Informatique

Formation DevSecOps : Intégrer la sécurité dès le développement

Cette formation aborde l'intégration de la sécurité dans le cycle de développement logiciel. Elle couvre l'automatisation des tests de sécurité via SAST et DAST dans les pipelines CI/CD, l'application des principes de Security by Design et la gestion des secrets. Les participants apprendront à identifier les vulnérabilités dès la conception et à déployer des applications sécurisées.

Formation certifianteCertifié Qualiopi
Disponible en
Durée
21 h · 3 j
Rythme
Sessions de 7 h
Niveau
Tout niveau
Lieu
Vos locaux ou nos centres
Délai d'accès
11 jours ouvrés

Tarif intra-entreprise

Sur devis

Groupe jusqu'à 10 personnes · programme adaptable

Demander un devisÊtre rappelé par un conseiller

Réponse sous 24 h ouvrées · sans engagement

Financement

OPCOPlan de développement des compétencesFNE / FAFSimuler mon financement

Objectifs de la formation

Comprendre l'importance de l'intégration de la sécurité dans le cycle de développement logiciel
Apprendre à automatiser les tests de sécurité via SAST et DAST dans les pipelines CI/CD
Apprendre à appliquer les principes de Security by Design pour développer des applications sécurisées
Apprendre à gérer les secrets de manière sécurisée pour protéger les données sensibles

Programme détaillé

12 modules · 21 heures
01

Introduction au DevSecOps et à la sécurité par conception

  • —Définir les principes fondamentaux du DevSecOps.
  • —Expliquer l'importance de la sécurité par conception (Security by Design).
  • —Identifier les phases d'intégration de la sécurité dans le cycle de vie logiciel.
02

Modélisation des menaces et analyse de risques

  • —Réaliser une modélisation des menaces pour une application.
  • —Évaluer les risques de sécurité associés aux composants logiciels.
  • —Appliquer des méthodes d'analyse de risques (ex: STRIDE).
03

Sécurisation du code source : Bonnes pratiques

  • —Appliquer les bonnes pratiques de codage sécurisé.
  • —Identifier les vulnérabilités courantes dans le code (OWASP Top 10).
  • —Prévenir les injections SQL et les failles XSS.
04

Intégration des tests SAST dans les pipelines CI/CD

  • —Configurer un outil SAST (Static Application Security Testing).
  • —Intégrer un scanner SAST dans un pipeline Jenkins.
  • —Analyser les rapports de vulnérabilités générés par le SAST.
05

Tests de sécurité dynamiques (DAST)

  • —Déployer un outil DAST (Dynamic Application Security Testing).
  • —Lancer des scans DAST sur des applications en cours d'exécution.
  • —Interpréter les résultats des tests DAST pour identifier les failles.
06

Gestion des secrets et des identifiants

  • —Expliquer les enjeux de la gestion des secrets.
  • —Utiliser un gestionnaire de secrets (ex: HashiCorp Vault).
  • —Intégrer la récupération sécurisée des secrets dans le code.
07

Sécurité de l'infrastructure as Code (IaC)

  • —Appliquer les principes de sécurité à l'Infrastructure as Code (IaC).
  • —Déployer des configurations de sécurité prédéfinies via Terraform.
  • —Auditer la sécurité des templates IaC.
08

Sécurisation des conteneurs et microservices

  • —Mettre en œuvre la sécurité des images Docker.
  • —Appliquer des politiques de sécurité aux conteneurs.
  • —Sécuriser les communications entre microservices.
09

Politiques de sécurité et conformité

  • —Définir des politiques de sécurité adaptées au développement.
  • —Appliquer les exigences de conformité (ex: RGPD, ISO 27001).
  • —Mettre en place des contrôles de sécurité.
10

Réponse aux incidents et monitoring de sécurité

  • —Établir un plan de réponse aux incidents de sécurité.
  • —Mettre en place un monitoring de sécurité des applications.
  • —Analyser les logs de sécurité pour détecter les anomalies.
11

