آموزش ارتقای امنیت زنجیره تامین نرم‌افزار با بررسی وابستگی‌ها (GH-500) - آخرین آپدیت

دانلود Enhance Software Supply Chain Security with Dependency Review (GH-500)

نکته: ممکن هست محتوای این صفحه بروز نباشد ولی دانلود دوره آخرین آپدیت می باشد.
نمونه ویدیوها:
توضیحات دوره: اپلیکیشن‌های مدرن به صدها وابستگی شخص ثالث متکی هستند که هر یک می‌توانند یک بردار حمله بالقوه باشند. در این دوره، «ارتقای امنیت زنجیره تامین نرم‌افزار با بررسی وابستگی‌ها (GH-500)»، مهارت‌های عملی را کسب خواهید کرد که دو هدف اصلی را دنبال می‌کنند: موفقیت در آزمون گواهینامه GH-500 و ایمن‌سازی زنجیره‌های تامین نرم‌افزاری در دنیای واقعی. در ابتدا، مبانی امنیت زنجیره تامین را از طریق بررسی نقض‌های واقعی (مانند SolarWinds، Log4Shell و event-stream) کاوش می‌کنید. سپس، در استفاده از ویژگی Dependency Review گیت‌هاب برای شناسایی بسته‌های آسیب‌پذیر در هنگام بررسی کد (Code Review) - پیش از رسیدن آن‌ها به محیط عملیاتی - مهارت می‌یابید. در ادامه، یاد می‌گیرید که چگونه هشدار‌های Dependabot را با قوانین دسته‌بندی خودکار و به‌روزرسانی‌های امنیتی گروهی پیکربندی کنید تا آسیب‌پذیری‌ها را در مقیاس وسیع مدیریت نمایید. ماژول‌های پیشرفته و منطبق با گواهینامه، به صورت عمیق به نحوه عملکرد امنیت وابستگی‌های گیت‌هاب می‌پردازند: تولید گراف وابستگی‌ها، خروجی‌های SBOM در قالب SPDX و چرخه حیات هشدارها از پایگاه داده Advisory تا رفع مشکل. شما گردش‌کارهای آماده برای محیط عملیاتی را با استفاده از Dependency Review Action، رعایت مجوزهای لایسنس و آستانه‌های شدت آسیب‌پذیری خواهید ساخت. در پایان این دوره، شما هم دانش مفهومی مورد نیاز برای بخش سوم دامنه GH-500 (۳۵٪ از وزن آزمون) و هم مهارت‌های عملی برای کاهش چشمگیر ریسک زنجیره تامین سازمان خود را به دست خواهید آورد.

سرفصل ها و درس ها

شناسایی ریسک‌های حملات زنجیره تامین نرم‌افزار Recognize the Risks of Software Supply Chain Attacks

  • تعاریف بنیادی Foundational Definitions

  • الگوهای حمله در دنیای واقعی Real-world Attack Patterns

  • مبانی SBOM SBOM Fundamentals

  • استفاده از npm CLI برای نمایش آسیب‌پذیری‌ها Use npm CLI to Show Vulnerabilities

  • بررسی یک مخزن آسیب‌پذیر در گیت‌هاب Explore a Vulnerable GitHub Repo

  • جمع‌بندی و گام‌های بعدی Summary and Next Steps

فعال‌سازی و پیکربندی بررسی وابستگی‌های گیت‌هاب Enable and Configure GitHub's Dependency Review

  • سطح حمله پنهان The Hidden Attack Surface

  • بررسی وابستگی (Dependency Review) چیست؟ What Is Dependency Review?

  • فعال‌سازی Dependency Review در گیت‌هاب Enable Dependency Review in GitHub

  • درک امتیازات CVSS Understand CVSS Scores

  • فعال‌سازی قوانین حفاظت از شاخه (Branch Protection) Enable Branch Protection Rules

  • فعال‌سازی Dependabot و بررسی وابستگی‌ها Enable Dependabot and Dependency Review

  • تست Push Protection Test Push Protection

  • بررسی گزارش‌های Dependency Review Examine Dependency Review Reports

  • جمع‌بندی و گام‌های بعدی Summary and Next Steps

پیاده‌سازی مدیریت امنیتی Dependabot Implement Dependabot Security Management

  • چالش‌های مقیاس‌پذیری در Globomantics Scaling Challenges at Globomantics

  • خستگی از هشدارها: مشکل پنهان Alert Fatigue - The Hidden Problem

  • Dependabot چیست؟ What Is Dependabot?

