ສອບຖາມຫຼັກສູດເລືອກຊ່ອງທາງທີ່ສະດວກ ທີມງານຕອບເອງທຸກຊ່ອງທາງ
LINE @itgeniusຕອບໄວທີ່ສຸດ · ຈ–ສ 9:00–17:00 ໂມງ
ໂທລະສັບ
02-570-8449ຫ້ອງການ088-807-9770ມືຖື
ອີເມວ ແລະ ໂຊຊຽວ
contact@itgenius.co.thສຳລັບໃບສະເໜີລາຄາ ແລະ ເອກະສານFacebookitgeniusonlineYouTubeitgeniusengຂໍຄຳປຶກສາຈັດຝຶກອົບຮົມໃຫ້ທີມ
DevOps · DOP-05

DevSecOps in Practice

หลักสูตร DevSecOps in Practice เป็นการอบรมการใส่ความปลอดภัยลงใน CI/CD Pipeline ตั้งแต่ตรวจ Secret, SAST, SCA สแกน Container Image และ IaC จนถึง DAST และความปลอดภัยบน Kubernetes เหมาะกับ DevOps Engineer นักพัฒนา และทีม Application Security จบแล้วได้ Secure Pipeline ด้วย GitLab CI ที่นำไปปรับใช้ต่อได้

ອັບເດດລ່າສຸດ
ລາຄາເລີ່ມຕົ້ນ 8,910 ບາດ / ທ່ານ 9,900 −10% ຍັງບໍ່ລວມ VAT 7% · ມີລາຄາໝູ່ຄະນະ
PDFດາວໂຫຼດ Course Outline
  • ໄລຍະເວລາ18 ຊົ່ວໂມງ · 3 ມື້
  • ຮູບແບບຢູ່ສະຖາບັນ / ອອນລາຍສົດ
  • ຮອບຕໍ່ໄປເປີດຕາມຄຳຂໍ
  • ລະດັບຂັ້ນກາງ

ພາບລວມຫຼັກສູດ

ทีมพัฒนาปัจจุบันส่งโค้ดขึ้น Production ได้หลายครั้งต่อวันด้วย CI/CD แต่งานความปลอดภัยจำนวนมากยังรอตรวจตอนท้ายก่อนขึ้นระบบจริง ผลคือช่องโหว่ถูกพบช้า แก้ยากและแพง หรือหลุดขึ้น Production ไปเลย ทั้ง Password ที่ติดไปกับโค้ด Library ที่มีช่องโหว่ Container Image ที่ไม่เคยสแกน และ Cluster ที่ให้สิทธิ์กว้างเกินจำเป็น DevSecOps คือการย้ายการตรวจเหล่านี้มาไว้ในทุกขั้นของ Pipeline ให้ทีมรู้ปัญหาตั้งแต่ตอนเขียนโค้ด

หลักสูตรนี้พาผู้เรียนสร้าง Secure Pipeline ด้วย GitLab CI ทีละขั้นบนแอปตัวอย่างชุดเดียว เริ่มจากแนวคิด Shift-left และ Threat Modeling เบื้องต้น ตรวจหา Secret ที่หลุดด้วย Gitleaks ทำ SAST ด้วย SonarQube สแกน Dependency และ Container Image ด้วย Trivy ตรวจ Infrastructure as Code สร้าง SBOM และเซ็น Image ด้วย Syft และ cosign แล้วทดสอบแอปที่รันจริงด้วย OWASP ZAP จากนั้นรวมผลทั้งหมดเป็น Security Gate ที่หยุด Pipeline เมื่อพบปัญหาร้ายแรง ก่อนต่อยอดสู่ความปลอดภัยบน Kubernetes ทั้ง RBAC, Pod Security Standards, Network Policy, Admission Control และ Runtime Monitoring แล้วปิดท้ายด้วย Capstone สร้าง Secure Pipeline ตั้งแต่โค้ดจนถึง Cluster (อบรม 3 วัน วันละ 6 ชั่วโมง รวม 18 ชั่วโมง ระดับ Intermediate)

