[{"data":1,"prerenderedAt":45},["ShallowReactive",2],{"course-devsecops-integrer-la-securite-dans-la-chaine-ci-cd":3,"highlight-yaml-security_scan:\n  sta":44},{"id":4,"name":5,"slug":6,"location":7,"targetAudienceFormatMarkdown":8,"prerequisitesFormatMarkdown":9,"objectivesFormatMarkdown":10,"descriptionFormatMarkdown":11,"teachingMethodsFormatMarkdown":12,"teachingResourcesFormatMarkdown":13,"evaluationMethodsFormatMarkdown":14,"accessibilityFormatMarkdown":15,"accessMethodsFormatMarkdown":16,"minimumParticipants":7,"maximumParticipants":7,"duration":17,"reference":18,"trainerType":7,"updated_at":19,"created_at":20,"price":21,"organizationMode":22,"theme":25,"code":29,"tags":34,"metadata":35},"/api/courses/0b488b7c-b298-11f1-a993-d8ca06000363","DevSecOps : intégrer la sécurité dans la chaîne CI/CD","devsecops-integrer-la-securite-dans-la-chaine-ci-cd",null,"Ingénieurs DevOps, développeurs, RSSI, architectes, responsables de la sécurité applicative, exploitants.","Pratique de l'intégration continue et connaissance des principes de la sécurité applicative.","Automatiser les analyses de code, de dépendances et d'images dans les pipelines.","--day1--\n\n## Principes et menaces\n\n-   Déplacement des contrôles vers l'amont : bénéfices et conditions\n-   Panorama des risques applicatifs actuels et référentiels de référence\n-   Attaques sur la chaîne d'approvisionnement logicielle et exemples marquants\n-   Modélisation des menaces appliquée à une application\n-   Répartition des responsabilités entre développement, sécurité et exploitation\n-   Travaux pratiques : atelier de modélisation des menaces sur une application fil rouge\n\n--break--\n\n## Analyse du code et des dépendances\n\n-   Analyse statique de sécurité : outils, règles, faux positifs\n-   Analyse de composition logicielle et vulnérabilités des dépendances\n-   Nomenclature logicielle : génération, exploitation, obligations réglementaires\n-   Détection des secrets exposés dans le code et l'historique\n-   Intégration dans le pipeline et dans l'environnement de développement\n-   Travaux pratiques : mise en place des analyses sur un dépôt réel et traitement des premiers résultats\n\n--day2--\n\n## Conteneurs et infrastructure\n\n-   Analyse des images de conteneurs et choix des images de base\n-   Durcissement des images et exécution non privilégiée\n-   Analyse de l'infrastructure décrite par le code\n-   Signature des artefacts et vérification de provenance\n-   Admission conditionnelle dans les environnements d'exécution\n-   Travaux pratiques : chaîne complète de construction, signature et vérification d'une image\n\n--break--\n\n## Tests de sécurité dynamiques\n\n-   Analyse dynamique d'une application en fonctionnement\n-   Tests d'API et couverture des points d'entrée\n-   Automatisation dans un environnement éphémère\n-   Complémentarité avec les tests d'intrusion manuels\n-   Interprétation des résultats et priorisation\n-   Travaux pratiques : exécution d'une analyse dynamique automatisée et analyse des vulnérabilités trouvées\n\n--day3--\n\n## Secrets, accès et exécution\n\n-   Gestion des secrets dans la chaîne de livraison et à l'exécution\n-   Identités de charge de travail et suppression des secrets statiques\n-   Contrôle des accès aux dépôts, aux pipelines et aux environnements\n-   Séparation des rôles et traçabilité des déploiements\n-   Protection en exécution et détection des comportements anormaux\n-   Travaux pratiques : suppression des secrets statiques d'une chaîne existante au profit d'identités éphémères\n\n--break--\n\n## Organisation et pilotage\n\n-   Traitement des alertes : priorisation, délais, responsabilités\n-   Portes bloquantes : où les placer sans arrêter la production\n-   Indicateurs : dette de sécurité, délai de correction, couverture des analyses\n-   Formation des développeurs et champions sécurité\n-   Conformité et preuves attendues lors d'un audit\n-   Travaux pratiques : conception du dispositif DevSecOps complet pour l'organisation des participants","Présentiel, distanciel, hybride","Les supports pédagogiques sont remis aux stagiaires sous format numérique et/ou papier selon les modalités de la formation.\n\nIls comprennent des supports de cours, des présentations, des fiches pratiques, des études de cas, des exercices applicatifs ainsi que des QCM d’entraînement selon la formation. (adapté au choix du formateur)\n\nLes formations s’appuient sur des moyens techniques adaptés : ordinateurs, logiciels professionnels, connexion internet, écran ou vidéoprojecteur, ainsi que des outils collaboratifs et de visioconférence pour les formations à distance.