Przejdź do treści

Bezpieczeństwo aplikacji (AppSec/DevSecOps) — OWASP, SAST/DAST/SCA

Trzydniowe szkolenie z shift-left security: integracja testów statycznych (SAST), dynamicznych (DAST) i analizy komponentów open-source (SCA) w cyklu CI/CD, zgodnie z OWASP Top 10 i wymogami Cyber Resilience Act (CRA) dla producentów oprogramowania.

Trzy narzędzia, jeden zintegrowany pipeline bezpieczeństwa

SAST, DAST i SCA odpowiadają na różne pytania: co jest podatne w kodzie, jak aplikacja zachowuje się w działaniu, i jakie znane luki niesie ze sobą łańcuch zależności. Zamiast uczyć każdego narzędzia osobno, szkolenie pokazuje, jak zintegrować wszystkie trzy w jeden spójny pipeline CI/CD z bramkami jakości dopasowanymi do dojrzałości zespołu — tak, by bezpieczeństwo wspierało dostawy, a nie je blokowało.

Redukcja false positives jako warunek skuteczności

Narzędzie generujące dziesiątki alertów dziennie, z których większość to fałszywe alarmy, prowadzi zespoły do ignorowania powiadomień o bezpieczeństwie — dokładne przeciwieństwo celu, jaki miało osiągnąć. Warsztat poświęca dużo czasu na dostrajanie reguł skanerów i priorytetyzację wyników według realnej eksploatowalności, nie tylko teoretycznej klasyfikacji podatności.

CRA zmienia AppSec z dobrej praktyki w obowiązek prawny

Cyber Resilience Act wprowadza formalny wymóg bezpieczeństwa by design dla producentów oprogramowania sprzedawanego w UE, w tym obowiązek zgłaszania aktywnie wykorzystywanych podatności w ciągu 24 godzin. Ostatni moduł szkolenia pokazuje, jak istniejący (lub dopiero budowany) program AppSec zmapować na te wymogi, zanim staną się przedmiotem kontroli zgodności.

Korzyści

  • Zaprojektowanie i wdrożenie zintegrowanego pipeline'u bezpieczeństwa łączącego SAST, DAST i SCA
  • Wbudowanie kontroli OWASP Top 10 w proces code review i automatyczne bramki jakości (quality gates)
  • Zbudowanie procesu zarządzania podatnościami w komponentach open-source (SBOM, dependency management)
  • Przygotowanie organizacji do obowiązków producenta oprogramowania wynikających z Cyber Resilience Act (CRA)

Dla kogo jest to szkolenie?

Inżynierowie DevOps i platform engineerzy wdrażający kontrole bezpieczeństwa w CI/CD
Deweloperzy i tech leadzi odpowiedzialni za bezpieczeństwo wytwarzanego kodu
Specjaliści AppSec budujący program bezpieczeństwa aplikacji w organizacji
Menedżerowie produktu i inżynierii przygotowujący organizację do wymogów Cyber Resilience Act

Wymagania wstępne

  • Podstawowa znajomość procesu CI/CD i narzędzi wytwarzania oprogramowania
  • Znajomość OWASP Top 10 dla aplikacji webowych (przydatna, wprowadzana na starcie szkolenia)

Program szkolenia

01

Shift-left security i model dojrzałości AppSec

  • Filozofia shift-left: dlaczego wcześniejsze wykrycie podatności jest tańsze i skuteczniejsze
  • Model dojrzałości programu AppSec (OWASP SAMM) i ocena punktu startowego organizacji
  • Rola security championów w zespołach deweloperskich
  • Integracja bezpieczeństwa z metodykami zwinnymi bez spowalniania dostaw
02

Testy statyczne (SAST) w praktyce

  • Zasada działania SAST i typowe klasy podatności wykrywane statycznie (injection, XSS, niebezpieczne deserializacje)
  • Integracja SAST w pipeline CI/CD i konfiguracja bramek jakości (fail build vs warning)
  • Redukcja false positives i priorytetyzacja wyników skanowania
  • Bezpieczne wzorce kodowania jako uzupełnienie kontroli automatycznych
03

Testy dynamiczne (DAST) i testowanie API

  • Zasada działania DAST i różnice względem SAST — co wykrywa każda z metod
  • Automatyzacja skanowania DAST w środowiskach staging i pre-produkcyjnych
  • Bezpieczeństwo API: testowanie REST/GraphQL pod kątem OWASP API Security Top 10
  • Integracja wyników DAST z procesem zarządzania podatnościami
04

Analiza komponentów (SCA) i zarządzanie łańcuchem dostaw oprogramowania

  • Software Composition Analysis — identyfikacja podatnych bibliotek open-source
  • Software Bill of Materials (SBOM) — generowanie, format i wykorzystanie
  • Zarządzanie ryzykiem licencyjnym i podatnościami w zależnościach tranzytywnych
  • Reagowanie na krytyczne podatności w łańcuchu dostaw (proces podobny do Log4Shell)
05

