Temario del curso
1. Conceptos y alcance del análisis estático de código
- Definiciones: análisis estático, SAST, categorías de reglas y severidad.
- Alcance del análisis estático en el SDLC seguro y cobertura de riesgos.
- Cómo encaja SonarQube en los controles de seguridad y los flujos de trabajo del desarrollador.
2. Visión general de SonarQube: funciones y arquitectura
- Servicios principales, base de datos y componentes del escáner.
- Compuertas de calidad (Quality Gates), perfiles de calidad (Quality Profiles) y mejores prácticas.
- Funciones relacionadas con la seguridad: vulnerabilidades, reglas SAST y mapeo CWE.
3. Navegación y uso de la interfaz de usuario (UI) del servidor SonarQube
- Recorrido por la UI del servidor: proyectos, problemas, reglas, medidas y vistas de gobernanza.
- Interpretación de páginas de problemas, trazabilidad y orientación para la remediación.
- Generación de informes y opciones de exportación.
4. Configuración de SonarScanner con herramientas de compilación
- Configuración de SonarScanner para Maven, Gradle, Ant y MSBuild.
- Mejores prácticas para propiedades del escáner, exclusiones y proyectos multi-módulo.
- Generación de datos de prueba necesarios e informes de cobertura para un análisis preciso.
5. Integración con Azure DevOps
- Configuración de conexiones de servicio de SonarQube en Azure DevOps.
- Agregación de tareas de SonarQube a Azure Pipelines y decoración de solicitudes de cambio (PR).
- Importación de Azure Repos a SonarQube y automatización de análisis.
6. Configuración de proyecto y analizadores de terceros
- Perfiles de calidad a nivel de proyecto y selección de reglas para Java y Angular.
- Trabajo con analizadores de terceros y ciclo de vida de plugins.
- Definición de parámetros de análisis y herencia de parámetros.
7. Roles, responsabilidades y revisión de la metodología de desarrollo seguro
- Segregación de roles: desarrolladores, revisores, DevOps, responsables de seguridad.
- Construcción de una matriz de roles y responsabilidades para los procesos CI/CD.
- Revisión y proceso de recomendaciones para una metodología de desarrollo seguro existente.
8. Avanzado: Adición de reglas, ajuste fino y mejora de funciones de seguridad global
- Uso de la API web de SonarQube para agregar y gestionar reglas personalizadas.
- Ajuste de Compuertas de Calidad y aplicación automatizada de políticas.
- Endurecimiento de la seguridad del servidor SonarQube y mejores prácticas de control de acceso.
9. Sesiones de laboratorio práctico (Aplicadas)
- Práctica A: Configurar SonarScanner para 5 repositorios de Java (Quarkus donde sea aplicable) y analizar los resultados.
- Práctica B: Configurar el análisis de Sonar para un front-end de Angular e interpretar los hallazgos.
- Práctica C: Laboratorio de pipeline completo: integrar SonarQube con un pipeline de Azure DevOps y habilitar la decoración de PR.
10. Pruebas, solución de problemas e interpretación de informes
- Estrategias para la generación de datos de prueba y la medición de cobertura.
- Problemas comunes y solución de errores del escáner, pipeline y permisos.
- Cómo leer y presentar informes de SonarQube a interesados técnicos y no técnicos.
11. Mejores prácticas y recomendaciones
- Selección de conjuntos de reglas y estrategias de aplicación incremental.
- Recomendaciones de flujo de trabajo para desarrolladores, revisores y pipelines de compilación.
- Hoja de ruta para escalar SonarQube en entornos empresariales.
Resumen y próximos pasos
Requerimientos
- Comprensión del ciclo de vida del desarrollo de software.
- Experiencia con el control de versiones y conceptos básicos de CI/CD.
- Conocimiento de los entornos de desarrollo de Java o Angular.
Público objetivo
- Desarrolladores (Java / Quarkus / Angular).
- Ingenieros de DevOps y CI/CD.
- Ingenieros de seguridad y revisores de seguridad de aplicaciones.
Reseñas (1)
Interactiva y práctica hands-on.
Balavignesh Elumalai - Scottish Power
Curso - SonarQube for DevOps
Traducción Automática