  • درخواست‌های Pull Request خودکار برای به‌روزرسانی‌های امنیتی Automated Security Update Pull Requests

  • پیکربندی گردش‌کارهای اسکن Dependabot Configure Dependabot Scanning Workflows

  • ادغام بررسی وابستگی‌ها در Pull Requestها Integrate Dependency Review into Pull Requests

  • استراتژی‌های زمان‌بندی و گروه‌بندی به‌روزرسانی‌ها Update Scheduling and Grouping Strategies

  • مانیتورینگ داشبورد امنیتی سازمان در گیت‌هاب GitHub Organizational Security Dashboard Monitoring

  • گشت‌وگذار در داشبوردهای امنیتی گیت‌هاب Tour the GitHub Security Dashboards

  • تست به‌روزرسانی‌های امنیتی Dependabot Test Dependabot Security Updates

  • جمع‌بندی و گام‌های بعدی Summary and Next Steps

عملیاتی کردن امنیت وابستگی‌ها در DevSecOps Operationalize Dependency Security in DevSecOps

  • بحران در Globomantics Crisis at Globomantics

  • بررسی ساختار مشکلات پالیسی The Policy Problem Layout

  • دستورالعمل‌های به‌روزرسانی وابستگی‌ها Dependency Update Procedures

  • ادغام Snyk با GitHub Advanced Security Snyk + GitHub Advanced Security Integration

  • تحول در Globomantics Globomantics Transformation

  • بررسی پالیسی‌های امنیتی مخزن و سازمان Reviewing Repo and Org Security Policies

  • مدیریت از طریق مخزن .github Governing through the .github Repo

  • ادغام Snyk در خط لوله CI/CD شما Integrating Snyk into Your CI/CD Pipeline

  • گزارش‌دهی از هشدارهای اسکن وابستگی Reporting on Dependency Scanning Alerts

  • جمع‌بندی Summary

گراف وابستگی، SBOM و مکانیسم‌های هشدار Dependency Graph, SBOM, and Alert Mechanics

  • طرح سوالات کلیدی Framing Questions

  • پایه‌های گراف وابستگی The Dependency Graph Foundation

  • اکوسیستم‌های بسته‌ای مورد پشتیبانی Supported Package Ecosystems

  • صورت مواد نرم‌افزاری (SBOM) Software Bill of Materials (SBOM)

  • هشدارهای Dependabot و پایگاه داده Advisory گیت‌هاب Dependabot Alerts and the GitHub Advisory Database

  • فعال‌سازی Dependabot در GitHub Enterprise Cloud Enabling Dependabot in GitHub Enterprise Cloud

  • کاوش در گراف وابستگی Exploring the Dependency Graph

  • مدیریت هشدارهای Dependabot Managing Dependabot Alerts

پیکربندی Dependabot، قوانین و Dependency Review Action Dependabot Config, Rules, and Dependency Review Action

  • طرح سوالات کلیدی Framing Questions

  • فایل پیکربندی dependabot.yml The dependabot.yml Configuration File

  • به‌روزرسانی‌های گروهی Grouped Updates

  • به‌روزرسانی‌های امنیتی در مقابل به‌روزرسانی‌های نسخه Security Updates vs. Version Updates

  • پیکربندی قوانین Auto triage Auto-triage Rules Configuration

  • ابزار Dependency Review Action The Dependency Review Action

  • ممیزی رد هشدار‌های Dependabot Auditing Dependabot Alert Dismissals

  • پیکربندی dependabot.yml Configuring dependabot.yml

  • پیکربندی Dependency Review Configuring Dependency Review

  • دسترسی به یافته‌های Dependency Review در Pull Requestها Accessing Dependency Review Findings in Pull Requests

  • راهنمایی‌های نهایی از Globomantics برای شما Guidance from Globomantics to You

نمایش نظرات

آموزش ارتقای امنیت زنجیره تامین نرم‌افزار با بررسی وابستگی‌ها (GH-500)
جزییات دوره
2h 8m
55
(آخرین آپدیت)
از 5
دارد
دارد
دارد
Tim Warner
جهت دریافت آخرین اخبار و آپدیت ها در کانال تلگرام عضو شوید.

Google Chrome Browser

Internet Download Manager

Pot Player

Winrar

Tim Warner Tim Warner

تیموتی وارنر با ارزش ترین حرفه ای مایکروسافت (MVP) در Cloud and Datacenter Management است که در نشویل ، TN مستقر است. از جمله تخصص های حرفه ای وی می توان به Microsoft Azure ، کراس پلتفرم PowerShell و همه موارد مرتبط با Windows Server اشاره کرد. می توانید از طریق توییتر (TechTrainerTim) ، LinkedIn یا وبلاگ وی ، AzureDepot.com به تیم برسید.