Школа Точка Кода представляет

Авторский курс DevSecOps от Михаила Шмарова

Живые занятия — Linux, Python-автоматизация, CI/CD, Docker и Kubernetes с нуля до production, плюс отдельный модуль по безопасности приложений и Vault для секретов.

Linux Python CI/CD Docker / Kubernetes Vault OWASP Top 10
129 000 ₽
за весь курс
272 ч
академических часов
8 мес
68 учебных дней
2×/нед
Сб / Вс, 2 занятия по 1ч 20м
Что входит

Что вы получите на курсе

DevSecOps — это не просто теория. У каждого студента отдельный стенд — свой VPS, выданный школой, не локальный VirtualBox. За 8 месяцев вы пройдёте путь от Linux-сервера, Python-автоматизации и CI/CD до Docker, Kubernetes и production-пайплайна, с отдельным модулем по безопасности приложений и секретам в Vault.

Настройка VPS, SSH, Nginx и HTTPS с нуля
Аудит безопасности Linux-сервера
Docker, контейнеры и изоляция сервисов
CI/CD с SAST/DAST и security-сканированием
Kubernetes: деплой, RBAC, NetworkPolicy
Уязвимости веб-приложений: OWASP Top 10
Мониторинг и алерты: Prometheus, Grafana
AI-инструменты в задачах DevSecOps
Итоговый проект для портфолио
Программа

11 модулей + доп. блок

68 учебных дней · 2 занятия в день по 1ч 20м · каждая строка = 1 тема занятия.

Модуль 1 — Linux + Инфраструктура8 тем

Фундамент курса. Поднимаете реальный VPS с нуля, настраиваете Nginx, HTTPS и Firewall, деплоите FastAPI-приложение. Разбираете уязвимости сервера на практике.

1.1 Введение в DevSecOps. VPS, SSH — первый сервер 2 занятия
1.2 Файлы, права доступа, аудит безопасности ФС 2 занятия
1.3 Пользователи, sudo, принцип минимальных привилегий 2 занятия
1.4 Процессы и порты — аудит открытых соединений 2 занятия
1.5 systemd, логи, поиск следов атак в journalctl 2 занятия
1.6 FastAPI + Nginx + HTTPS + Firewall — деплой приложения 2 занятия
1.7 Типичные уязвимости сервера — разбор на практике 2 занятия
1.8 Мини-проект: полный деплой сервера с нуля 2 занятия
Модуль 2 — Python8 тем

Python как рабочий инструмент DevSecOps-инженера: автоматизация рутины на сервере, работа с API и логами, первые скрипты для security-автоматизации. Без Python сегодня не работает ни один DevOps-инженер.

2.1 Синтаксис, скрипты, работа с файлами и CLI 2 занятия
2.2 Работа с API и данными: requests, JSON, парсинг логов 2 занятия
2.3 Автоматизация DevOps: скрипты для деплоя и работы с VPS по SSH (paramiko/fabric) 2 занятия
2.4 Python в Security: простые сканеры и скрипты для security-автоматизации 2 занятия
2.5 Работа с базами данных: psycopg2/SQLAlchemy, миграции 2 занятия
2.6 Тестирование: pytest, мокирование внешних сервисов 2 занятия
2.7 Асинхронность: asyncio, параллельные запросы и задачи 2 занятия
2.8 Мини-проект: CLI-утилита для автоматизации рутинной DevOps-задачи 2 занятия
Модуль 3 — Git5 тем

Git как инструмент безопасности: правильный .gitignore, защищённые ветки, подписанные коммиты. Security code review с AI.

3.1 Git основы + .gitignore как инструмент безопасности 2 занятия
3.2 Ветки, merge, конфликты, branch protection rules 2 занятия
3.3 Pull Requests, code review, подписанные коммиты 2 занятия
3.4 Security code review чеклист + AI (Copilot) 2 занятия
3.5 Мини-проект: полный Git-цикл с защищённым репозиторием 2 занятия
Модуль 4 — CI/CD9 тем

GitLab CI с нуля до полного security pipeline. Разбор реальных инцидентов CI/CD — SolarWinds, Codecov. Защита pipeline от supply chain атак.