Automatisation de la sécurité dans les pipelines CI/CD avancés

  • —Automatiser les tests de sécurité dans des pipelines CI/CD complexes.
  • —Intégrer des outils de sécurité tiers dans le pipeline.
  • —Optimiser les performances des scans de sécurité.
12

Audit et amélioration continue de la sécurité

  • —Réaliser un audit de sécurité d'une application.
  • —Proposer des améliorations pour renforcer la posture de sécurité.
  • —Mettre en place un processus d'amélioration continue DevSecOps.
Le conseil de l'expert

L'un des objectifs pédagogiques clés de cette formation est d'apprendre à automatiser les tests de sécurité via SAST et DAST dans les pipelines CI/CD. Cela permet aux participants de saisir l'importance d'intégrer dès le départ des mécanismes de sécurité dans leurs processus de développement. Une bonne maîtrise de ces techniques est essentielle pour réduire les vulnérabilités et garantir un code plus fiable. Un défi fréquent chez les professionnels du développement est de considérer la sécurité comme une étape à part, plutôt que comme une composante intégrale du cycle de vie du développement logiciel. Beaucoup d'apprenants sous-estiment l'importance de la modélisation des menaces et de l'analyse des risques, ce qui peut mener à des failles de sécurité critiques dans leurs applications. Cette formation vise à corriger cette approche en soulignant l'importance d'une vision sécurisée dès le départ. Ce qui distingue cette formation des autres est son approche holistique centrée sur le DevSecOps, qui combine des pratiques de développement, de sécurité et d'opérations. En abordant la sécurité par conception et en intégrant des outils d'automatisation des tests de sécurité, nous offrons une méthode concrète et efficace pour améliorer la sécurité des applications tout en maintenant une cadence de développement rapide. Cela permet aux équipes de répondre aux exigences de sécurité sans compromettre leur agilité. Pour tirer le maximum de cette formation, il est conseillé de se préparer à partager des exemples concrets de projets passés lors des sessions pratiques. En intégrant vos propres expériences aux discussions, vous enrichirez non seulement votre apprentissage, mais aussi celui des autres participants. N'hésitez pas à poser des questions et à explorer les cas d'utilisation spécifiques à votre environnement de travail, car cela vous permettra d'appliquer directement les concepts abordés à vos projets futurs.

Pourquoi choisir cette formation en informatique

🎯

Sécurité dès le départ

Intégrez la sécurité dès le développement avec des principes de Security by Design pour réduire les vulnérabilités dès la phase de conception.

🔍

Automatisation des tests

Apprenez à automatiser les tests de sécurité via SAST et DAST, garantissant ainsi une détection précoce des failles dans vos pipelines CI/CD.

🔑

Gestion des secrets

Maîtrisez la gestion sécurisée des secrets et des identifiants pour protéger efficacement vos données sensibles tout au long du cycle de développement.

🛡️

Modélisation des menaces

Développez des compétences en modélisation des menaces et analyse de risques, vous permettant d'anticiper et de contrer les attaques potentielles.

📈

Pour tous les niveaux

Formation adaptée à tous les niveaux, offrant une approche progressive pour développeurs, ingénieurs DevOps et architectes logiciels souhaitant intégrer la sécurité.

🤝

Format inter-entreprise

Profitez d'un format inter-entreprise pour échanger des expériences et des pratiques avec des professionnels d'horizons variés, enrichissant ainsi l'apprentissage.

Compétences acquises

Intégrer SAST/DAST dans CI/CD

Mettre en œuvre des outils de Static Application Security Testing (SAST) et Dynamic Application Security Testing (DAST) dans les pipelines d'intégration et de déploiement continus (CI/CD).

Appliquer la Sécurité par Conception

Identifier et intégrer les principes de Security by Design dès la phase de conception logicielle pour prévenir les vulnérabilités.