\n\nL’ensemble des supports pédagogiques est accessible pendant et après la formation afin de favoriser l’appropriation et la mise en pratique des compétences acquises.","En amont de la formation, un recueil des besoins permet de récolter des informations sur le stagiaire et ses attentes. L’évaluation se fait en cours de formation, par des études de cas ou des travaux pratiques. En fin de formation, par un questionnaire d’auto-évaluation et/ou un examen.\n\nUn suivi de qualité est effectué grâce à nos sessions en groupe restreint (entre 2 et 9 participants maximum). Le stagiaire émargera par demi-journée et recevra une attestation de formation.","Nous informons l’ensemble de nos clients et stagiaires que nous sommes dans la capacité d’adapter les sessions selon les handicaps et les situations spécifiques. Nous nous engageons à répondre à toutes vos demandes sous un délai de 48h ouvré.","Si l’une de nos formations vous intéresse, contactez-nous au +33 4 93 65 34 24 ou à l’adresse mail contact@m2g-intellect.fr. Selon votre besoin et vos attentes, nous organiserons un échange téléphonique avec le formateur pressenti afin d’adapter la formation et ses modules, puis nous vous adresserons un devis.\n\nLes dates de la formation seront à convenir sous 30 jours maximum.","21.00","L1-RES-20","2026-09-18T09:45:10+00:00","2026-09-17T15:02:31+00:00","2570.00",{"id":23,"name":24},"/api/organization_mode_types/6","HYBRID",{"id":26,"name":27,"slug":28},"/api/themes/0ac1191d-b298-11f1-a993-d8ca06000363","Réseaux, virtualisation, Cloud / DevOps","reseaux-virtualisation-cloud-devops",{"id":30,"label":31,"domain":32},"/api/training_specialities/163","326 - Informatique, traitement de l’information, réseaux de transmission des données",{"label":33},"32 - Communication et information",[],{"desc-accroche":36,"Description":37,"icon-color":38,"icon-name":39,"code-langage":40,"code-snippet":41,"courte-description":42,"titre-accroche":43},"Automatisez l'analyse de code statique, l'audit des dépendances et le scan des images de conteneurs dans vos pipelines, sécurisez la chaîne d'approvisionnement logicielle, et organisez le traitement des alertes sans paralyser les équipes.","Une vulnérabilité découverte en production coûte plus cher à corriger que la même faille détectée pendant le développement : c'est le principe qui structure cette formation. Le programme couvre l'intégration d'outils d'analyse statique de code (SAST) et d'analyse de dépendances (SCA) dans les pipelines CI/CD, ainsi que le scan de vulnérabilités des images de conteneurs avant leur mise en production. La sécurisation de la chaîne d'approvisionnement logicielle est abordée à travers la signature des artefacts et la traçabilité des composants utilisés. Une partie du programme traite un point souvent négligé : organiser le tri des alertes générées par ces outils sans noyer les équipes sous des faux positifs. Cette formation s'adresse aux ingénieurs DevOps, développeurs, RSSI, architectes et responsables de la sécurité applicative ayant une pratique de l'intégration continue.","#7B1E3A","mdi:bug-outline","yaml","security_scan:\n  stage: test\n  image: aquasec/trivy:latest\n  script:\n    - trivy image --exit-code 1 --severity HIGH,CRITICAL registry/app:$CI_COMMIT_SHA\n  rules:\n    - if: '$CI_PIPELINE_SOURCE == \"merge_request_event\"'","Formation DevSecOps : analyses automatisées de code, de dépendances et d'images dans les pipelines CI/CD, et sécurisation de la chaîne d'approvisionnement.","Détectez les vulnérabilités au moment où elles coûtent le moins cher à corriger, en intégrant la sécurité directement dans vos pipelines CI/CD.","\u003Cpre class=\"hljs\">\u003Ccode class=\"language-yaml\">\u003Cspan class=\"hljs-attr\">security_scan:\u003C/span>\n  \u003Cspan class=\"hljs-attr\">stage:\u003C/span> \u003Cspan class=\"hljs-string\">test\u003C/span>\n  \u003Cspan class=\"hljs-attr\">image:\u003C/span> \u003Cspan class=\"hljs-string\">aquasec/trivy:latest\u003C/span>\n  \u003Cspan class=\"hljs-attr\">script:\u003C/span>\n    \u003Cspan class=\"hljs-bullet\">-\u003C/span> \u003Cspan class=\"hljs-string\">trivy\u003C/span> \u003Cspan class=\"hljs-string\">image\u003C/span> \u003Cspan class=\"hljs-string\">--exit-code\u003C/span> \u003Cspan class=\"hljs-number\">1\u003C/span> \u003Cspan class=\"hljs-string\">--severity\u003C/span> \u003Cspan class=\"hljs-string\">HIGH,CRITICAL\u003C/span> \u003Cspan class=\"hljs-string\">registry/app:$CI_COMMIT_SHA\u003C/span>\n  \u003Cspan class=\"hljs-attr\">rules:\u003C/span>\n    \u003Cspan class=\"hljs-bullet\">-\u003C/span> \u003Cspan class=\"hljs-attr\">if:\u003C/span> \u003Cspan class=\"hljs-string\">&#x27;$CI_PIPELINE_SOURCE == &quot;merge_request_event&quot;&#x27;\u003C/span>\u003C/code>\u003C/pre>",1789717730378]