, OWASP Component Analysis, C-SCRM) и примените методику на разработанном CI\CD pipeline. Навыки по итогам курса:
- Методики анализа компонентного/стороннего и открытого ПО (SCA,OWASP Component Analysis, C-SCRM)
- Инструменты SCA: Dependency Check, Dependency Track, Snyk Open-source, Vulners
- Инструменты для поиска секретов в репозиториях: git-secrets, Gitrob, TruffleHog, Gitleaks
- Безопасность и харденинг контейнерных сред и Linux Просканируете на наличие слабых мест контейнеры и Linux-машины, подберёте оптимальный набор защитных мер. Навыки по итогам курса:
- CIS Benchmark: подходы к усилению защиты Docker/Linux/Kubernetes
- Инструменты:Clair, Lynis, Lunar, OpenVAS, OpenSCAP
- Базовые подходы к обеспечению безопасности: контроль обновлений ОС, надёжные пароли, авторизация по ключу, встроенный межсетевой экран, удаление лишних и неиспользуемых программ, резервное копирование, принцип минимальных привилегий
- Расширенные подходы к обеспечению безопасности: SELinux, AppArmor, Seccomp, PAM (подключаемые модули аутентификации), применение TLS, периодический аудит безопасности
- Безопасность Docker: ограничение пользователя в правах (non-root), ограниченное выделение ресурсов, сканирование образов Docker
- Безопасность Kubernetes: включение ролевой модели доступа, контроль трафика между экземплярами приложений, аудит внутри кластера, разделение приложение по пространствам имён (namespaces)
- Управление секретами Узнаете, как правильно хранить, получать доступ и развёртывать секреты в приложениях, системах и инфраструктуре. Как обеспечивать безопасность данных приложения с помощью одного централизованного процесса для шифрования данных. Навыки по итогам курса:
- Типы секретов: логин/пароль, SSH-ключи, TLS сертификаты, API-tokens
- Подходы к управлению секретами
- Хранилища секретов (vaults): hashicorp vault, AWS KMS, встроенные хранилища Venafi, инструмент управления идентификационными данными M2M
- Введение в статический и динамический анализ кода SAST\DAST. Поиск и устранение уязвимостей Изучите основы статического и динамического анализа кода. Поработаете с инструментами SonarQube, OWASP Zap\Burp Suite и займётесь поиском и устранением найденных уязвимостей. Навыки по итогам курса:
- Подход Secure SDLC: основные ошибки, допускаемые при написании приложений на популярных языках программирования, методы безопасной разработки
- Методологии тестирования защищённости: Open Source Security Testing, Methodology Manual (OSSTMM), Information Systems Security Assessment, Framework (ISSAF), NIST 800-42 Guideline on Network Security Testing, OWASP Testing Guide
- Основные уязвимости по OWASP Top-10 (Web, Rest API, Mobile, IoT)
- SAST-инструменты: GitLab SAST, SonarQube, ShiftLeft Scan
- DAST-инструменты: OWASP Zap\Burp Suite
- Сканеры образов Docker: Anchore, Trivy
Теги курса
Другие материалы школы 12
G GeekBrains Все материалыОтзывов пока нет. Будьте первым!
Этот курс сейчас в процессе организации складчины. Нажмите кнопку «Записаться» и ожидайте старта — вам придёт уведомление. Когда складчина стартует, в карточке курса будет указан актуальный взнос. Текущая цена пока в процессе формирования и может отличаться от финальной.
Да, мы стремимся, чтобы финальный взнос был не больше ≈10% от оригинальной цены курса. Чем больше участников записывается в складчину, тем ниже выходит взнос для каждого.
Нажмите кнопку «Записаться» и авторизуйтесь на сайте через email (через ту же почту, которую будете использовать для входа). В личном кабинете вас будут ждать инструкции, как пригласить других участников — чем больше людей записалось, тем быстрее стартует складчина и тем ниже взнос. Как только складчина готова к приобретению, вам придёт уведомление.