4.1 Первый pipeline в GitLab CI — stages, jobs, runners 2 занятия
4.2 Build Docker-образа в CI, кэширование, версионирование 2 занятия
4.3 Тесты, линтеры, автодеплой на VPS из pipeline 2 занятия
4.4 Окружения dev/staging/prod, секреты в CI, masked variables 2 занятия
4.5 Отладка pipeline, rollback стратегии 2 занятия
4.6 Security audit pipeline — минимальные права, изоляция 2 занятия
4.7 Атаки на CI/CD: SolarWinds, Codecov — демо на стенде 2 занятия
4.8 Защита pipeline от атак. Полный security pipeline + AI 2 занятия
4.9 Мини-проект: защищённый pipeline от коммита до деплоя 2 занятия
Модуль 5 — Docker8 тем

Docker от Dockerfile до безопасного production-стека. Демо container escape и privilege escalation. Hardening контейнеров.

5.1 Docker основы, Dockerfile, слои и кэш 2 занятия
5.2 Multi-stage builds, оптимизация образов + AI (Copilot) 2 занятия
5.3 Volumes, Docker Compose, изоляция сетей 2 занятия
5.4 Уязвимости контейнеров — privileged, Docker socket 2 занятия
5.5 Container escape + privilege escalation — демо на стенде 2 занятия
5.6 Hardening контейнера: non-root, read-only FS, seccomp 2 занятия
5.7 Docker в CI/CD, сканирование образов в pipeline 2 занятия
5.8 Мини-проект: безопасный Docker Compose стек 2 занятия
Модуль 6 — Безопасность (15 дней)15 тем

Самый большой модуль курса — 15 учебных дней. Разбор реальных уязвимостей веб-приложений и полный набор инструментов защиты: от OWASP до supply chain.

6.1 OWASP Top 10 — разбор с примерами 2 занятия
6.2 SQL Injection: атака на DVWA. Студенты повторяют на стенде 2 занятия
6.3 SQL Injection: защита. Параметризованные запросы, ORM 2 занятия
6.4 XSS: атака и кража cookie. Защита: CSP, HttpOnly 2 занятия
6.5 Auth bypass. JWT, OAuth2 — уязвимости и защита 2 занятия
6.6 SSRF + OWASP API Top 10 — атака и защита 2 занятия
6.7 Threat Modeling по STRIDE — строим модель угроз своего приложения 2 занятия
6.8 Безопасный код: SSDLC, валидация ввода, security headers 2 занятия
6.9 Rate limiting, защита API, управление секретами 2 занятия
6.10 RBAC, hardening сервера и инфраструктуры 2 занятия
6.11 SAST: Semgrep, Bandit, AI-assisted SAST в pipeline 2 занятия
6.12 DAST: OWASP ZAP — динамический анализ в CI/CD 2 занятия
6.13 SCA: сканирование зависимостей. GitLeaks — секреты в репо 2 занятия
6.14 Trivy — сканирование контейнеров. Supply chain атаки 2 занятия
6.15 Мини-проект: полный security audit уязвимого приложения 2 занятия
Модуль 7 — AI-инструменты в DevSecOps4 тем

AI как рабочий инструмент DevSecOps-инженера и как источник новых угроз. Prompt injection, data leakage, AI-assisted SAST.

7.1 Copilot, Cursor: генерация конфигов, Dockerfile, pipeline 2 занятия
7.2 Prompt injection в pipeline — демо атаки и защита 2 занятия
7.3 AI-assisted SAST, LLM для анализа уязвимостей 2 занятия
7.4 Policy использования AI в команде. Практика: AI pipeline 2 занятия
Модуль 8 — Vault8 тем

HashiCorp Vault для безопасного хранения секретов: от статических KV до динамических секретов баз данных и PKI. Интеграция Vault с CI/CD и Kubernetes на практике.

