DATAROCKSTARS
Réf. INF-CYB-29Revenir au menu
Catalogue entreprises › Formations informatiques › Cybersécurité et gestion des risques informatiques

DevSecOps : intégrer la sécurité dans la chaîne logicielle

Automatiser les contrôles de sécurité dans les chaînes de développement et de déploiement

3 jours · 21 h Niveau expert Présentiel, distanciel synchrone, hybride Inter · Intra · Sur mesure

Descriptif

DevSecOps : intégrer la sécurité dans la chaîne logicielle est une formation de 3 jours (21 heures), de niveau expert, rattachée au domaine « Cybersécurité et gestion des risques informatiques ». Automatiser les contrôles de sécurité dans les chaînes de développement et de déploiement. Conçue et animée par des praticiens en activité, elle alterne apports ciblés (30 %) et mises en pratique (70 %) sur des laboratoires cloud individuels, avec des cas inspirés des secteurs banque, assurance et services publics. Disponible en inter-entreprises, en intra sur catalogue et en version sur mesure adaptée au contexte de l'entreprise.

Objectifs pédagogiques

À l'issue de la formation, le participant sera capable de :

  • Menaces et sécurité dès la conception
  • Analyse statique et dynamique
  • Composition logicielle et secrets
  • Sécurité des conteneurs
  • Gouvernance et indicateurs

Programme détaillé

N°Contenus et activités Durée
Jour 1
1Ouverture : chaînes CI/CD des participants et ouverture des accès à l'instance GitLab de laboratoire0,5 h
2Modélisation des menaces et sécurité dès la conception : STRIDE appliqué à un service fictif1,5 h
3Atelier : construire le modèle de menaces d'un service et en déduire les contrôles à automatiser1,5 h
4Travaux pratiques : construire un pipeline GitLab CI avec étapes, artefacts et rapports exploitables2 h
5Travaux pratiques : intégrer Gitleaks et bloquer la fuite de secrets dès le commit et dans l'historique1,5 h
Jour 2
6Analyse statique : SonarQube et Semgrep, ce que chacun trouve et ce qu'aucun ne trouvera1,5 h
7Travaux pratiques : brancher SonarQube au pipeline, définir la porte de qualité et traiter la dette héritée2 h
8Travaux pratiques : écrire des règles Semgrep ciblées et réduire le bruit sur un dépôt fictif1,5 h
9Laboratoire : analyse de composition logicielle avec OWASP Dependency-Check, génération de SBOM et suivi des CVE2 h
Jour 3
10Travaux pratiques : scanner images et manifestes avec Trivy, durcir un Dockerfile et une image de base2,5 h
11Laboratoire : sécurité d'exécution des conteneurs — contextes de sécurité, politiques d'admission, signature d'images2 h
12Atelier : analyse dynamique dans le pipeline et gestion des environnements éphémères de test1 h
13Étude de cas : gouvernance DevSecOps — seuils de blocage, dérogations, indicateurs et déploiement progressif aux équipes1,5 h

Méthodes pédagogiques

  • Pédagogie active : 83 % du temps en pratique encadrée — laboratoires cloud provisionnés par participant, travaux pratiques guidés, fil rouge applicatif —, le reste en apports structurés, démonstrations commentées, cadrage et évaluation
  • répartition calculée sur le déroulé détaillé de cette formation, et non annoncée de façon uniforme
  • classe inversée avec prérequis sur le LMS
  • apprentissage adaptatif selon le positionnement initial
  • travaux en binômes
  • classe virtuelle en séquences de 3 h 30 maximum sur Microsoft Teams
  • support clair, complet et paginé remis à chaque participant

Technologies et outils mobilisés

GitLab CI, SonarQube, Trivy, Semgrep, Gitleaks, OWASP Dependency-Check

Modalités d'évaluation et de validation

  • Positionnement initial en ligne
  • quiz de validation à chaque séquence
  • évaluation finale des acquis (QCM et mise en situation)
  • satisfaction à chaud
  • questionnaire de transfert à 30 jours
  • attestation de fin de formation

Plateforme, laboratoires et ressources

  • LMS DATAROCKSTARS : parcours, supports numériques, quiz, évaluations, émargement par demi-journée
  • laboratoires cloud individuels accessibles depuis un navigateur, sans installation, données fictives, détruits en fin de session
  • bibliothèque O'Reilly (plus de 60 000 ressources)
  • accès aux supports pendant 6 mois

Fiche mise à jour le 21/09/2026 — version 1.0. Les programmes sont révisés chaque trimestre et à chaque évolution majeure des technologies, normes ou référentiels de certification concernés.