Formation DevSecOps – Fondamentaux et bonnes pratiques
Cette formation permet de comprendre les principes fondamentaux du DevSecOps et d’intégrer la sécurité tout au long du cycle de développement logiciel. Les participants découvriront comment automatiser les contrôles de sécurité, sécuriser les pipelines CI/CD, gérer les vulnérabilités et adopter les bonnes pratiques de sécurité dans un environnement DevOps.
Mis à jour le
La formation vSecOps en bref
- Durée
- 2 jours, soit 14 heures de formation
- Horaire
- 9 h à 16 h 30
- Format
- Classe virtuelle en direct ou présentiel à Montréal et à Québec
- Public
- Développeurs, Ingénieurs DevOps, Administrateurs systèmes et Cloud, Architectes logiciels et Cloud, Professionnels de la cybersécurité, Responsables techniques et chefs de projets TI
- Prix
- 983 $ par participant, ou 835 $ pour organismes publics et OBNL (taxes en sus)
- Langue
- Français
Doussou Formation et vSecOps en quelques faits
- Depuis 2016Doussou Formation donne des formations professionnelles au Québec
- 300+formations spécialisées au catalogue
- 97 %de satisfaction selon les évaluations clients
- RAP · CPMTFournisseur accrédité et organisme formateur reconnu
Prochaines sessions de la formation vSecOps
Programme de la formation vSecOps
Introduction au DevSecOps
- Définition du DevOps et du DevSecOps
- Évolution de DevOps vers DevSecOps
- Pourquoi intégrer la sécurité dès le développement
- Concept de Shift Left Security
- Responsabilités des développeurs, DevOps et équipes sécurité
- Culture collaborative et automatisation de la sécurité
Sécurité du cycle de développement logiciel
- Présentation du Secure Software Development Lifecycle (SSDLC)
- Identification des risques dès la conception
- Threat Modeling
- Gestion des exigences de sécurité
- Revues de code et bonnes pratiques de développement sécurisé
- Intégration des contrôles de sécurité dans le workflow de développement
Sécurité des pipelines CI/CD
- Architecture d’un pipeline CI/CD
- Principales menaces liées aux pipelines
- Sécurisation du code source
- Sécurisation des branches et des Pull Requests
- Gestion des permissions et des accès
- Automatisation des contrôles de sécurité
- Mise en place de Security Gates avant le déploiement
Analyse de sécurité du code
- Introduction au SAST – Static Application Security Testing
- Introduction au DAST – Dynamic Application Security Testing
- Introduction au SCA – Software Composition Analysis
- Analyse des dépendances open source
- Détection automatique des vulnérabilités
- Gestion des faux positifs
- Priorisation et correction des vulnérabilités
Vulnérabilités applicatives et OWASP
- Introduction à OWASP
- Présentation des principales vulnérabilités applicatives
- Injection
- Contrôle d’accès
- Authentification et gestion des sessions
- Mauvaises configurations de sécurité
- Exposition de données sensibles
- Bonnes pratiques de développement sécurisé
Gestion des secrets
- Pourquoi les secrets constituent un risque critique
- Mots de passe, clés API, tokens et certificats
- Risques liés aux secrets stockés dans le code source
- Variables d’environnement
- Gestion centralisée des secrets
- Rotation des secrets
- Bonnes pratiques de gestion des identités et des accès
Sécurité des conteneurs
- Principes de sécurité Docker
- Sécurité des images de conteneurs
- Analyse des vulnérabilités dans les images
- Utilisation d’images de confiance
- Gestion des registres de conteneurs
- Principes de sécurité Kubernetes
- Gestion des permissions et des secrets
Infrastructure as Code et sécurité Cloud
- Introduction à l’Infrastructure as Code (IaC)
- Principes de sécurité des infrastructures automatisées
- Détection des mauvaises configurations
- Gestion des accès Cloud
- Principe du moindre privilège
- Automatisation des contrôles de conformité
- Introduction à la Policy as Code
Monitoring, journalisation et gestion des incidents
- Importance de la journalisation dans une démarche DevSecOps
- Centralisation des logs
- Monitoring des applications et infrastructures
- Détection des comportements anormaux
- Alertes de sécurité
- Gestion et analyse des incidents
- Amélioration continue à partir des incidents détectés
Mise en place d’une stratégie DevSecOps
- Évaluer la maturité DevSecOps d’une organisation
- Définir les responsabilités des différentes équipes
- Choisir les outils adaptés
- Automatiser progressivement les contrôles de sécurité
- Définir des indicateurs de performance et de sécurité
- Construire une feuille de route DevSecOps
- Bonnes pratiques pour réussir l’adoption du DevSecOps
Ateliers pratiques
- Analyse d’un pipeline CI/CD et identification des risques.
- Détection de vulnérabilités dans une application.
- Analyse des dépendances d’un projet.
- Détection de secrets présents dans un dépôt de code.
- Analyse de la sécurité d’une image Docker.
- Ajout d’un contrôle de sécurité dans un pipeline CI/CD.
- Définition d’un Security Gate avant un déploiement.
Tarifs et informations pratiques
Tarif préférentiel
835 $ / participant
Organismes publics et OBNL · taxes en sus
Prix public
983 $ / participant
Entreprises et particuliers · taxes en sus
Informations pratiques
- Durée : 2 jours, soit 14 heures de formation
- Horaire : 9 h à 16 h 30
- Format : Classe virtuelle en direct ou présentiel à Montréal et à Québec
- Paiement : en ligne (PayPal ou carte) à l’inscription, ou sur facture pour les organisations
Formation vSecOps en entreprise
Formez toute votre équipe en groupe privé, sur vos propres documents, dans vos locaux ou en classe virtuelle, aux dates qui vous conviennent.
Avis des participants
97 % de satisfaction (évaluations de fin de formation, 120 évaluations) · Lire tous les témoignages
Pourquoi suivre cette formation vSecOps
Objectifs : ce que vous saurez faire
- Comprendre les principes et la culture DevSecOps.
- Intégrer la sécurité dans le cycle de développement logiciel (SDLC).
- Identifier les risques liés aux pipelines CI/CD.
- Mettre en place des contrôles de sécurité automatisés.
- Comprendre les approches SAST, DAST et SCA.
- Détecter les vulnérabilités dans le code et les dépendances.
- Protéger les secrets et les informations sensibles.
- Appliquer les principes de sécurité aux conteneurs et aux environnements Cloud.
- Mettre en place une démarche d’amélioration continue de la sécurité.
Prérequis
Une connaissance générale du développement logiciel, des systèmes, du Cloud ou des pratiques DevOps est recommandée. Une expérience avec Git ou un outil CI/CD constitue un atout.
Ce qui est inclus
- Support de cours et fichiers d’exercices pour chaque participant
- Attestation de participation
- Possibilité de coaching personnalisé après la formation
- En session publique en présentiel :
- Thé et café
- Dîner dans un restaurant à proximité
- Stationnement (dans certaines villes)
- Connexion Internet sans fil