ສິ່ງທີ່ທ່ານຈະໄດ້ຮັບ

  • เข้าใจแนวคิด Shift-left และบทบาทของทีม Dev, Ops และ Security ใน DevSecOps
  • ทำ Threat Modeling เบื้องต้นเพื่อเลือกการตรวจที่เหมาะกับความเสี่ยงของระบบ
  • ตรวจหา Secret ที่หลุด และทำ SAST กับ SCA ใน GitLab CI ได้
  • สแกน Container Image และ Infrastructure as Code ด้วย Trivy ได้
  • สร้าง SBOM และเซ็น Container Image เพื่อดูแล Software Supply Chain
  • ทดสอบแอปที่รันจริงด้วย DAST จาก OWASP ZAP ใน Pipeline
  • ตั้ง Security Gate และจัดการผลการสแกนโดยไม่ทำให้ทีมทำงานช้าลง
  • ป้องกัน Workload บน Kubernetes ด้วย RBAC, Pod Security Standards และ Network Policy

ຫຼັກສູດນີ້ເໝາະສຳລັບ

  • DevOps Engineer และ Platform Engineer ที่ดูแล CI/CD Pipeline ขององค์กร
  • นักพัฒนาซอฟต์แวร์ที่ต้องการเขียนและส่งโค้ดให้ปลอดภัยตั้งแต่ต้น
  • ทีม Application Security ที่ต้องการนำการตรวจความปลอดภัยเข้าสู่ Pipeline
  • Cloud Engineer และ SRE ที่ดูแลระบบบน Container และ Kubernetes
  • Tech Lead ที่ต้องวางมาตรฐานความปลอดภัยของทีมพัฒนา

ພື້ນຖານຂອງຜູ້ເຂົ້າຝຶກອົບຮົມ

  • ใช้งาน Git และเข้าใจขั้นตอน Merge Request หรือ Pull Request
  • สร้างและรัน Container ด้วย Docker ได้ และเข้าใจ Dockerfile
  • เคยใช้หรือเข้าใจหลักการ CI/CD Pipeline และมีพื้นฐาน Kubernetes เบื้องต้น
  • โน้ตบุ๊ก RAM อย่างน้อย 16 GB ที่ติดตั้ง Docker Desktop และ VS Code ได้ พร้อมบัญชี GitLab

ຫົວຂໍ້ການຝຶກອົບຮົມ

รายละเอียดหลักสูตร

หลักสูตรนี้เป็นหลักสูตร DevSecOps เชิงปฏิบัติที่พาผู้เรียนนำการตรวจความปลอดภัยเข้าสู่ทุกขั้นของ CI/CD Pipeline อบรม 3 วัน วันละ 6 ชั่วโมง รวม 18 ชั่วโมง (09:00-16:00 น.) รูปแบบบรรยายพร้อม Lab บนแอปตัวอย่างชุดเดียวที่ตั้งใจใส่ช่องโหว่ไว้ให้ฝึกค้นหาและแก้ไข ระดับ Intermediate ตัวอย่าง Pipeline ใช้ GitLab CI

เป็นหลักและมีแนวทางปรับใช้กับ Jenkins เครื่องมือทั้งหมดเป็นโอเพนซอร์สหรือมีแบบใช้ฟรี หลักสูตรนี้ไม่ครอบคลุมการทดสอบเจาะระบบเชิงลึกหรือการดูแล SOC ผู้เรียนจะได้ Lab Guide แอปตัวอย่างพร้อมไฟล์ Pipeline ฉบับสมบูรณ์ Kubernetes Manifest และ Policy ตัวอย่าง รวมถึงแม่แบบ Threat Model และ Checklist DevSecOps กลับไปใช้งานต่อ

