Solicitar información
 Duración 21 horas (3 días)

Temario del curso

1. Conceptos y alcance del análisis estático de código

  • Definiciones: análisis estático, SAST, categorías de reglas y severidad
  • Alcance del análisis estático en el SDLC seguro y cobertura de riesgos
  • Cómo se integra SonarQube en los controles de seguridad y los flujos de trabajo de los desarrolladores

2. Visión general de SonarQube: Funciones y arquitectura

  • Servicios principales, base de datos y componentes del escáner
  • Quality Gates, Quality Profiles y mejores prácticas de Quality Gates
  • Características relacionadas con la seguridad: vulnerabilidades, reglas SAST y mapeo CWE

3. Navegación y uso de la interfaz de usuario del servidor SonarQube

  • Recorrido por la interfaz del servidor: proyectos, problemas, reglas, métricas y vistas de gobernanza
  • Interpretación de las páginas de problemas, trazabilidad y guía de remedio
  • Generación de informes y opciones de exportación

4. Configuración de SonarScanner con herramientas de compilación

  • Configuración de SonarScanner para Maven, Gradle, Ant y MSBuild
  • Mejores prácticas para propiedades del escáner, exclusiones y proyectos multi-módulo
  • Generación de datos de prueba necesarios e informes de cobertura para un análisis preciso

5. Integración con Azure DevOps

  • Configuración de conexiones de servicio de SonarQube en Azure DevOps
  • Agregado de tareas de SonarQube a Azure Pipelines y decoración de solicitudes de incorporación de cambios (PR)
  • Importación de Azure Repos a SonarQube y automatización de análisis

6. Configuración de proyectos y analizadores de terceros

  • Quality Profiles a nivel de proyecto y selección de reglas para Java y Angular
  • Trabajo con analizadores de terceros y ciclo de vida de plugins
  • Definición de parámetros de análisis y herencia de parámetros

7. Roles, responsabilidades y revisión de la metodología de desarrollo seguro

  • Segregación de roles: desarrolladores, revisores, DevOps, propietarios de seguridad
  • Construcción de una matriz de roles y responsabilidades para los procesos de CI/CD
  • Revisión y proceso de recomendaciones para una metodología de desarrollo seguro existente

8. Avanzado: Agregar reglas, ajuste y mejora de las funciones globales de seguridad

  • Uso de la API web de SonarQube para agregar y gestionar reglas personalizadas
  • Ajuste de Quality Gates y aplicación automática de políticas
  • Endurecimiento de la seguridad del servidor SonarQube y mejores prácticas de control de acceso

9. Sesiones de laboratorio práctico (Aplicadas)

  • Laboratorio A: Configure SonarScanner para 5 repositorios de Java (Quarkus donde sea aplicable) y analice los resultados
  • Laboratorio B: Configure el análisis de Sonar para 1 front-end de Angular e interprete los hallazgos
  • Laboratorio C: Laboratorio de línea de trabajo completa: integre SonarQube con una línea de trabajo de Azure DevOps y habilite la decoración de PR

10. Pruebas, solución de problemas e interpretación de informes

  • Estrategias para la generación de datos de prueba y la medición de cobertura
  • Problemas comunes y solución de errores de escáner, línea de trabajo y permisos
  • Cómo leer y presentar informes de SonarQube a partes interesadas técnicas y no técnicas

11. Mejores prácticas y recomendaciones

  • Selección de conjuntos de reglas y estrategias de aplicación incremental
  • Recomendaciones de flujo de trabajo para desarrolladores, revisores y líneas de compilación
  • Hoja de ruta para escalar SonarQube en entornos empresariales

Resumen y próximos pasos

Requerimientos

  • Comprensión del ciclo de vida del desarrollo de software
  • Experiencia con control de versiones y conceptos básicos de CI/CD
  • Conocimiento de los entornos de desarrollo de Java o Angular

Público objetivo

  • Desarrolladores (Java / Quarkus / Angular)
  • Ingenieros DevOps y de CI/CD
  • Ingenieros de seguridad y revisores de seguridad de aplicaciones

Formación Corporativa a Medida

Soluciones de formación diseñadas exclusivamente para empresas.

  • Contenido personalizado: Adaptamos el temario y los ejercicios prácticos a los objetivos y necesidades reales del proyecto.
  • Calendario flexible: Fechas y horarios adaptados a la agenda de su equipo.
  • Modalidad: Online (en directo), In-company (en sus oficinas) o Híbrida.
Inversión

Precio por grupo privado (formación online) desde 4350 € + IVA*

Contáctenos para obtener un presupuesto exacto y conocer nuestras promociones actuales

Reseñas (1)

Próximos cursos

Categorías Relacionadas