Formation DevSecOps : intégrer la sécurité dans la chaîne CI/CD

Détectez les vulnérabilités au moment où elles coûtent le moins cher à corriger, en intégrant la sécurité directement dans vos pipelines CI/CD.

Automatisez l'analyse de code statique, l'audit des dépendances et le scan des images de conteneurs dans vos pipelines, sécurisez la chaîne d'approvisionnement logicielle, et organisez le traitement des alertes sans paralyser les équipes.

3 jours (21 h)
HYBRID
Inter : 2 570,00 € HT/pers
Intra : nous consulter

Description

Une vulnérabilité découverte en production coûte plus cher à corriger que la même faille détectée pendant le développement : c'est le principe qui structure cette formation. Le programme couvre l'intégration d'outils d'analyse statique de code (SAST) et d'analyse de dépendances (SCA) dans les pipelines CI/CD, ainsi que le scan de vulnérabilités des images de conteneurs avant leur mise en production. La sécurisation de la chaîne d'approvisionnement logicielle est abordée à travers la signature des artefacts et la traçabilité des composants utilisés. Une partie du programme traite un point souvent négligé : organiser le tri des alertes générées par ces outils sans noyer les équipes sous des faux positifs. Cette formation s'adresse aux ingénieurs DevOps, développeurs, RSSI, architectes et responsables de la sécurité applicative ayant une pratique de l'intégration continue.

Les objectifs

  • Automatiser les analyses de code, de dépendances et d'images dans les pipelines.

Public visé

  • Ingénieurs DevOps, développeurs, RSSI, architectes, responsables de la sécurité applicative, exploitants.

Prérequis

  • Pratique de l'intégration continue et connaissance des principes de la sécurité applicative.

Le programme

Jour 1
Matinée

1. Principes et menaces

  • Déplacement des contrôles vers l'amont : bénéfices et conditions
  • Panorama des risques applicatifs actuels et référentiels de référence
  • Attaques sur la chaîne d'approvisionnement logicielle et exemples marquants
  • Modélisation des menaces appliquée à une application
  • Répartition des responsabilités entre développement, sécurité et exploitation
  • Travaux pratiques : atelier de modélisation des menaces sur une application fil rouge
Après-midi

2. Analyse du code et des dépendances

  • Analyse statique de sécurité : outils, règles, faux positifs
  • Analyse de composition logicielle et vulnérabilités des dépendances
  • Nomenclature logicielle : génération, exploitation, obligations réglementaires
  • Détection des secrets exposés dans le code et l'historique
  • Intégration dans le pipeline et dans l'environnement de développement
  • Travaux pratiques : mise en place des analyses sur un dépôt réel et traitement des premiers résultats
Jour 2
Matinée

3. Conteneurs et infrastructure

  • Analyse des images de conteneurs et choix des images de base
  • Durcissement des images et exécution non privilégiée
  • Analyse de l'infrastructure décrite par le code
  • Signature des artefacts et vérification de provenance
  • Admission conditionnelle dans les environnements d'exécution
  • Travaux pratiques : chaîne complète de construction, signature et vérification d'une image
Après-midi

4. Tests de sécurité dynamiques

  • Analyse dynamique d'une application en fonctionnement
  • Tests d'API et couverture des points d'entrée
  • Automatisation dans un environnement éphémère
  • Complémentarité avec les tests d'intrusion manuels
  • Interprétation des résultats et priorisation
  • Travaux pratiques : exécution d'une analyse dynamique automatisée et analyse des vulnérabilités trouvées
Jour 3
Matinée

5. Secrets, accès et exécution

  • Gestion des secrets dans la chaîne de livraison et à l'exécution
  • Identités de charge de travail et suppression des secrets statiques
  • Contrôle des accès aux dépôts, aux pipelines et aux environnements
  • Séparation des rôles et traçabilité des déploiements
  • Protection en exécution et détection des comportements anormaux
  • Travaux pratiques : suppression des secrets statiques d'une chaîne existante au profit d'identités éphémères
Après-midi

6. Organisation et pilotage

  • Traitement des alertes : priorisation, délais, responsabilités
  • Portes bloquantes : où les placer sans arrêter la production
  • Indicateurs : dette de sécurité, délai de correction, couverture des analyses
  • Formation des développeurs et champions sécurité
  • Conformité et preuves attendues lors d'un audit
  • Travaux pratiques : conception du dispositif DevSecOps complet pour l'organisation des participants
Dernière mise à jour : 18 septembre 2026

En présentiel ou à distance : à vous de choisir

Dans vos locaux

Pour ancrer les apprentissages et encourager la dynamique collective.

En classe virtuelle

Pour allier flexibilité et interactions en temps réel avec le formateur.

Dans nos locaux

Pour favoriser la concentration, les échanges et le confort des apprenants.

Les modalités de formation

Suivi et évaluation :

  • Recueil des besoins en amont pour identifier les attentes du stagiaire
  • Évaluation continue : études de cas et travaux pratiques pendant la formation
  • Évaluation finale : questionnaire d'auto-évaluation

Format et encadrement :

  • Formation équilibrée alliant théorie et pratique (minimum 50%)
  • Sessions en petits groupes (2 à 9 participants) pour un suivi personnalisé
  • Émargement par demi-journée et remise d'une attestation de formation

Moyens pédagogiques et techniques :

  • Méthodes interactives et suivi des acquis : travaux pratiques, projet fil rouge, mises en situation, démonstrations, QCM…
  • Les stagiaires doivent être équipés de leur matériel informatique pour suivre la formation, que ce soit dans nos locaux ou sur site externe.
  • Les prérequis techniques seront communiqués aux apprenants en amont de la formation, lors de l'analyse des besoins, en fonction des spécificités de chaque client.
  • Accessibilité: nous informons l'ensemble de nos clients et stagiaires que nous sommes dans la capacité d'adapter les sessions en cas de situations spécifiques. Nous nous engageons à répondre à toutes les demandes dans un délai de 48h ouvré.

Conditions et délais d'accès :

  • Si l'une de nos formations vous intéresse, contactez-nous au +33 04 93 65 34 24 ou à l'adresse mail contact@le-code.dev. Selon votre besoin et vos attentes, nous organiserons un échange téléphonique avec le formateur pressenti afin d'adapter la formation et ses modules, puis nous vous adresserons un devis. Les dates de la formation seront à convenir sous 30 jours maximum.
  • Concernant les formations Actions Collectives, l'inscription est possible jusqu'à 24h ouvrées avant le début de la formation.