Shift Left w organizacji
Szkolenie Shift Left w organizacji, rozszerzone o elementy Shift Left Security, ma na celu wprowadzenie praktyk, które pozwalają na wcześniejsze wykrywanie błędów i problemów, zarówno związanych z jakością, jak i bezpieczeństwem oprogramowania.
Idealny dla zespołów, które…
Co konkretnie robimy
1. Podstawy koncepcji Shift Left i Shift Left Security
- · Wprowadzenie do Shift Left: Wyjaśnienie, na czym polega koncepcja przesuwania testów oraz praktyk bezpieczeństwa na wcześniejsze etapy rozwoju oprogramowania
- · Korzyści z Shift Left i Shift Left Security: Omówienie zalet wczesnego wykrywania błędów i luk bezpieczeństwa, takich jak obniżenie kosztów napraw, zmniejszenie ryzyka cyberataków oraz zwiększenie jakościi zgodności z przepisami.
- · Testowanie wczesne i częste (Early Testing): Wprowadzenie technik, takich jak testowanie na etapie planowania i projektowania oraz przeprowadzanie testów statycznych kodu.
- · Test-Driven Development (TDD) i Behavior-Driven Development (BDD): Przedstawienie podejść wymuszających tworzenie testów przed implementacją funkcji, co umożliwia wczesne wykrywanie problemów zarówno jakościowych, jak i związanych z bezpieczeństwem.
- · Automatyzacja testów i bezpieczeństwa: Nauka implementacji automatyzacji testów jednostkowych, integracyjnych i bezpieczeństwa przy użyciu narzędzi takich jak Jenkins, Selenium, JUnit oraz narzędzi do analizy bezpieczeństwa (np. SonarQube, Snyk, Fortify).
- · Continuous Integration/Continuous Deployment (CI/CD) i automatyzacja bezpieczeństwa: Omówienie, jak zintegrować testy i kontrole bezpieczeństwa w procesie CI/CD, aby zapewnić ciągłe testowanie i weryfikację kodu, uwzględniając aspekty bezpieczeństwa na każdym kroku.
- · Bezpieczne projektowanie (Security by Design): Jak uwzględniać zasady bezpieczeństwa na etapie projektowania systemu, aby minimalizować ryzyko ataków.
- · Testy bezpieczeństwa na każdym etapie: Jak integrować testy bezpieczeństwa, takie jak analiza statyczna i dynamiczna kodu, oraz testy penetracyjne w procesie rozwoju.
- · Threat Modeling: Modelowanie zagrożeń na etapie projektowania, aby identyfikować potencjalne wektory ataku i wdrażać odpowiednie zabezpieczenia.
- · Narzędzia do analizy statycznej i dynamicznej kodu: Przedstawienie narzędzi, takich jak SonarQube, Checkstyle, ESLint do analizy jakości kodu oraz Snyk, Veracode i Fortify do analizy bezpieczeństwa.
- · Automatyzacja testów i skanowanie zależności: Jak stosować narzędzia do automatyzacji testów oraz skanowania obrazów kontenerów i zależności (np. Docker, Aqua Security), aby wykrywać błędy i luki bezpieczeństwa
5. Zmiana kultury organizacyjnej na „Quality & Security First”
- · Współpraca zespołowa DevSecOps: Podkreślenie znaczenia współpracy między zespołami deweloperskimi, testerami, operacjami i zespołem bezpieczeństwa, aby zarówno jakość, jak i bezpieczeństwo były wspólną odpowiedzialnością
- · Kultura jakości i bezpieczeństwa: Wprowadzenie praktyk, które promują odpowiedzialność każdego członka zespołu za jakość i bezpieczeństwo od samego początku cyklu rozwoju.
- · Mentoring i coaching: Jak promować praktyki Shift Left i Shift Left Security w codziennej pracy oraz wspierać rozwój zespołu w tych obszarach.
- · Metryki jakości i bezpieczeństwa: Nauka identyfikowania i mierzenia kluczowych wskaźników, takich jak czas wykrycia błędu, czas naprawy, pokrycie testów oraz zarządzanie podatnościami (Vulnerability Management).
- · Ciągłe monitorowanie i analiza ryzyka: Wykorzystanie narzędzi do monitorowania infrastruktury i aplikacji pod kątem nowych zagrożeń i podatności (np. AWS Security Hub, Splunk).
- · Praktyczne przykłady wdrożeń Shift Left i Shift Left Security: Omówienie przypadków firm, które wdrożyły te strategie z sukcesem, oraz jakie korzyści osiągnęły.
- · Warsztaty i symulacje: Symulacje i ćwiczenia praktyczne, które pozwalają uczestnikom na zastosowanie zdobytej wiedzy w realistycznych scenariuszach
- · Analiza obecnych procesów w firmie: Ocena, w którym momencie cyklu życia produktu najlepiej wprowadzać elementy Shift Left i Shift Left Security, aby miało to największy sens.
- · Plan wdrożenia i dostosowanie strategii: Opracowanie spersonalizowanej strategii, która stopniowo wdraża te praktyki w sposób dostosowany do unikalnych procesów i narzędzi używanych w organizacji
Od briefu do retro w 30 dniach.
Brief i diagnoza
Rozmowa z liderem zespołu + krótka ankieta dla uczestników. Określamy cele, gap, kontekst.
Modyfikacja programu
Dostosowujemy moduły, case studies i przykłady kodu pod Twój stack. Akceptacja w 5 dni.
Warsztat
Sesje z trenerem, hands-on, code review. Mentor dostępny też pomiędzy sesjami.
Retro + raport
Raport z efektami dla zespołu i lidera. 30 dni konsultacji w cenie.
Wyślij brief. Odezwiemy się w 1 dzień.
Po krótkim briefie przygotujemy program i wycenę. Bez zobowiązań — to tylko punkt wyjścia do rozmowy.
Dziękujemy!
Odezwiemy się w ciągu 1 dnia roboczego.
Inne programy dla zespołów
Zobacz wszystkie →AWS Cloud Security Training
Bezpieczeństwo aplikacji i infrastruktury — warsztat dla zespołów technicznych.
Azure Cloud Security Training
Bezpieczeństwo aplikacji i infrastruktury — warsztat dla zespołów technicznych.
Bazy danych w Python - SQLAlchemy
Bezpieczeństwo aplikacji i infrastruktury — warsztat dla zespołów technicznych.