OWASP CI/CD Top 10 – Sicurezza delle Pipeline DevSecOps e Software Supply Chain

Il corso OWASP CI/CD Top 10 – Sicurezza delle Pipeline DevSecOps e Software Supply Chain fornisce una preparazione avanzata sulle principali vulnerabilità che possono compromettere pipeline di Continuous Integration e Continuous Delivery.

Obiettivi

Il percorso formativo analizza i rischi legati alla sicurezza della supply chain software, le tecniche di compromissione delle pipeline e le strategie di mitigazione necessarie per proteggere ambienti DevOps moderni, infrastrutture cloud-native e processi di rilascio automatizzati.

Il corso integra teoria avanzata, analisi di scenari reali, simulazioni di attacco controllato e laboratori pratici, consentendo ai partecipanti di acquisire competenze nella progettazione sicura delle pipeline CI/CD e nella gestione del rischio nella supply chain software.

Obiettivi formativi

Il corso permette di:

  • comprendere le vulnerabilità delle pipeline CI/CD;
  • analizzare tecniche di attacco contro supply chain software;
  • progettare pipeline DevSecOps resilienti;
  • implementare controlli di sicurezza avanzati;
  • integrare la sicurezza nei processi di sviluppo automatizzato;
  • sviluppare strategie di governance e gestione del rischio DevOps.

Risultati attesi

Al termine del corso i partecipanti saranno in grado di:

  • progettare pipeline CI/CD sicure;
  • identificare vulnerabilità supply chain software;
  • definire strategie di mitigazione avanzate;
  • integrare la sicurezza nei processi DevSecOps;
  • valutare la maturità della sicurezza pipeline aziendale;
  • supportare audit e compliance normativa.

Livello e competenze EQF

Livello EQF: 7

Il corso consente di acquisire competenze avanzate nella:

  • progettazione sicura delle pipeline CI/CD;
  • analisi delle superfici d’attacco DevOps;
  • gestione del rischio nella supply chain software;
  • protezione degli artefatti di build e deploy;
  • integrazione della sicurezza nei processi DevSecOps;
  • definizione di strategie di mitigazione multi-layer;
  • governance della sicurezza delle pipeline di sviluppo software.

Destinatari

Il corso è rivolto a:

  • DevOps Engineer
  • DevSecOps Engineer
  • Cloud Security Architect
  • Software Architect
  • Security Engineer
  • Cybersecurity Consultant
  • Responsabili sicurezza supply chain software

Prerequisiti

  • Conoscenza delle pipeline CI/CD
  • Esperienza con strumenti DevOps (Git, container, orchestratori)
  • Conoscenze base di sicurezza applicativa
  • Familiarità con ambienti cloud
  • Conoscenza base di scripting e automazione

Modulo 1 – DevSecOps Security Landscape

  • Evoluzione delle minacce nelle pipeline CI/CD
  • Architetture DevOps moderne
  • Superfici di attacco nelle pipeline
  • Supply chain software risk model

Modulo 2 – CICD01: Insufficient Flow Control Mechanisms

  • Analisi dei flussi pipeline
  • Approval gates e controlli di flusso
  • Protezione delle fasi di build e deploy
  • Strategie di segregazione dei workflow

Modulo 3 – CICD02: Inadequate Identity and Access Management

  • Gestione identità nelle pipeline
  • Privilege escalation nelle piattaforme CI/CD
  • Implementazione least privilege
  • MFA e autenticazione forte

Modulo 4 – CICD03: Dependency Chain Abuse

  • Supply chain attack su librerie e componenti
  • Typosquatting e dependency hijacking
  • Software Composition Analysis
  • SBOM e gestione dipendenze

Modulo 5 – CICD04: Poisoned Pipeline Execution

  • Pipeline injection
  • Manipolazione script build
  • Attacchi runtime pipeline
  • Strategie di protezione dei workflow

Modulo 6 – CICD05: Pipeline Based Access Controls

  • Controlli granulari sugli step pipeline
  • Separazione ambienti di build
  • Gestione privilegi nei processi di deploy

Modulo 7 – CICD06: Credential Hygiene

  • Gestione sicura dei secrets
  • Secret vault e rotazione credenziali
  • Protezione token e chiavi API
  • Hardcoded credential risk

Modulo 8 – CICD07: Insecure System Configuration

  • Hardening delle piattaforme CI/CD
  • Runner security
  • Container e orchestrator security
  • Protezione infrastruttura pipeline

Modulo 9 – CICD08 e CICD09: Third Party Risk e Artifact Integrity

  • Sicurezza plugin e servizi esterni
  • Validazione integrità artefatti
  • Firma digitale e verifica hash
  • Protezione repository artefatti

Modulo 10 – CICD10: Logging, Monitoring e Governance DevSecOps

  • Logging sicuro delle pipeline
  • Monitoraggio attività DevOps
  • Incident response nella supply chain software
  • Metriche di sicurezza DevSecOps

Metodologia didattica

  • Lezioni frontali avanzate
  • Laboratori hands-on
  • Simulazioni di attacco supply chain
  • Analisi di casi reali
  • Workshop di progettazione pipeline sicure

Materiale didattico

  • Slide tecniche avanzate
  • Laboratori guidati
  • Scenari di attacco supply chain
  • Framework di valutazione sicurezza DevSecOps
  • Checklist di sicurezza pipeline

Modalità di erogazione

  • Aula
  • Live Virtual Training
  • On demand

Valutazione finale

  • Test teorico avanzato
  • Analisi di scenario pratico
  • Progettazione strategia di mitigazione pipeline

Durata

24 – 40 ore (configurabile in base alle esigenze organizzative)

Attestato

Attestato di completamento del corso OWASP CI/CD Top 10 – Livello Avanzato EQF 7

Prossime date

Al momento non ci sono date in programma.

Richiedi una data
Domande frequenti

Prima di iscriverti

Le risposte qui sotto si aggiornano insieme alla scheda del corso. Hai un'altra domanda? Chiedicela.

Il corso dura 3 giornate.

È un corso di livello Avanzato.

Il corso è erogato in queste modalità: Aula, Online, E-learning. Ogni data in calendario indica la propria.

Il prezzo di questo corso è disponibile su richiesta: scrivici dal modulo di contatto.

Al momento non ci sono date in calendario per questo corso. Richiedi un'edizione dedicata e concordiamo insieme il periodo.