8.1 Архитектура Vault, seal/unseal, установка и инициализация 2 занятия
8.2 Secrets engines: KV, динамические секреты для БД и облака 2 занятия
8.3 PKI и Transit engine: выпуск сертификатов, шифрование как сервис 2 занятия
8.4 Auth methods, policies. Интеграция Vault с CI/CD и Kubernetes 2 занятия
8.5 Vault Agent и sidecar-инъекция секретов в приложения 2 занятия
8.6 Аудит и логирование доступа к секретам 2 занятия
8.7 Backup, disaster recovery, миграция Vault-кластера 2 занятия
8.8 Мини-проект: подключение Vault к pipeline и Kubernetes-поду 2 занятия
Модуль 9 — Kubernetes5 тем

Kubernetes для DevSecOps-инженера: от первого Pod до RBAC и Network Policy. Деплой в Yandex Managed Kubernetes из CI/CD.

9.1 Архитектура K8s. Pods, kubectl — первый деплой 2 занятия
9.2 Deployment, Service, rolling update, rollback 2 занятия
9.3 Namespaces, ConfigMap, Ingress — полный деплой в облаке 2 занятия
9.4 Secrets в K8s (base64 ≠ шифрование). RBAC, Network Policy 2 занятия
9.5 CI/CD → K8s: автодеплой из GitLab CI. Мини-проект 2 занятия
Модуль 10 — Мониторинг6 тем

Prometheus + Grafana для мониторинга безопасности. Security dashboard, алерты на аномалии. Расследование инцидента по логам.

10.1 Prometheus: метрики приложения и сервера 2 занятия
10.2 Grafana: дашборды, security метрики, AI-аномалии 2 занятия
10.3 Alertmanager: алерты на failed logins, аномальный трафик 2 занятия
10.4 ELK: централизованные логи, поиск по подозрительной активности 2 занятия
10.5 Расследование инцидента по логам — демо атаки на стенде 2 занятия
10.6 Мини-проект: полный мониторинг стек с security dashboard 2 занятия
Модуль 11 — Финальный проект6 тем

Финальный проект объединяет всё пройденное: реальное приложение с полным DevSecOps pipeline, Threat Model и security audit. Портфолио для собеседования.

11.1 Постановка задачи, архитектура, Threat Model по STRIDE 2 занятия
11.2 Реализация: контейнеризация, CI/CD + полный security pipeline 2 занятия
11.3 Студенты атакуют приложения друг друга. Исправление уязвимостей 2 занятия
11.4 AI-инструменты в проекте — разбор что сработало, что нет 2 занятия
11.5 Итоговый доклад: архитектура, pipeline, уязвимости, метрики 2 занятия
11.6 Разбор портфолио и карта развития: AppSec, Cloud Security, Pentest 2 занятия
Дополнительно — Облако и IAM2 тем

Облачный контекст встроен по всему курсу: в CI/CD (деплой на облачный стенд), Docker (registry), Kubernetes (managed cluster). Этот модуль систематизирует.

12.1 Yandex Cloud, AWS, GCP — архитектура и ключевые сервисы 2 занятия
12.2 IAM, service accounts, типичные ошибки безопасности в облаке 2 занятия
Для кого

Для кого этот курс

Курс подойдёт Junior и Middle DevOps-инженерам, системным администраторам и разработчикам, которые хотят добавить Security в свои навыки. Также — специалистам по ИБ, которые хотят понять DevOps-часть. Начальный уровень: базовый Linux и понимание что такое сервер. Без опыта в Security — нормально, это мы закроем вместе.

Преподаватель

Михаил Шмаров — автор курса

Михаил Шмаров — автор курса DevSecOps

20 лет в киберразведке и киберзащите, включая OSINT и reconnaissance. Специалист по защите и нападению — от Linux-инфраструктуры до боевых red team операций. Работал в международных компаниях, преподавал в ведущих IT-школах в РФ, Украине и Израиле, автор книги по DevOps. Специалист по закрытым контурам. Сотни студентов прошли его курсы и применяют знания в реальных проектах.

На занятиях не читает слайды — показывает реальные уязвимости на реальных стендах, разбирает кейсы из практики и адаптирует программу под группу. Каждый студент работает на своём VPS с первого занятия.

Также автор курса Purple Team Practicum — практикума по атаке и защите на анонимизированном клоне реальной системы, группа до 5 человек.