Zgodność z Cyber Resilience Act (CRA) dla producentów oprogramowania

  • Zakres obowiązków CRA: produkty z elementami cyfrowymi wprowadzane na rynek UE
  • Wymogi bezpieczeństwa by design i by default oraz dokumentacja techniczna
  • Obowiązek zgłaszania aktywnie wykorzystywanych podatności i poważnych incydentów
  • Mapowanie istniejącego programu AppSec na wymogi CRA i oznaczenie CE

Formy realizacji

Online

  • Wygoda uczestnictwa z dowolnego miejsca
  • Interaktywne sesje na żywo z trenerem
  • Materiały dostępne przez 30 dni
  • Brak kosztów dojazdu

Stacjonarnie

  • Bezpośredni kontakt z trenerem i grupą
  • Intensywne warsztaty praktyczne
  • Networking z innymi uczestnikami
  • Pełne skupienie na nauce

Najczęściej zadawane pytania

Czym różni się to szkolenie od Lead Application Security Managera i DevSecOps w naszym katalogu?

Lead Application Security Manager to szkolenie dla roli menedżerskiej budującej strategię programu AppSec na poziomie organizacji, a szkolenie DevSecOps koncentruje się na kulturze i procesach współpracy Dev/Sec/Ops. To szkolenie jest bardziej praktyczne i narzędziowe — konkretna integracja SAST/DAST/SCA w pipeline CI/CD krok po kroku, z naciskiem na nowy wymóg regulacyjny CRA, którego pozostałe szkolenia nie pokrywają.

Jaka jest kolejność wdrażania SAST, DAST i SCA — od czego zacząć?

Typowa kolejność to: SCA jako pierwszy krok (szybka identyfikacja znanych podatności w zależnościach, niski próg wejścia), następnie SAST zintegrowany z code review (wykrywanie podatności we własnym kodzie przed mergem), a na końcu DAST w środowisku staging (weryfikacja zachowania aplikacji w działaniu). Na szkoleniu pokazujemy, jak dopasować tę kolejność do dojrzałości konkretnej organizacji.

Jak ograniczyć liczbę false positives z narzędzi SAST, żeby zespół nie ignorował alertów?

Kluczowe techniki to: dostrajanie reguł skanera do specyfiki stosu technologicznego, priorytetyzacja wyników według rzeczywistej eksploatowalności (nie tylko teoretycznej klasy podatności), oraz stopniowe zaostrzanie bramek jakości zamiast blokowania wszystkich buildów od razu. Na warsztacie ćwiczymy konfigurację reguł na przykładowym repozytorium.

Czym jest SBOM i dlaczego staje się obowiązkowy?

Software Bill of Materials to ustrukturyzowana lista wszystkich komponentów (bibliotek, zależności, wersji) wchodzących w skład oprogramowania — odpowiednik listy składników dla produktu spożywczego. Cyber Resilience Act i coraz więcej wymagań kontraktowych dla dostawców oprogramowania do sektora publicznego wymaga dostarczania SBOM, by umożliwić szybką ocenę narażenia na nowo odkryte podatności w łańcuchu dostaw.

Jak Cyber Resilience Act wpływa na firmy produkujące oprogramowanie sprzedawane w UE?

CRA nakłada na producentów produktów z elementami cyfrowymi (w tym oprogramowanie) obowiązek zapewnienia bezpieczeństwa by design, prowadzenia dokumentacji technicznej, zgłaszania aktywnie wykorzystywanych podatności w ciągu 24 godzin oraz utrzymania procesu aktualizacji bezpieczeństwa przez cały cykl życia produktu — pod rygorem braku możliwości oznaczenia produktu znakiem CE. Na szkoleniu pokazujemy, jak zmapować istniejący program SAST/DAST/SCA na te wymogi.

Przemysław Wojdak
Przemysław Wojdak Opiekun szkolenia

Poproś o ofertę

Możliwości dofinansowania

Sprawdź możliwości dofinansowania dla Twojej firmy

Zaufali nam

Szkolimy zespoły największych polskich firm

ING Bank - klient EITT
mBank - klient EITT
PKO Bank Polski - klient EITT
PZU - klient EITT
Allianz - klient EITT
T-Mobile - klient EITT
KGHM - klient EITT
PGE - klient EITT
IKEA - klient EITT
InPost - klient EITT
Leroy Merlin - klient EITT
ZUS - klient EITT

Zainteresowany tym szkoleniem?

Skontaktuj się z nami - przygotujemy ofertę dopasowaną do potrzeb Twojego zespołu.

500+ ekspertów
2500+ szkoleń w ofercie
ISO 9001 certyfikat jakości
Zapytaj o szkolenie
Zadzwoń do nas +48 22 487 84 90