Mise en œuvre de DevSecOps

Partenaire officiel
Linux Foundation
Description de la formation
Ce cours commence par poser les fondements de DevSecOps, en expliquant les principes, les pratiques, les aspects culturels et le paysage des outils. Il montre ensuite comment incorporer diverses pratiques dans le pipeline de livraison continue : effectuer une analyse de composition de logiciels (SCA) et l'ajouter au pipeline d'intégration continue, effectuer une analyse de code statique et une gestion de projet à l'aide d'outils SAST, mettre en œuvre les meilleures pratiques de sécurité lors de la rédaction de fichiers Docker pour construire des images, analyser les images de conteneurs pour les vulnérabilités, effectuer des tests de sécurité d'application dynamique (DAST) dans un environnement live, configurer un système de gestion des vulnérabilités centralisé pour fournir une visibilité et des alertes, et construire un pipeline DevSecOps natif du cloud. Vous utiliserez également l'IaC de manière efficace pour faire respecter la conformité, collecter les journaux, analyser les événements pour fournir la détection et la surveillance des problèmes de sécurité, et apprendre à résoudre les risques liés au cloud et aux conteneurs. Afin de rendre l'adoption des pratiques DevSecOps sans friction, ce cours se concentre sur l'utilisation de logiciels open source pour la plupart, tout en offrant suffisamment de flexibilité pour brancher une alternative commerciale pour correspondre à l'environnement d'implémentation.
Sommaire du cours
Introduction au cours
Qu'est-ce que DevSecOps ?
Configuration de l'environnement de laboratoire
Construire un pipeline DevOps
Sécuriser la chaîne d'approvisionnement avec SCA
Test de sécurité d'application statique (SAST)
Audit des images de conteneurs
Déploiement sécurisé et test de sécurité d'application dynamique (DAST)
Audit de sécurité du système avec IAC
Sécurisation des déploiements Kubernetes
Gestion des secrets avec Vault
Surveillance et remédiation de la sécurité en temps réel
Prérequis pour ce cours
Pour tirer le meilleur parti de ce cours, vous devez :
Avoir une connaissance pratique des systèmes d'exploitation Linux et de l'interface de ligne de commande, Git, Docker et Kubernetes.
Savoir comment construire des pipelines CI/CD, écrire de l'Infrastructure-as-Code (IaC), exécuter des livres de jeu Ansible et comprendre les concepts d'observabilité tels que la gestion des journaux et la surveillance.
Audience pour ce cours
Ce cours est conçu pour les développeurs de logiciels, les ingénieurs de fiabilité de site et les praticiens DevOps qui souhaitent accélérer la livraison de code plus sécurisé. Pour tirer le meilleur parti de ce cours, les apprenants doivent avoir une connaissance pratique des systèmes d'exploitation Linux et de l'interface de ligne de commande, Git, Docker et Kubernetes. Ils doivent également savoir comment construire des pipelines CI/CD, écrire de l'Infrastructure-as-Code (IaC), exécuter des livres de jeu Ansible et comprendre les concepts d'observabilité tels que la gestion des journaux et la surveillance.
