← Toutes les formations

DevSecOps — niveaux 1 et 2

Intégrer la sécurité à chaque étape du cycle de développement, du threat modeling au forensic de conteneur. Six jours, dix-huit travaux pratiques, une chaîne complète bout en bout.

Durée
6 jours — 42 heures
Structure
Niveau 1 : 3 j / Niveau 2 : 3 j
Pratique
18 TP + un cas fil rouge
Outils
Une quinzaine
Modalité
Présentiel ou distanciel
Format
Inter, intra ou sur-mesure

Présentation

La sécurité ajoutée à la fin d'un projet coûte cher, arrive trop tard et finit par être arbitrée. La déplacer dans la chaîne de développement demande des outils, mais surtout une méthode et des critères de blocage assumés.

Le niveau 1 s'adresse aux équipes de développement et d'exploitation : culture, modèle de menace, chaîne d'intégration continue, conteneurs, infrastructure déclarative, et une première mesure de maturité.

Le niveau 2 s'adresse aux profils seniors et aux référents sécurité : revue de code offensive, exploitation applicative jusqu'à l'exécution de code, sécurité des interfaces, durcissement de la chaîne de livraison, Kubernetes, posture cloud, détection à l'exécution et réponse à incident.

Dix-huit travaux pratiques et un cas fil rouge en équipes sur un contexte de conformité réglementaire.

Objectifs pédagogiques

À l'issue de la formation, les participants sont capables de :

  • Conduire un modèle de menace structuré et le traduire en exigences de sécurité vérifiables.
  • Construire une chaîne d'intégration continue qui bloque : analyse statique, dépendances, secrets, analyse dynamique.
  • Sécuriser les images de conteneurs et l'infrastructure déclarative, et corriger les écarts détectés.
  • Conduire une revue de code offensive et exploiter les vulnérabilités applicatives jusqu'à leur impact réel.
  • Durcir la chaîne de livraison : signature d'artefacts, provenance, authentification sans secret de longue durée.
  • Sécuriser un cluster Kubernetes et mesurer la posture d'un compte cloud.
  • Détecter à l'exécution, conduire un forensic de conteneur et dérouler un plan de réponse à incident.
  • Mesurer la maturité de l'organisation et construire une feuille de route à douze mois.

Programme détaillé

N1 · J1

Culture et fondations

Modèle de menace, et première exploitation pour comprendre ce qu'on protège.

Cours
  • Pourquoi la sécurité en fin de cycle échoue, et ce que déplacer veut dire concrètement
  • Modèle de menace structuré : diagramme de flux, catégories de menaces, exigences vérifiables
  • Traduire une menace en critère de test automatisable
Travaux pratiques
TP 1
Modèle de menace complet sur une boutique en ligne fictive, jusqu'aux exigences rédigées
TP 2
Exploitation web guidée : injection de script et injection SQL, avec revue du code fautif
Acquis
Savoir ce qu'on protège avant de choisir un outil.
N1 · J2

Chaîne d'intégration continue

Quatre familles d'analyse, et le moment où la chaîne doit bloquer.

Cours
  • Analyse statique : ce qu'elle trouve, ce qu'elle rate, comment écrire une règle maison
  • Dépendances et inventaire logiciel : de l'alerte brute à la décision
  • Détection de secrets, y compris dans l'historique complet du dépôt
  • Analyse dynamique en environnement de recette
Travaux pratiques
TP 3
Analyse statique avec règle personnalisée et blocage en intégration continue
TP 4
Audit des dépendances, inventaire logiciel, mise à jour automatisée
TP 5
Détection de secrets sur l'historique complet et crochet de pré-commit
TP 6
Analyse dynamique automatisée et exceptions maîtrisées
Acquis
Une chaîne qui bloque sur les bons critères, sans paralyser les équipes.
N1 · J3

Conteneurs, infrastructure et maturité

Images, infrastructure déclarative, et première mesure.

Cours
  • Durcissement d'une image : surface minimale, utilisateur non privilégié, contenu inutile
  • Analyse de vulnérabilités d'image et bonnes pratiques d'écriture
  • Infrastructure déclarative : les erreurs de configuration qui coûtent cher
  • Modèle de maturité et construction d'une feuille de route
Travaux pratiques
TP 7
Durcissement complet d'une image de conteneur
TP 8
Correction d'une infrastructure déclarative vulnérable
TP 9
Évaluation de maturité, feuille de route à douze mois, indicateurs, questionnaire
Acquis
Sortir du niveau 1 avec une feuille de route et des indicateurs.
N2 · J1

Test d'intrusion applicatif

Passer du côté de l'attaquant, sur du code qu'on connaît.

Cours
  • État d'esprit offensif appliqué à une revue de code : sources, points de sortie, propagation
  • Exploitation jusqu'à l'impact : requête côté serveur, manipulation de jeton, injection de gabarit
  • Sécurité des interfaces de programmation : contrôle d'accès aux objets, affectation de masse, limitation de débit
Travaux pratiques
TP 10
Revue de code offensive sur deux piles applicatives
TP 11
Exploitation en laboratoire jusqu'à l'exécution de code
TP 12
Audit d'interface de programmation contre le référentiel de référence
Acquis
Lire du code comme un attaquant, et prouver l'impact plutôt que le supposer.
N2 · J2

Chaîne de livraison, Kubernetes et cloud

Ce qui se passe entre le dépôt et la production.

Cours
  • Attaques sur la chaîne de livraison, dont l'injection dans les expressions de la chaîne elle-même
  • Signature d'artefacts et attestation de provenance
  • Authentification sans secret de longue durée entre la chaîne et le cloud
  • Kubernetes : conformité de la configuration, droits au moindre privilège, politiques de sécurité des pods
  • Mesure de la posture d'un compte cloud et chemins d'élévation de privilèges
Travaux pratiques
TP 13
Durcissement de la chaîne de livraison, signature et provenance
TP 14
Audit et durcissement d'un cluster Kubernetes
TP 15
Mesure de posture sur un compte cloud d'entraînement et plan de remédiation
Acquis
Sécuriser le trajet du code jusqu'à la production.
N2 · J3

Détection, réponse à incident et maturité

Ce qui reste quand tout le reste a été contourné.

Cours
  • Détection à l'exécution : règles alignées sur un référentiel de techniques d'attaque, remontée vers les équipes
  • Forensic de conteneur : quoi collecter, dans quel ordre, avant que le conteneur disparaisse
  • Reconstruction d'une chaîne d'attaque passant par la chaîne de livraison
  • Plan de réponse à incident applicatif, et mesure de maturité avancée
Travaux pratiques
TP 16
Règles de détection à l'exécution et remontée d'alertes
TP 17
Forensic de conteneur et plan de réponse à incident complet
TP 18
Mesure de maturité avancée et questionnaire final
Cas fil rouge
exercice en quatre équipes sur un contexte de conformité réglementaire
Acquis
Détecter en production, répondre proprement, et savoir où on en est.

Public et prérequis

  • Niveau 1 : développeurs, équipes d'exploitation, chefs de projet
  • Niveau 2 : développeurs seniors, SecOps, référents sécurité

Prérequis. Niveau 1 : pratique du développement ou de l'exploitation, notions de Git et de conteneurs. Niveau 2 : niveau 1 complété ou expérience équivalente.