Day 1 แนวคิด DevSecOps และตรวจตั้งแต่โค้ด

Section 1: DevSecOps และแนวคิด Shift-left

  • ทำไมการตรวจความปลอดภัยตอนท้ายโปรเจกต์จึงไม่ทันการส่งงานแบบ CI/CD

  • แนวคิด Shift-left และความรับผิดชอบร่วมของทีม Dev, Ops และ Security

  • ภาพรวมการตรวจแต่ละแบบ: Secret, SAST, SCA, Image, IaC และ DAST

  • OWASP Top 10 และความเสี่ยงของ Software Supply Chain ที่ต้องรู้

  • วัดความพร้อมของทีมและวางแผนนำ DevSecOps เข้าไปทีละขั้น

Section 2: Workshop: Threat Modeling เบื้องต้น

  • Threat Modeling คืออะไร และควรทำเมื่อไรในวงจรการพัฒนา

  • วาด Data Flow Diagram ของระบบและหาขอบเขตความเชื่อถือ

  • ระบุภัยคุกคามด้วยกรอบ STRIDE

  • จัดลำดับความเสี่ยงและเลือกการตรวจที่ตอบโจทย์แต่ละความเสี่ยง

  • Workshop: ทำ Threat Model ของแอปตัวอย่างที่ใช้ตลอดหลักสูตร

Section 3: Lab: วาง GitLab CI Pipeline ต้นแบบ

  • โครงสร้าง .gitlab-ci.yml: Stage, Job, Rule และ Artifact

  • ติดตั้ง GitLab Runner และรัน Pipeline สำหรับ Build และ Test

  • ออกแบบลำดับ Stage ให้มีที่วางการตรวจความปลอดภัยแต่ละแบบ

  • จัดการ Variable และ Secret ของ Pipeline ให้ปลอดภัย

  • แนวทางปรับใช้แนวคิดเดียวกันกับ Jenkins

Section 4: Lab: ตรวจหา Secret ที่หลุดด้วย Gitleaks

  • Secret ที่มักหลุดไปกับโค้ด เช่น API Key, Token และ Password

  • สแกนประวัติ Git ทั้งหมดด้วย Gitleaks และอ่านผลลัพธ์

  • ติดตั้ง Pre-commit Hook เพื่อกันตั้งแต่ก่อน Commit

  • เพิ่ม Job ตรวจ Secret ใน Pipeline และจัดการ False Positive

  • ขั้นตอนรับมือเมื่อ Secret หลุด: เพิกถอน เปลี่ยนใหม่ และล้างประวัติ

Section 5: Lab: SAST ด้วย SonarQube

  • SAST ทำงานอย่างไร จุดแข็ง และข้อจำกัด

  • ติดตั้ง SonarQube ด้วย Docker และเชื่อมกับโปรเจกต์

  • อ่านผล Vulnerability, Security Hotspot และ Code Smell

  • ตั้ง Quality Gate และแสดงผลใน Merge Request

  • Lab: แก้ช่องโหว่ SQL Injection และ XSS ที่ SonarQube พบ

Day 2 ตรวจ Dependency, Container, IaC และแอปที่รันจริง

Section 6: Lab: Dependency และ SCA

  • ความเสี่ยงจาก Open Source Library และ Transitive Dependency

  • สแกน Dependency ของโปรเจกต์ด้วย Trivy แบบ Filesystem

  • อ่านค่า CVE, CVSS และจัดลำดับการแก้ตามความเสี่ยงจริง

  • ตรวจ License ของ Library ที่อาจขัดกับนโยบายองค์กร

  • ใช้ Lock File และระบบอัปเดต Dependency อัตโนมัติ

Section 7: Lab: สแกน Container Image ด้วย Trivy

  • ช่องโหว่ที่มากับ Base Image และแพ็กเกจในระบบปฏิบัติการ

  • สแกน Image ใน Pipeline ก่อน Push ขึ้น Registry

  • เขียน Dockerfile ให้ปลอดภัย: Minimal Base Image, Non-root User และ Multi-stage Build

