Solicitar información

Temario del curso

1. Conceptos y alcance del análisis estático del código

  • Definiciones: análisis estático, SAST, categorías de reglas y niveles de gravedad.
  • Alcance del análisis estático en el contexto de un SDLC seguro y su cobertura respecto a riesgos.
  • Integración de SonarQube en los controles de seguridad y flujos de trabajo de desarrollo.

2. Introducción a SonarQube: funcionalidades y arquitectura

  • Servicios esenciales, base de datos y componentes del escáner.
  • Puertas de calidad, perfiles de calidad y buenas prácticas al configurarlos.
  • Características vinculadas a la seguridad: vulnerabilidades, reglas SAST y asociación con CWE.

3. Navegación e uso de la interfaz de usuario de SonarQube

  • Paseo por la interfaz: proyectos, problemas detectados, reglas aplicadas y vistas de gobernanza.
  • Interpretación de páginas de problemas, rastreabilidad y guías para su corrección.
  • Opciones disponibles para generar e exportar informes.

4. Configuración de SonarScanner con herramientas de compilación

  • Instalación y configuración de SonarScanner para Maven, Gradle, Ant y MSBuild.
  • Recomendaciones clave: propiedades del escáner, exclusiones y gestión de proyectos multi-módulo.
  • Generación de datos de prueba e informes de cobertura para lograr un análisis preciso.

5. Integración con Azure DevOps

  • Configuración de conexiones del servicio SonarQube en Azure DevOps.
  • Incorporación de tareas específicas de SonarQube en las canalizaciones y resaltado visual en solicitudes de incorporación de cambios.
  • Importación de repositorios de Azure a SonarQube para automatizar el análisis continuo.

6. Configuración de proyectos y uso de analizadores externos

  • Asignación por proyecto de perfiles de calidad y reglas aplicables a Java o Angular.
  • Trabajo con analizadores procedentes de terceros y ciclo de vida de sus complementos.
  • Determinación y herencia de parámetros para el análisis del código.

7. Roles, responsabilidades y revisión metodológica de desarrollo seguro

  • Distribución de roles: desarrolladores, revisores, equipos DevOps y gestores de seguridad.
  • Diseño de una matriz de funciones y responsabilidades para procesos CI/CD.
  • Evaluación y propuestas de mejora respecto a la metodología actual de desarrollo seguro.

8. Nivel avanzado: incorporación y personalización de reglas, optimizaciones y fortalecimiento de seguridad global

  • Agregado y gestión de normas propias mediante la API Web de SonarQube.
  • Adaptación dinámica de Puertas de Calidad y reglas de cumplimiento automático.
  • Medidas esenciales para proteger el servidor SonarQube y controlar su acceso según criterios de seguridad.

9. Sesiones prácticas (aplicación directa)

  • Laboratorio A: Configuración de SonarScanner en 5 repositorios Java (utilizando Quarkus donde proceda) y estudio de los resultados.
  • Laboratorio B: Análisis mediante SonarQube de una aplicación Angular e interpretación detallada de hallazgos.
  • Laboratorio C: Ejercicio completo integrando SonarQube en una canalización de Azure DevOps, con activación del resaltado visual en las solicitudes de incorporación de cambios.

10. Pruebas, solución de incidencias y lectura e interpretación de informes

  • Estrategias para generar datos de prueba adecuados y calcular coberturas del código.
  • Detección y resolución frecuente de errores en el escáner, la canalización y los permisos de acceso.
  • Métodos para presentar informes elaborados por SonarQube ante equipos técnicos y no especialistas.

11. Buenas prácticas y recomendaciones generales

  • Selección acertada de conjuntos de reglas y estrategias progresivas para su aplicación.
  • Sugerencias organizativas respecto a flujos de trabajo entre desarrolladores, revisores y mecanismos automatizados de compilación.
  • Planificación orientada al escalado efectivo de SonarQube en grandes entornos empresariales.

Resumen y pasos siguientes

Requerimientos

  • Conocimiento básico del ciclo de vida de desarrollo de software.
  • Experiencia con control de versiones y conceptos fundamentales de CI/CD.
  • Familiaridad con entornos de desarrollo Java o Angular.

Público objetivo

  • Desarrolladores (Java, Quarkus y Angular).
  • Ingenieros DevOps y especialistas en CI/CD.
  • Ingenieros de seguridad y revisores de seguridad aplicada.
 21 Horas

Formación Corporativa a Medida

Soluciones de formación diseñadas exclusivamente para empresas.

  • Contenido personalizado: Adaptamos el temario y los ejercicios prácticos a los objetivos y necesidades reales del proyecto.
  • Calendario flexible: Fechas y horarios adaptados a la agenda de su equipo.
  • Modalidad: Online (en directo), In-company (en sus oficinas) o Híbrida.
Inversión

Precio por grupo privado (formación online) desde 4350 € + IVA*

Contáctenos para obtener un presupuesto exacto y conocer nuestras promociones actuales

Reseñas (1)

Próximos cursos

Categorías Relacionadas