Section 11: Lab: Security Gate และการจัดการผลการสแกน
กำหนดเกณฑ์ว่าเมื่อไร Pipeline ควรหยุด และเมื่อไรแค่แจ้งเตือน
รวมผลการสแกนหลายเครื่องมือไว้ที่เดียวและลดผลซ้ำซ้อน
จัดการข้อยกเว้นอย่างมีเจ้าของและวันหมดอายุ
ให้ Feedback กับนักพัฒนาใน Merge Request โดยไม่ถ่วงความเร็วทีม
Lab: ตั้ง Security Gate ของ Pipeline แอปตัวอย่าง
Section 12: Lab: Kubernetes RBAC และ Pod Security
พื้นผิวการโจมตีของ Kubernetes และสิ่งที่ต้องป้องกันก่อน
RBAC: Role, ClusterRole, ServiceAccount และหลัก Least Privilege
Pod Security Standards ระดับ Privileged, Baseline และ Restricted
บังคับใช้ด้วย Pod Security Admission ระดับ Namespace
Lab: ปรับ Deployment ให้ผ่านระดับ Restricted
Section 13: Lab: Network Policy และ Admission Control
Network Policy แบบ Default Deny และเปิดเฉพาะการเชื่อมต่อที่จำเป็น
จัดการ Secret บน Kubernetes และแนวทางใช้ External Secret Store
Admission Control คืออะไร และการเขียน Policy ด้วย Kyverno
บังคับให้ Deploy ได้เฉพาะ Image ที่เซ็นแล้วและมาจาก Registry ที่อนุญาต
Lab: บล็อก Pod ที่ละเมิด Policy ขององค์กร
Section 14: Runtime Security และ Monitoring
ทำไมการสแกนก่อน Deploy จึงยังไม่พอ
ภาพรวม Runtime Detection ด้วย Falco และตัวอย่าง Rule
เก็บ Audit Log ของ Kubernetes และส่งเข้าระบบ Monitoring
ตัวชี้วัดของโปรแกรม DevSecOps และการรายงานต่อผู้บริหาร
Lab: ตรวจจับการเปิด Shell เข้า Container ที่กำลังทำงาน
Section 15: Workshop: Capstone Secure Pipeline
ออกแบบ Secure Pipeline ของแอปตัวอย่างจาก Threat Model ที่ทำไว้
รวม Secret Detection, SAST, SCA, Image Scan, IaC Scan, SBOM และ DAST
Deploy ขึ้น Kubernetes ที่บังคับใช้ Pod Security และ Admission Policy
นำเสนอผล รีวิวร่วมกัน และวาง Roadmap สำหรับทีมของตนเอง
สรุป Checklist DevSecOps สำหรับนำไปใช้ในองค์กร