DevOps multiplie les déploiements du code, souvent décomposé en microservices containerisés dans différents clouds. Rechercher l’origine d’une faille de sécurité dans cette multiplicité de "boîtes blanches" changeantes relève de la gageure. DevSecOps consiste à tenir compte de la sécurité le plus tôt possible.
Formation dans vos locaux, chez nous ou à distance
Réf. DSF
1j - 7
Vous souhaitez transposer cette formation, sans modification, pour votre entreprise ?
Formation à la carte
Vous souhaitez une formation adaptée aux spécificités de votre entreprise et de vos équipes ? Nos experts construisent votre formation sur mesure !
DevOps multiplie les déploiements du code, souvent décomposé en microservices containerisés dans différents clouds. Rechercher l’origine d’une faille de sécurité dans cette multiplicité de "boîtes blanches" changeantes relève de la gageure. DevSecOps consiste à tenir compte de la sécurité le plus tôt possible.
Objectifs pédagogiques
À l’issue de la formation, le participant sera en mesure de :
Comprendre le cycle de développement DevSecOps dans le cadre d'architectures à base de conteneurs déployés on cloud
Connaître les types de test et les outils associés que l'on peut intégrer dans un cycle DevSecOps
Être capable de planifier le passage d'une organisation DevOps à une organisation DevSecOps
Connaissances de base sur le cycle de développement DevOps.
Programme de la formation
Qu'est-ce que DevSecOps ?
Le cycle de développement DevOps. Les différents environnements (développement, test, production).
DevOps avec prise en compte de la sécurité en fin de cycle de développement.
Faire glisser les tests de sécurité vers la gauche.
Le cycle de développement DevSecOps.
DevSecOps et les architectures distribuées à base de conteneurs
Principes des conteneurs. Leur intérêt dans le cadre du déploiement continu.
La souplesse d'utilisation des conteneurs. Avantages et inconvénients du point de vue de la sécurité.
Intégrer l'analyse de code dans le pipeline de développement. Tester la sécurité d'un conteneur.
Tester la sécurité de l'environnement de production. Outils d'analyse de logs, SIEM. Feedback vers les développeurs.
Les défis réels de la prise en compte de la sécurité
Le fossé des compétences. Les membres de l'équipe DevOps ne sont pas des experts en sécurité.
L'équipe sécurité est séparée de l'équipe DevOps.
Utiliser correctement les fonctionnalités de sécurité proposées par le fournisseur.
Les conteneurs et microservices transitoires sont difficiles à surveiller. La plateforme de sécurité Aqua.
Risques de déploiement dans le cloud. Configuration des ressources.
Les applications legacy et leur prise en compte dans le cycle de développement.
Bonnes pratiques pour un passage à DevSecOps
Gérer le changement. Rôles concernés, enjeux organisationnels, plan de formation, plan d'action.
Tenir compte des bonnes pratiques de sécurité cloud. Les référentiels de la CSA. Les risques selon l'ENISA.
Évaluer la sécurité de vos fournisseurs cloud. Tenir compte des SLA sécurité de votre fournisseur.
Intégrer des verrouillages de sécurité rendant impossible le déploiement d'un environnement non sécurisé.
Pousser l'automatisation jusqu'à l'Infrastructure as code (IaC). Intégrer les équipes système et sécurité.
Automatiser la surveillance continue.
Intégrer la veille des annonces de vulnérabilités (notamment pour les logiciels open source).
Modalités d'évaluation
Le formateur évalue la progression pédagogique du participant tout au long de la formation au moyen de QCM, mises en situation, travaux pratiques…
Le participant complète également un test de positionnement en amont et en aval pour valider les compétences acquises.
Avis clients
4,3 / 5
Les avis clients sont issus des évaluations de fin de formation. La note est calculée à partir de l’ensemble des évaluations datant de moins de 12 mois. Seules celles avec un commentaire textuel sont affichées.
ABDOURAHMANE D.
28/03/24
4 / 5
Plusieurs concepts qui me sont étrangers mais ce cours m’a permis d’avoir une introduction sur certains sujets.
SÉBASTIEN V.
09/12/22
4 / 5
Il s’agit d’une formation obligatoire dispensée par mon entreprise. J’espérais un contenu plus technique.
Le problème ne se situe pas chez vous :)
LOUIS P.
09/12/22
4 / 5
Formation un peu mal ciblé, je connaissais la plus part des points vue. j’aurai préféré une formation plus poussé pour voir en détail.
JEAN-DENIS L.
09/12/22
4 / 5
Beaucoup d’information sur lesquels il faut passer vite et qui ne sont pas suffisamment développées
L’animateur a beaucoup à dire, cela ne permet pas une interaction suffisante avec les formés.
Manque d’un peu de pratique et d’exemple complet et d’exemple de solution technique à mettre en œuvre.
De mon point de vue il faudrait prévoir cette formation sur 2 jours
OLIVIER D.
09/12/22
4 / 5
les liens fournis dans la documentation envoyée, le manque d’interractions
LUDOVIC B.
22/07/22
3 / 5
Je pense que le principal problème de cette formation est qu’elle n’est que d’un jour. Cela ne permet pas de reposer les bases devOps permettant d’aborder ce qui devrait être le principale sujet : le devsecops.
CORENTIN V.
22/07/22
4 / 5
Bonne approche du formateur, bon échange
Peut être un peu trop accès outils premium/payant et moins de recul sur les outils opensource