  • จัดการช่องโหว่ที่ยังไม่มีแพตช์ด้วยไฟล์ Ignore อย่างมีเหตุผล

  • Lab: ลดช่องโหว่ของ Image แอปตัวอย่างแล้วเทียบผลก่อนและหลัง

Section 8: Lab: IaC Scanning

  • ความผิดพลาดที่พบบ่อยใน Terraform, Kubernetes Manifest และ Dockerfile

  • สแกน Misconfiguration ด้วย Trivy แบบ Config

  • อ่านผลลัพธ์และแก้ไขตามแนวทางของแต่ละกฎ

  • เพิ่ม Job ตรวจ IaC ใน Merge Request ก่อน Deploy

  • Lab: แก้ Kubernetes Manifest ที่รันด้วยสิทธิ์สูงเกินจำเป็น

Section 9: Lab: SBOM และการเซ็น Container Image

  • SBOM คืออะไร และรูปแบบ SPDX กับ CycloneDX

  • สร้าง SBOM ของ Image ด้วย Syft และใช้ตรวจช่องโหว่ย้อนหลัง

  • เซ็น Image ด้วย cosign และแนบ SBOM เป็น Attestation

  • ตรวจลายเซ็นก่อน Deploy เพื่อยืนยันที่มาของ Image

  • ภาพรวมแนวคิด SLSA สำหรับยกระดับความน่าเชื่อถือของ Build

Section 10: Lab: DAST ด้วย OWASP ZAP

  • DAST ต่างจาก SAST อย่างไร และควรรันที่ขั้นไหนของ Pipeline

  • รัน ZAP Baseline Scan กับแอปที่ Deploy ใน Environment ทดสอบ

  • สแกน API จาก OpenAPI Specification

  • ปรับ Rule ของ ZAP และจัดการ False Positive

  • Lab: ตรวจหาและแก้ Security Header และ Cookie ที่ตั้งค่าไม่ปลอดภัย

Day 3 Security Gate, Kubernetes และ Capstone

Section 11: Lab: Security Gate และการจัดการผลการสแกน

  • กำหนดเกณฑ์ว่าเมื่อไร Pipeline ควรหยุด และเมื่อไรแค่แจ้งเตือน

  • รวมผลการสแกนหลายเครื่องมือไว้ที่เดียวและลดผลซ้ำซ้อน

  • จัดการข้อยกเว้นอย่างมีเจ้าของและวันหมดอายุ

  • ให้ Feedback กับนักพัฒนาใน Merge Request โดยไม่ถ่วงความเร็วทีม

  • Lab: ตั้ง Security Gate ของ Pipeline แอปตัวอย่าง

Section 12: Lab: Kubernetes RBAC และ Pod Security

  • พื้นผิวการโจมตีของ Kubernetes และสิ่งที่ต้องป้องกันก่อน

  • RBAC: Role, ClusterRole, ServiceAccount และหลัก Least Privilege

  • Pod Security Standards ระดับ Privileged, Baseline และ Restricted

  • บังคับใช้ด้วย Pod Security Admission ระดับ Namespace

  • Lab: ปรับ Deployment ให้ผ่านระดับ Restricted

Section 13: Lab: Network Policy และ Admission Control

  • Network Policy แบบ Default Deny และเปิดเฉพาะการเชื่อมต่อที่จำเป็น

  • จัดการ Secret บน Kubernetes และแนวทางใช้ External Secret Store

  • Admission Control คืออะไร และการเขียน Policy ด้วย Kyverno

  • บังคับให้ Deploy ได้เฉพาะ Image ที่เซ็นแล้วและมาจาก Registry ที่อนุญาต

  • Lab: บล็อก Pod ที่ละเมิด Policy ขององค์กร

Section 14: Runtime Security และ Monitoring

  • ทำไมการสแกนก่อน Deploy จึงยังไม่พอ

  • ภาพรวม Runtime Detection ด้วย Falco และตัวอย่าง Rule

  • เก็บ Audit Log ของ Kubernetes และส่งเข้าระบบ Monitoring

  • ตัวชี้วัดของโปรแกรม DevSecOps และการรายงานต่อผู้บริหาร

  • Lab: ตรวจจับการเปิด Shell เข้า Container ที่กำลังทำงาน

Section 15: Workshop: Capstone Secure Pipeline

  • ออกแบบ Secure Pipeline ของแอปตัวอย่างจาก Threat Model ที่ทำไว้

  • รวม Secret Detection, SAST, SCA, Image Scan, IaC Scan, SBOM และ DAST

  • Deploy ขึ้น Kubernetes ที่บังคับใช้ Pod Security และ Admission Policy

  • นำเสนอผล รีวิวร่วมกัน และวาง Roadmap สำหรับทีมของตนเอง

  • สรุป Checklist DevSecOps สำหรับนำไปใช้ในองค์กร

ຮອບຝຶກອົບຮົມ ແລະ ຮູບແບບການຝຶກອົບຮົມ

ສຳລັບບຸກຄົນ — ຮອບຝຶກອົບຮົມທົ່ວໄປ

ຂະນະນີ້ຍັງບໍ່ມີຮອບຝຶກອົບຮົມເປີດຮັບສະໝັກ ລົງຊື່ຈອງໄວ້ໄດ້ເລີຍ ທີມງານຈະຕິດຕໍ່ກັບເປັນກຸ່ມທຳອິດເມື່ອເປີດຮອບຕໍ່ໄປ ຫຼື ສອບຖາມທາງ LINE ຫຼື ໂທ 02-570-8449 ຫຼື 088-807-9770

ສຳລັບອົງກອນ — In-house / Private Training

  • ປັບເນື້ອໃນໃຫ້ກົງກັບເຄື່ອງມື ແລະ ວຽກຈິງຂອງທີມ
  • ເລືອກວັນເອງ ຝຶກອົບຮົມທີ່ບໍລິສັດ ຫຼື ອອນລາຍສົດ
  • ອອກໃບສະເໜີລາຄາໃນນາມນິຕິບຸກຄົນໃຫ້ຝ່າຍຈັດຊື້
ຂໍໃບສະເໜີລາຄາຝຶກອົບຮົມອົງກອນ

