13. AppSec и DevSecOps: безопасность в конвейере разработки
Требования и модель угроз, статический и динамический анализ, зависимости и цепочка поставок, секреты, CI/CD и SBOM.
AppSecSASTDASTSCASBOMCI/CDсекреты3 уроков~30 ч
Ваш прогресс по разделузагрузка…
Проверяю сохранённый прогресс…
Чему вы научитесь
- Встраивать проверки безопасности в конвейер, не тормозя разработку.
- Работать со статическим, динамическим анализом и анализом зависимостей.
- Организовать управление секретами и защиту конвейера сборки.
- Выстраивать прозрачность цепочки поставок: SBOM, подписи, проверка артефактов.
Предпосылки: Направления 1–7, 12: методология, веб, API, мониторинг.
Практика: Практика на своих репозиториях и в локальном конвейере: GitHub Actions в личном репозитории, GitLab CI в контейнере, Jenkins в лаборатории.
Уроки
1. Требования, модель угроз и безопасный дизайн
Как фиксировать требования безопасности и разбирать дизайн до написания кода.
продвинутый45 мин
2. Проверки в конвейере: SAST, DAST, SCA, секреты
Какие проверки встраивать, как не мешать разработке и как обрабатывать результаты.
продвинутый50 мин
3. Цепочка поставок: SBOM, подписи, защита конвейера
Как сделать сборку прозрачной и защитить её от подмены: состав, происхождение, подписи, права.
продвинутый50 мин
Экзамен и сертификат
12 вопросов по направлению, порог сдачи 80%. Сертификат получает уникальный код и публичную страницу проверки — его можно указать в резюме.
Пройти экзамен