Contattataci
 Durata 21 ore

Struttura del corso

1. Concetti e Ambito dell'Analisi Statica del Codice

  • Definizioni: analisi statica, SAST, categorie di regole e severità
  • Ambito dell'analisi statica nell'SDLC sicuro e copertura del rischio
  • Come SonarQube si integra nei controlli di sicurezza e nei flussi di lavoro degli sviluppatori

2. Panoramica di SonarQube: Funzionalità e Architettura

  • Servizi principali, database e componenti dello scanner
  • Quality Gates, Quality Profiles e best practices dei Quality Gates
  • Funzionalità relative alla sicurezza: vulnerabilità, regole SAST e mapping CWE

3. Navigazione e Utilizzo dell'Interfaccia Utente del Server SonarQube

  • Tour dell'interfaccia utente del server: progetti, problemi, regole, misure e viste di governance
  • Interpretazione delle pagine dei problemi, tracciabilità e guida alla rimozione
  • Generazione ed esportazione dei report

4. Configurazione di SonarScanner con Strumenti di Build

  • Configurazione di SonarScanner per Maven, Gradle, Ant e MSBuild
  • Best practice per le proprietà dello scanner, esclusioni e progetti multi-modulo
  • Generazione dei dati di test necessari e dei report di copertura per un'analisi accurata

5. Integrazione con Azure DevOps

  • Configurazione delle connessioni di servizio SonarQube in Azure DevOps
  • Aggiunta dei task SonarQube in Azure Pipelines e decorazione delle Pull Request
  • Importazione di Azure Repos in SonarQube e automazione delle analisi

6. Configurazione del Progetto e Analyzer di Terze Parti

  • Quality Profiles a livello di progetto e selezione delle regole per Java e Angular
  • Utilizzo di analyzer di terze parti e ciclo di vita dei plugin
  • Definizione dei parametri di analisi e ereditarietà dei parametri

7. Ruoli, Responsabilità e Revisione della Metodologia di Sviluppo Sicuro

  • Separazione dei ruoli: sviluppatori, revisori, DevOps, responsabili della sicurezza
  • Costruzione di una matrice dei ruoli e delle responsabilità per i processi CI/CD
  • Revisione e processo di raccomandazione per una metodologia di sviluppo sicuro esistente

8. Avanzato: Aggiunta di Regole, Ottimizzazione e Miglioramento delle Funzionalità Globali di Sicurezza

  • Utilizzo della Web API di SonarQube per aggiungere e gestire regole personalizzate
  • Regolazione dei Quality Gates e applicazione automatizzata delle policy
  • Rafforzamento della sicurezza del server SonarQube e best practice per il controllo degli accessi

9. Sessioni Lab Pratiche (Applicate)

  • Lab A: Configurare SonarScanner per 5 repository Java (Quarkus dove applicabile) e analizzare i risultati
  • Lab B: Configurare l'analisi Sonar per 1 front-end Angular e interpretare i risultati
  • Lab C: Lab di pipeline completo—integrazione di SonarQube con una pipeline Azure DevOps e abilitazione della decorazione delle PR

10. Test, Troubleshooting e Interpretazione dei Report

  • Strategie per la generazione dei dati di test e la misurazione della copertura
  • Problemi comuni e troubleshooting di errori relativi a scanner, pipeline e permessi
  • Come leggere e presentare i report SonarQube a stakeholder tecnici e non tecnici

11. Best Practice e Raccomandazioni

  • Selezione degli insiemi di regole e strategie di applicazione incrementale
  • Raccomandazioni di flusso di lavoro per sviluppatori, revisori e pipeline di build
  • Roadmap per il scaling di SonarQube in ambienti enterprise

Sintesi e Prossimi Passi

Requisiti

  • Una comprensione del ciclo di vita dello sviluppo del software (SDLC)
  • Esperienza con il controllo delle versioni e i concetti base di CI/CD
  • Conoscenza degli ambienti di sviluppo Java o Angular

Pubblico di Riferimento

  • Sviluppatori (Java / Quarkus / Angular)
  • Ingegneri DevOps e CI/CD
  • Ingegneri della sicurezza e revisori della sicurezza delle applicazioni

Numero di Partecipanti


Prezzo per partecipante

Recensioni (1)

Corsi in Arrivo

Categorie relative