Dans vos locaux
Pour ancrer les apprentissages et encourager la dynamique collective.
Automatisez l'analyse de code statique, l'audit des dépendances et le scan des images de conteneurs dans vos pipelines, sécurisez la chaîne d'approvisionnement logicielle, et organisez le traitement des alertes sans paralyser les équipes.
security_scan:
stage: test
image: aquasec/trivy:latest
script:
- trivy image --exit-code 1 --severity HIGH,CRITICAL registry/app:$CI_COMMIT_SHA
rules:
- if: '$CI_PIPELINE_SOURCE == "merge_request_event"'Une vulnérabilité découverte en production coûte plus cher à corriger que la même faille détectée pendant le développement : c'est le principe qui structure cette formation. Le programme couvre l'intégration d'outils d'analyse statique de code (SAST) et d'analyse de dépendances (SCA) dans les pipelines CI/CD, ainsi que le scan de vulnérabilités des images de conteneurs avant leur mise en production. La sécurisation de la chaîne d'approvisionnement logicielle est abordée à travers la signature des artefacts et la traçabilité des composants utilisés. Une partie du programme traite un point souvent négligé : organiser le tri des alertes générées par ces outils sans noyer les équipes sous des faux positifs. Cette formation s'adresse aux ingénieurs DevOps, développeurs, RSSI, architectes et responsables de la sécurité applicative ayant une pratique de l'intégration continue.
Les objectifs
Automatiser les analyses de code, de dépendances et d'images dans les pipelines.
Public visé
Ingénieurs DevOps, développeurs, RSSI, architectes, responsables de la sécurité applicative, exploitants.
Prérequis
Pratique de l'intégration continue et connaissance des principes de la sécurité applicative.
Pour ancrer les apprentissages et encourager la dynamique collective.
Pour allier flexibilité et interactions en temps réel avec le formateur.
Pour favoriser la concentration, les échanges et le confort des apprenants.