Aller au contenu principal

Sécurité applicative DevSecOps

Date de mise à jour :
Identifiant Offre Info : 14_AF_0000266017
Organisme responsable : ARTZA TECHNOLOGIES (ouvre dans un nouvel onglet)

Nouvelle recherche

Présentation de la formation

Objectifs

Intégrez la sécurité dans votre pipeline de développement .NET pour livrer du code robuste, audité et conforme dès la première ligne. • Identifier les vulnérabilités OWASP Top 10 et les risques spécifiques à .NET (injection SQL, XSS, authentification) • Implémenter des contrôles de sécurité dans le code : validation des entrées, encoding, gestion d'authentification RBAC • Intégrer SAST (SonarQube, Checkmarx) et DAST dans les pipelines Azure DevOps • Automatiser la détection de secrets…

Intégrez la sécurité dans votre pipeline de développement .NET pour livrer du code robuste, audité et conforme dès la première ligne.

• Identifier les vulnérabilités OWASP Top 10 et les risques spécifiques à .NET (injection SQL, XSS, authentification)
• Implémenter des contrôles de sécurité dans le code : validation des entrées, encoding, gestion d'authentification RBAC
• Intégrer SAST (SonarQube, Checkmarx) et DAST dans les pipelines Azure DevOps
• Automatiser la détection de secrets et de dépendances vulnérables en CI/CD
• Configurer les security gates et appliquer une Policy as Code dans la pipeline

MODALITÉS PÉDAGOGIQUES
• Alternance de concepts théoriques (40%) et de travaux pratiques (60%), individuellement ou en sous-groupes
• La pédagogie active est privilégiée : mise en situation sous forme d'ateliers et cas pratiques, exercices, analyses collectives
• Apports du formateur au regard de son expérience opérationnelle
• Support de formation fourni à chaque participant sous format numérique
• Questionnaire de satisfaction (Respect des objectifs, Contenu et déroulement de la formation, Formateur, Rythme d'apprentissage, Satisfaction globale)

MODALITÉS D'ÉVALUATION
• Quizz préalable sur les pré-requis .NET et CI/CD
• Évaluation au cours de la formation : questions par le formateur, ateliers et travaux pratiques, études de cas
• En fin de formation, QCM afin d'apprécier la marge de progression

Programme de la formation

Fondamentaux de la Sécurité Applicative Principes de sécurité et défense en profondeur OWASP Top 10 : vulnérabilités critiques et impact Vulnérabilités spécifiques à .NET (injection SQL, XSS, CSRF, authentification) Shift Left : sécurité dès le développement Démo : audit de sécurité initial d'une application Contrôles de Sécurité dans le Code C# Validation des entrées et sanitization Encoding et échappement de données Gestion sécurisée de l'authentification et RBAC Protection…

Fondamentaux de la Sécurité Applicative
Principes de sécurité et défense en profondeur
OWASP Top 10 : vulnérabilités critiques et impact
Vulnérabilités spécifiques à .NET (injection SQL, XSS, CSRF, authentification)
Shift Left : sécurité dès le développement
Démo : audit de sécurité initial d'une application

Contrôles de Sécurité dans le Code C#
Validation des entrées et sanitization
Encoding et échappement de données
Gestion sécurisée de l'authentification et RBAC
Protection contre l'injection SQL avec Entity Framework
Gestion sécurisée des secrets et credentials

Chiffrement et Gestion des Secrets
Chiffrement des données au repos et en transit
Azure Key Vault pour la gestion des secrets
Bonnes pratiques de configuration sécurisée
Rotation des secrets et audit

Analyse de Code avec SAST
SonarQube : installation et configuration
Checkmarx et autres outils SAST
Règles de sécurité et qualité du code
Analyse des rapports et remédiation
Intégration dans la pipeline de développement

Intégration SAST et DAST dans Azure DevOps
Configuration de pipelines Azure DevOps sécurisées
Intégration de SonarQube dans les builds
Dynamic Application Security Testing (DAST)
OWASP ZAP pour les tests de sécurité dynamiques
Rapports de sécurité et dashboards

Détection de Secrets et Dépendances Vulnérables
Détection automatique de secrets en CI/CD
Gestion des dépendances vulnérables (NuGet, npm)
GitHub Advanced Security et Microsoft Defender for Cloud
Audit et conformité des dépendances
Remédiation et gestion des CVE

Security Gates et Policy as Code
Définition des security gates dans la pipeline
Politiques de blocage des déploiements non sécurisés
Azure Policies pour la conformité
Automating security compliance checks
Approche progressiste du renforcement

Tests de Sécurité et Pentesting
Approches des tests de sécurité
Tests manuels et automatisés
Pentesting éthique et coordonné
Rapports de vulnérabilités et gestion des incidents
Remédiation et suivi

Cas Pratique et Culture DevSecOps
Mise en situation : sécuriser une application .NET complète
Du code à la production en passant par la détection et la remédiation
Implication des équipes dans la sécurité
Métriques et KPIs de sécurité
Retours d'expérience et bonnes pratiques

Conclusion et Roadmap Sécurité
Récapitulatif des apprentissages clés
Mise en place d'une stratégie DevSecOps durable
Outils et ressources pour poursuivre
 

Validation et sanction

Attestation de formation

Type de formation

Non certifiante

Niveau de sortie

Sans niveau spécifique

Durée, rythme, financement

Financement

Conventionnement
Non

Conditions d'accès

Public visé

  • Tout public

Niveau d'entrée

Sans niveau spécifique

Conditions spécifiques et prérequis

-

Lieu de réalisation de l'action

Modalités d'enseignement

Formation mixte

Adresse

24 Rue du Gouverneur Général Eboué
92130 Issy-les-Moulineaux

Responsable : Emergence

Périodes prévisibles de déroulement des sessions

Début

Fin

Adresse d'inscription
ARTZA TECHNOLOGIES
92130 Issy-les-Moulineaux
État du recrutement
Ouvert
Modalités
Entrées / Sorties à dates fixes