Stratpoint Engineering

DevSecOps Engineering Bootcamp

Sign in with your Stratpoint Google account to continue.

DevSecOps Engineering
DevSecOps Engineering Bootcamp
Chapter 4

Implementation Workflow

Developer Push
    |
    v
GitLab CI
    |-- Gitleaks        secrets scan
    |-- Semgrep         SAST
    |-- Trivy           dependency scan
    |-- Build Image
    |-- Trivy           image scan
    |-- Syft            generate SBOM
    +-- Cosign          sign image
    |
    v
Kubernetes Cluster
    |-- Kyverno         admission control policies
    |-- External Secrets Operator   secrets from Vault
    +-- Falco           runtime threat detection -> Grafana

Security Controls Reference

#ControlToolsWhere It Runs
1Pipeline SecurityGitleaks · Semgrep · TrivyGitLab CI, before build
2Secrets ManagementExternal Secrets Operator · VaultKubernetes cluster
3Manifest SecurityCheckovLocal + GitLab CI
4Admission ControlKyvernoKubernetes cluster, admission webhook
5Supply Chain SecuritySyft · CosignGitLab CI build stage + registry
6Runtime SecurityFalcoKubernetes cluster, runtime (eBPF)

Two-Week Timeline