Formation DevSecOps – Sécuriser les pipelines CI/CD avec GitHub Actions
Cette formation permet d'apprendre à concevoir, automatiser et sécuriser un pipeline CI/CD avec GitHub Actions dans une démarche DevSecOps. Les participants découvrent comment intégrer les contrôles de sécurité directement dans le processus de développement, depuis le dépôt du code jusqu'au déploiement.
La formation aborde notamment la sécurité du code source, la gestion des secrets, l'analyse des dépendances, les tests de sécurité, la sécurité des images Docker et la mise en place de contrôles permettant de bloquer un déploiement lorsqu'un risque critique est détecté.
Mis à jour le
La formation vSecOps en bref
- Durée
- 2 jours, soit 14 heures de formation
- Horaire
- 9 h à 16 h 30
- Format
- Classe virtuelle en direct ou présentiel à Montréal et à Québec
- Public
- Développeurs, Ingénieurs DevOps et DevSecOps, Administrateurs systèmes et Cloud, Architectes techniques, Professionnels de la cybersécurité, Responsables de plateformes CI/CD
- Prix
- 983 $ par participant, ou 835 $ pour organismes publics et OBNL (taxes en sus)
- Langue
- Français
Doussou Formation et vSecOps en quelques faits
- Depuis 2016Doussou Formation donne des formations professionnelles au Québec
- 300+formations spécialisées au catalogue
- 97 %de satisfaction selon les évaluations clients
- RAP · CPMTFournisseur accrédité et organisme formateur reconnu
Prochaines sessions de la formation vSecOps
Programme de la formation vSecOps
Introduction au CI/CD et au DevSecOps
- Rappels sur DevOps et DevSecOps.
- Principes de l'intégration continue et du déploiement continu.
- Architecture d'un pipeline CI/CD.
- Risques de sécurité liés aux pipelines.
- Concept de Shift Left Security.
- Intégration de la sécurité dans le cycle de développement.
Git et sécurisation des dépôts GitHub
- Organisation d'un dépôt GitHub.
- Branches et stratégies de développement.
- Pull Requests et revues de code.
- Protection de la branche principale.
- Gestion des permissions et des accès.
- Principe du moindre privilège.
- Bonnes pratiques de sécurité des dépôts.
Introduction à GitHub Actions
- Présentation de GitHub Actions.
- Concepts de Workflow, Job, Step et Action.
- Structure d'un fichier YAML.
- Événements et déclencheurs.
- Utilisation des runners.
- Variables et variables d'environnement.
- Création d'un premier workflow CI.
Automatisation du Build et des tests
- Automatisation du Build.
- Exécution automatique des tests.
- Tests unitaires et tests d'intégration.
- Gestion des erreurs du pipeline.
- Contrôle de la qualité avant fusion du code.
- Blocage d'une Pull Request en cas d'échec.
Gestion sécurisée des secrets
- Risques liés aux mots de passe, tokens et clés API.
- GitHub Secrets.
- Environment Secrets.
- Variables GitHub Actions.
- Protection des informations sensibles.
- Détection des secrets présents dans le code source.
- Rotation et révocation des secrets.
- Bonnes pratiques d'authentification des workflows.
Analyse statique du code – SAST
- Principes du Static Application Security Testing.
- Analyse automatique du code.
- Introduction à CodeQL.
- Intégration de CodeQL dans GitHub Actions.
- Détection des vulnérabilités.
- Analyse et interprétation des résultats.
- Traitement des vulnérabilités détectées.
Sécurité des dépendances – SCA
- Risques liés aux bibliothèques open source.
- Software Composition Analysis.
- Identification des dépendances vulnérables.
- GitHub Dependabot.
- Alertes de sécurité.
- Mise à jour automatique des dépendances.
- Gestion et priorisation des vulnérabilités.
Sécurité des conteneurs Docker
- Création d'une image Docker dans le pipeline.