Gérer les secrets de manière sécurisée

Déployer et administrer des solutions de gestion des secrets (ex: HashiCorp Vault) pour sécuriser les identifiants et configurations sensibles.

Modéliser les menaces logicielles

Réaliser une modélisation des menaces pour anticiper les risques de sécurité et définir des contre-mesures adaptées aux applications.

Public, prérequis et modalités

Public visé

Développeurs Ingénieurs DevOps Architectes Logiciels Responsables Sécurité

Prérequis

Aucun prérequis spécifique. Cette formation est conçue pour les professionnels de l'informatique souhaitant améliorer leurs compétences en matière de sécurité du développement logiciel.

Moyens pédagogiques

Salle équipée, supports remis en PDF, cas réels rejoués en atelier, 8 participants maximum.

Suivi & évaluation

Évaluation continue des acquis par le formateur Soutenance finale pour évaluer les compétences acquises Rétroaction et conseils pour améliorer les compétences en matière de sécurité du développement logiciel

Accessibilité

Notre organisme de formation s'engage à accueillir et accompagner les personnes en situation de handicap. Notre référente handicap, Mme Lorène Travaux est disponible pour étudier avec vous les adaptations pédagogiques, techniques ou logistiques nécessaires avant toute inscription.

Financer cette formation

Plusieurs dispositifs permettent de prendre en charge tout ou partie du coût. Nos conseillers identifient avec vous la solution la plus adaptée à votre situation.

OPCO

Formations financées via votre opérateur de compétences

Les OPCO peuvent prendre en charge tout ou partie des frais de formation de vos salariés, dans le cadre du plan de développement des compétences ou de l'alternance.

En savoir plus

FAF

Aide à la formation pour les indépendants

Les Fonds d'Assurance Formation financent les formations des indépendants, auto-entrepreneurs, professions libérales et chefs d'entreprise (FAFCEA, AGEFICE, FIFPL…).

En savoir plus

France Travail

Des aides pour les demandeurs d'emploi

France Travail peut financer votre formation via l'AIF (Aide Individuelle à la Formation) ou des achats directs. Parlez-en à votre conseiller pour vérifier votre éligibilité.

En savoir plus

Employeur

Votre entreprise peut financer votre formation

Dans le cadre du plan de développement des compétences, l'employeur prend en charge le coût pédagogique et maintient la rémunération pendant la formation.

En savoir plus

FNE-Formation

Un soutien pour les entreprises en transformation

Le FNE-Formation accompagne les entreprises en mutation économique ou en transition écologique et numérique, avec une prise en charge pouvant aller jusqu'à 100 %.

En savoir plus

Besoin d'aide pour choisir votre dispositif ?

Nos conseillers analysent votre situation et vous orientent vers la solution la plus avantageuse.

Être conseillé gratuitement

Ils ont suivi cette formation

« Un participant a intégré des tests SAST dans son pipeline CI/CD, permettant de détecter les vulnérabilités dès la phase de développement. »

Participant à cette formation · avis recueilli en fin de session

« Une fois de retour, un participant a modélisé les menaces d'une application, ce qui a permis d'anticiper plusieurs risques de sécurité. »

Participant à cette formation · avis recueilli en fin de session

Questions fréquentes

Connaissance des principes de développement logiciel. Familiarité avec les concepts de CI/CD. Compréhension des bases de la sécurité informatique.

Demandez un devis pour la formation DevSecOps : Intégrer la sécurité dès le développement

Programme adaptable à votre contexte. Réponse sous 24 h ouvrées, sans engagement.

Demander un devisCertifié Qualiopi · Financement OPCO / FAF

Formations similaires

Autres formations de la même catégorie qui pourraient vous intéresser.

Certification Usages Informatique et Numérique

14 h

Voir la formation

Maîtriser l'Analyse Forensic Cyber : Enquêtes Numériques Avancées

21 h

Voir la formation

Apprenez les fondamentaux des bases de données relationnelles

21 h

Voir la formation