ວິທະຍາກອນຜູ້ສອນ

ຄຳຖາມທີ່ພົບເລື້ອຍ

หลักสูตร DevSecOps in Practice เหมาะกับใคร ต้องมีพื้นฐานอะไรมาก่อน

เหมาะกับ DevOps Engineer และ Platform Engineer ที่ดูแล CI/CD Pipeline ขององค์กร · นักพัฒนาซอฟต์แวร์ที่ต้องการเขียนและส่งโค้ดให้ปลอดภัยตั้งแต่ต้น · ทีม Application Security ที่ต้องการนำการตรวจความปลอดภัยเข้าสู่ Pipeline พื้นฐานที่ผู้เรียนควรมี ใช้งาน Git และเข้าใจขั้นตอน Merge Request หรือ Pull Request · สร้างและรัน Container ด้วย Docker ได้ และเข้าใจ Dockerfile หากไม่แน่ใจว่าพื้นฐานพอหรือไม่ ปรึกษาทีมงานได้ฟรีทาง LINE @itgenius หรือโทร 02-570-8449

หลักสูตร DevSecOps in Practice ราคาเท่าไร ใช้เวลาเรียนกี่ชั่วโมง

ราคาปกติ 9,900 บาท (โปรโมชันปัจจุบันเหลือ 8,910 บาท) ใช้เวลาอบรม 18 ชั่วโมง ราคานี้ยังไม่รวม VAT 7% (กรณีชำระในนามนิติบุคคล) ชำระค่าอบรมด้วยการโอนเข้าบัญชีบริษัท แล้วแจ้งชำระเงินผ่านหน้าแจ้งชำระเงินของเว็บไซต์ และขอใบเสร็จรับเงินหรือใบกำกับภาษีในนามบริษัทได้

เรียนจบได้รับ Certificate หรือไม่

ได้รับ ผู้ผ่านการอบรมทุกท่านจะได้รับใบประกาศนียบัตร (Certificate of Completion) จากสถาบันไอทีจีเนียส ใบประกาศแต่ละใบมีเลขที่ของตัวเอง ใครก็ตามที่มีเลขที่ใบประกาศตรวจสอบความถูกต้องออนไลน์ได้ที่หน้าตรวจสอบใบประกาศของสถาบัน จึงใช้แนบแฟ้มผลงานหรือส่งให้ฝ่ายบุคคลประกอบการพัฒนาบุคลากรได้

อบรมที่ไหน มีเรียนแบบออนไลน์หรือไม่

เรียนได้ทั้งแบบออนไซต์ที่สถาบันไอทีจีเนียส และนัดเรียนผ่านออนไลน์ และรับจัดอบรมเฉพาะทีม (In-house Training) ให้องค์กร สอบถามรอบและสถานที่ได้ที่ LINE @itgenius หรือโทร 02-570-8449

ถ้าเรียนไม่ทันหรือขาดเรียน มีเรียนซ้ำ/เรียนชดเชยหรือไม่

มี ผู้เรียนสามารถแจ้งขอเรียนซ้ำ (repeat) ในรอบถัดไปของหลักสูตรเดียวกันได้ฟรีตามเงื่อนไขของสถาบัน แจ้งชื่อหลักสูตรและรอบที่เคยเรียนกับทีมงาน แล้วทีมงานจะตรวจสอบและแจ้งรอบที่ยังมีที่นั่งว่างให้เลือก สอบถามได้ที่ LINE @itgenius หรือโทร 02-570-8449

สมัครเรียนหรือขอใบเสนอราคาในนามบริษัทได้อย่างไร

สมัครออนไลน์ได้จากแบบฟอร์มลงทะเบียนบนหน้านี้ ลงทะเบียนผู้เข้าอบรมหลายคนได้ในครั้งเดียว และกรอกเลขประจำตัวผู้เสียภาษีกับที่อยู่สำหรับออกใบกำกับภาษีได้ในฟอร์ม หรือขอใบเสนอราคา (Quotation) ในนามนิติบุคคลได้ทันทีจากปุ่มขอใบเสนอราคา สอบถามเพิ่มเติมโทร 02-570-8449 หรือ LINE @itgenius