Ponte en Contacto
 Duración 21 horas

Temario del curso

1. Conceptos y alcance del análisis estático de código

  • Definiciones: análisis estático, SAST, categorías de reglas y severidad.
  • Alcance del análisis estático en un SDLC seguro y cobertura de riesgos.
  • Cómo se integra SonarQube en los controles de seguridad y los flujos de trabajo del desarrollador.

2. Visión general de SonarQube: Funciones y arquitectura

  • Servicios principales, base de datos y componentes del escáner.
  • Quality Gates, Quality Profiles y mejores prácticas de Quality Gates.
  • Funciones relacionadas con la seguridad: vulnerabilidades, reglas SAST y mapeo de CWE.

3. Navegación y uso de la interfaz de usuario del servidor SonarQube

  • Recorrido por la interfaz del servidor: proyectos, problemas, reglas, medidas y vistas de gobernanza.
  • Interpretación de páginas de problemas, trazabilidad y orientación para la remediación.
  • Generación de informes y opciones de exportación.

4. Configuración de SonarScanner con herramientas de construcción

  • Configuración de SonarScanner para Maven, Gradle, Ant y MSBuild.
  • Mejores prácticas para propiedades del escáner, exclusiones y proyectos de múltiples módulos.
  • Generación de datos de prueba necesarios e informes de cobertura para un análisis preciso.

5. Integración con Azure DevOps

  • Configuración de conexiones de servicio de SonarQube en Azure DevOps.
  • Agregación de tareas de SonarQube a Azure Pipelines y decoración de solicitudes de extracción (PR).
  • Importación de Azure Repos a SonarQube y automatización de análisis.

6. Configuración de proyectos y analizadores de terceros

  • Perfiles de calidad a nivel de proyecto y selección de reglas para Java y Angular.
  • Trabajo con analizadores de terceros y ciclo de vida de los plugins.
  • Definición de parámetros de análisis y herencia de parámetros.

7. Roles, responsabilidades y revisión de la metodología de desarrollo seguro

  • Segregación de roles: desarrolladores, revisores, DevOps y propietarios de seguridad.
  • Construcción de una matriz de roles y responsabilidades para procesos de CI/CD.
  • Proceso de revisión y recomendaciones para una metodología de desarrollo seguro existente.

8. Avanzado: Agregar reglas, ajuste y mejora de funciones de seguridad globales

  • Uso de la API web de SonarQube para agregar y gestionar reglas personalizadas.
  • Ajuste de Quality Gates y aplicación automática de políticas.
  • Endurecimiento de la seguridad del servidor de SonarQube y mejores prácticas de control de acceso.

9. Sesiones de laboratorio práctico (Aplicado)

  • Laboratorio A: Configurar SonarScanner para 5 repositorios Java (Quarkus cuando sea aplicable) y analizar los resultados.
  • Laboratorio B: Configurar el análisis de Sonar para 1 frontend de Angular e interpretar los hallazgos.
  • Laboratorio C: Laboratorio de tubería completa: integrar SonarQube con una tubería de Azure DevOps y habilitar la decoración de PR.

10. Pruebas, resolución de problemas e interpretación de informes

  • Estrategias para la generación de datos de prueba y la medición de cobertura.
  • Problemas comunes y solución de errores de escáner, tubería y permisos.
  • Cómo leer y presentar los informes de SonarQube a interesados técnicos y no técnicos.

11. Mejores prácticas y recomendaciones

  • Selección de conjuntos de reglas y estrategias de aplicación incremental.
  • Recomendaciones de flujo de trabajo para desarrolladores, revisores y tuberías de construcción.
  • Hoja de ruta para escalar SonarQube en entornos empresariales.

Resumen y próximos pasos

Requerimientos

  • Comprensión del ciclo de vida del desarrollo de software (SDLC).
  • Experiencia con control de versiones y conceptos básicos de CI/CD.
  • Familiaridad con entornos de desarrollo de Java o Angular.

Público objetivo

  • Desarrolladores (Java / Quarkus / Angular).
  • Ingenieros DevOps y CI/CD.
  • Ingenieros de seguridad y revisores de seguridad de aplicaciones.

Número de participantes


Precio por participante

Reseñas (1)

Próximos cursos

Categorías Relacionadas