- Risques liés aux images de conteneurs.
- Bonnes pratiques de création des Dockerfiles.
- Analyse des vulnérabilités des images.
- Automatisation du scan dans GitHub Actions.
- Blocage des images présentant des vulnérabilités critiques.
- Publication sécurisée des images dans un registre.
Security Gates et contrôle des déploiements
- Définition d'un Security Gate.
- Définition des critères d'acceptation.
- Blocage d'un pipeline selon la criticité d'une vulnérabilité.
- Protection des environnements.
- Validation manuelle avant production.
- Gestion des approbations.
- Séparation des environnements développement, test et production.
Sécurisation avancée des workflows GitHub Actions
- Gestion des permissions du GITHUB_TOKEN.
- Réduction des privilèges des workflows.
- Risques liés aux Actions tierces.
- Gestion des versions des Actions.
- Protection contre les modifications malveillantes du pipeline.
- Gestion sécurisée des runners.
- Journalisation et traçabilité des opérations.
Construction d'un pipeline DevSecOps complet
- Récupération du code source.
- Installation des dépendances.
- Build de l'application.
- Exécution des tests automatisés.
- Analyse SAST.
- Analyse des dépendances.
- Détection des secrets.
- Construction d'une image Docker.
- Analyse de sécurité de l'image.
- Application des Security Gates.
- Déploiement conditionnel.
Ateliers pratiques
- Création d'un dépôt GitHub et configuration des protections de branches.
- Création d'un workflow GitHub Actions.
- Automatisation du Build et des tests.
- Configuration et utilisation des GitHub Secrets.
- Ajout d'une analyse de sécurité du code avec CodeQL.
- Activation et configuration de Dependabot.
- Détection de secrets dans un dépôt.
- Construction et analyse d'une image Docker.
- Mise en place d'un Security Gate.
- Construction d'un pipeline CI/CD DevSecOps complet.
Tarifs et informations pratiques
Tarif préférentiel
835 $ / participant
Organismes publics et OBNL · taxes en sus
Prix public
983 $ / participant
Entreprises et particuliers · taxes en sus
Informations pratiques
- Durée : 2 jours, soit 14 heures de formation
- Horaire : 9 h à 16 h 30
- Format : Classe virtuelle en direct ou présentiel à Montréal et à Québec
- Paiement : en ligne (PayPal ou carte) à l’inscription, ou sur facture pour les organisations
Formation vSecOps en entreprise
Formez toute votre équipe en groupe privé, sur vos propres documents, dans vos locaux ou en classe virtuelle, aux dates qui vous conviennent.
Avis des participants
97 % de satisfaction (évaluations de fin de formation, 120 évaluations) · Lire tous les témoignages
Pourquoi suivre cette formation vSecOps
Objectifs : ce que vous saurez faire
- Comprendre les principes d'un pipeline CI/CD sécurisé.
- Créer et configurer des workflows avec GitHub Actions.
- Automatiser les tests et contrôles de sécurité.
- Sécuriser les dépôts GitHub et les branches principales.
- Gérer correctement les secrets et les informations sensibles.
- Analyser les dépendances et détecter les vulnérabilités.
- Mettre en place des analyses SAST et SCA dans un pipeline.
- Analyser et sécuriser des images Docker.
- Mettre en place des Security Gates avant le déploiement.
- Appliquer les bonnes pratiques DevSecOps à GitHub Actions.
Prérequis
- Connaissance de base de Git.
- Compréhension générale du développement logiciel.
- Notions de base sur les pipelines CI/CD recommandées.
- Une connaissance de Docker constitue un atout.
Ce qui est inclus
- Support de cours et fichiers d’exercices pour chaque participant
- Attestation de participation
- Possibilité de coaching personnalisé après la formation
- En session publique en présentiel :
- Thé et café
- Dîner dans un restaurant à proximité
- Stationnement (dans certaines villes)
- Connexion Internet sans fil
