Temario del curso
1. Conceptos y alcance del análisis estático del código
- Definiciones: análisis estático, SAST, categorías de reglas y niveles de gravedad.
- Alcance del análisis estático en el contexto de un SDLC seguro y su cobertura respecto a riesgos.
- Integración de SonarQube en los controles de seguridad y flujos de trabajo de desarrollo.
2. Introducción a SonarQube: funcionalidades y arquitectura
- Servicios esenciales, base de datos y componentes del escáner.
- Puertas de calidad, perfiles de calidad y buenas prácticas al configurarlos.
- Características vinculadas a la seguridad: vulnerabilidades, reglas SAST y asociación con CWE.
3. Navegación e uso de la interfaz de usuario de SonarQube
- Paseo por la interfaz: proyectos, problemas detectados, reglas aplicadas y vistas de gobernanza.
- Interpretación de páginas de problemas, rastreabilidad y guías para su corrección.
- Opciones disponibles para generar e exportar informes.
4. Configuración de SonarScanner con herramientas de compilación
- Instalación y configuración de SonarScanner para Maven, Gradle, Ant y MSBuild.
- Recomendaciones clave: propiedades del escáner, exclusiones y gestión de proyectos multi-módulo.
- Generación de datos de prueba e informes de cobertura para lograr un análisis preciso.
5. Integración con Azure DevOps
- Configuración de conexiones del servicio SonarQube en Azure DevOps.
- Incorporación de tareas específicas de SonarQube en las canalizaciones y resaltado visual en solicitudes de incorporación de cambios.
- Importación de repositorios de Azure a SonarQube para automatizar el análisis continuo.
6. Configuración de proyectos y uso de analizadores externos
- Asignación por proyecto de perfiles de calidad y reglas aplicables a Java o Angular.
- Trabajo con analizadores procedentes de terceros y ciclo de vida de sus complementos.
- Determinación y herencia de parámetros para el análisis del código.
7. Roles, responsabilidades y revisión metodológica de desarrollo seguro
- Distribución de roles: desarrolladores, revisores, equipos DevOps y gestores de seguridad.
- Diseño de una matriz de funciones y responsabilidades para procesos CI/CD.
- Evaluación y propuestas de mejora respecto a la metodología actual de desarrollo seguro.
8. Nivel avanzado: incorporación y personalización de reglas, optimizaciones y fortalecimiento de seguridad global
- Agregado y gestión de normas propias mediante la API Web de SonarQube.
- Adaptación dinámica de Puertas de Calidad y reglas de cumplimiento automático.
- Medidas esenciales para proteger el servidor SonarQube y controlar su acceso según criterios de seguridad.
9. Sesiones prácticas (aplicación directa)
- Laboratorio A: Configuración de SonarScanner en 5 repositorios Java (utilizando Quarkus donde proceda) y estudio de los resultados.
- Laboratorio B: Análisis mediante SonarQube de una aplicación Angular e interpretación detallada de hallazgos.
- Laboratorio C: Ejercicio completo integrando SonarQube en una canalización de Azure DevOps, con activación del resaltado visual en las solicitudes de incorporación de cambios.
10. Pruebas, solución de incidencias y lectura e interpretación de informes
- Estrategias para generar datos de prueba adecuados y calcular coberturas del código.
- Detección y resolución frecuente de errores en el escáner, la canalización y los permisos de acceso.
- Métodos para presentar informes elaborados por SonarQube ante equipos técnicos y no especialistas.
11. Buenas prácticas y recomendaciones generales
- Selección acertada de conjuntos de reglas y estrategias progresivas para su aplicación.
- Sugerencias organizativas respecto a flujos de trabajo entre desarrolladores, revisores y mecanismos automatizados de compilación.
- Planificación orientada al escalado efectivo de SonarQube en grandes entornos empresariales.
Resumen y pasos siguientes
Requerimientos
- Conocimiento básico del ciclo de vida de desarrollo de software.
- Experiencia con control de versiones y conceptos fundamentales de CI/CD.
- Familiaridad con entornos de desarrollo Java o Angular.
Público objetivo
- Desarrolladores (Java, Quarkus y Angular).
- Ingenieros DevOps y especialistas en CI/CD.
- Ingenieros de seguridad y revisores de seguridad aplicada.
Formación Corporativa a Medida
Soluciones de formación diseñadas exclusivamente para empresas.
- Contenido personalizado: Adaptamos el temario y los ejercicios prácticos a los objetivos y necesidades reales del proyecto.
- Calendario flexible: Fechas y horarios adaptados a la agenda de su equipo.
- Modalidad: Online (en directo), In-company (en sus oficinas) o Híbrida.
Precio por grupo privado (formación online) desde 4350 € + IVA*
Contáctenos para obtener un presupuesto exacto y conocer nuestras promociones actuales
Reseñas (1)
Interactiva y práctica hands-on.
Balavignesh Elumalai - Scottish Power
Curso - SonarQube for DevOps
Traducción Automática