Отзывы

Отзывы студентов

«Нравится формат преподавания Михаила: реальные, непростые кейсы без лишней теории, много практики и задания с подвохом — часто с ошибками, которые нужно найти и исправить. При этом его большой профессиональный и жизненный опыт делает занятия по-настоящему интересными и полезными».

Виталий Потоптаев
Екатеринбург, Ростелеком

«Прошёл полный курс DevOps у Михаила — через месяц устроился в МТС. Грамотная программа, куча практики, всегда на связи. Отвечает на любые вопросы, и чувствуется реальный опыт из индустрии — такого в интернете не найдёшь».

Григорьев Игорь
Москва, МТС

«Михаил объясняет не «нажми эту кнопку», а почему именно так. После курса я понимаю что делаю и зачем, а не просто повторяю команды за преподавателем. Для меня в курсе так же было крайне важны реальные примеры и практика».

Шишкин Владимир
Ставрополь, СберБанк

«Программа построена очень логично — каждый модуль опирается на предыдущий, и к финальному проекту у тебя уже есть весь необходимый инструментарий. В итоге ты не просто «прошёл курс», а собрал полноценную систему своими руками. Благодаря этому я достаточно быстро нашёл работу и уверенно чувствую себя в реальных задачах».

Станислав Конащук
Пермь

Живые занятия — не записи

80% практики · 20% теории

Занять место

«Как руководитель команды, после курса DevSecOps я начал системно понимать, что происходит в инфраструктуре, CI/CD и безопасности. Теперь это не «чёрный ящик», а прозрачные процессы с понятной логикой. Я могу принимать технические решения, контролировать качество и безопасность, а не просто полагаться на команду вслепую».

Кирилл Мельников
Аргентина, Wakeberry
Цена

Занять место в потоке

Небольшая группа — живые занятия с Михаилом Шмаровым.

DevSecOps — авторский курс
129 000 ₽
8 месяцев · 68 учебных дней · 136 занятий по 1ч 20м
  • 136 занятий вживую с автором курса
  • Практика на своём VPS с первого дня
  • Разбор реальных уязвимостей в изолированной лаборатории
  • Разбор вашего кода и инфраструктуры
  • Закрытый Telegram-чат потока
  • Финальный проект для портфолио
  • Сертификат Точки Кода
  • Для команд от 5 человек — индивидуальные условия
Занять место в потоке
FAQ

Частые вопросы

Нужен ли опыт в безопасности?

Нет. Курс строится от основ — Linux, Git, CI/CD — и плавно вводит Security в каждом модуле. Специального опыта в области безопасности не требуется. Достаточно базового понимания командной строки и общего представления о серверах.

Когда следующий поток?

Набор в первый поток открыт. Группа намеренно небольшая — это позволяет сохранить живой формат и внимание к каждому. Оставьте заявку через форму ниже, и мы сообщим точную дату старта.

Как проходят занятия?

Онлайн, в режиме реального времени. Два занятия по 1ч 20м, два раза в неделю. Каждый студент работает на своём VPS прямо во время занятия. В начале — короткая проверка с прошлого раза, затем теория с демонстрацией, затем вы повторяете на своём стенде и показываете результат.

Какой сертификат выдаётся?

По окончании курса вы получаете сертификат Точки Кода. Но главное — финальный проект в портфолио: реальное приложение с полным DevSecOps-пайплайном, Threat Model и задокументированными уязвимостями. Именно это показывают на собеседовании.

Можно ли совмещать с работой?

Да, большинство студентов совмещают курс с работой. Занятия проходят вечером, 2 раза в неделю в выходные.

Что если пропустил занятие?

Всё делается вживую на занятии — домашних заданий нет. Если пропустили — запись занятия остаётся доступной.

Контакты

Занять место в потоке

Оставьте заявку — свяжемся в течение дня и ответим на все вопросы.

Вопросы: dotofcode@gmail.com

Заявка принята!

Мы напишем вам на почту в течение дня.

Укажите имя
Укажите корректный email

Нажимая кнопку, вы принимаете оферту и политику конфиденциальности.