DevSecOps — niveaux 1 et 2
Intégrer la sécurité à chaque étape du cycle de développement, du threat modeling au forensic de conteneur. Six jours, dix-huit travaux pratiques, une chaîne complète bout en bout.
Présentation
La sécurité ajoutée à la fin d'un projet coûte cher, arrive trop tard et finit par être arbitrée. La déplacer dans la chaîne de développement demande des outils, mais surtout une méthode et des critères de blocage assumés.
Le niveau 1 s'adresse aux équipes de développement et d'exploitation : culture, modèle de menace, chaîne d'intégration continue, conteneurs, infrastructure déclarative, et une première mesure de maturité.
Le niveau 2 s'adresse aux profils seniors et aux référents sécurité : revue de code offensive, exploitation applicative jusqu'à l'exécution de code, sécurité des interfaces, durcissement de la chaîne de livraison, Kubernetes, posture cloud, détection à l'exécution et réponse à incident.
Dix-huit travaux pratiques et un cas fil rouge en équipes sur un contexte de conformité réglementaire.
Objectifs pédagogiques
À l'issue de la formation, les participants sont capables de :
- Conduire un modèle de menace structuré et le traduire en exigences de sécurité vérifiables.
- Construire une chaîne d'intégration continue qui bloque : analyse statique, dépendances, secrets, analyse dynamique.
- Sécuriser les images de conteneurs et l'infrastructure déclarative, et corriger les écarts détectés.
- Conduire une revue de code offensive et exploiter les vulnérabilités applicatives jusqu'à leur impact réel.
- Durcir la chaîne de livraison : signature d'artefacts, provenance, authentification sans secret de longue durée.
- Sécuriser un cluster Kubernetes et mesurer la posture d'un compte cloud.
- Détecter à l'exécution, conduire un forensic de conteneur et dérouler un plan de réponse à incident.
- Mesurer la maturité de l'organisation et construire une feuille de route à douze mois.
Programme détaillé
Culture et fondations
Modèle de menace, et première exploitation pour comprendre ce qu'on protège.
- Pourquoi la sécurité en fin de cycle échoue, et ce que déplacer veut dire concrètement
- Modèle de menace structuré : diagramme de flux, catégories de menaces, exigences vérifiables
- Traduire une menace en critère de test automatisable
Chaîne d'intégration continue
Quatre familles d'analyse, et le moment où la chaîne doit bloquer.
- Analyse statique : ce qu'elle trouve, ce qu'elle rate, comment écrire une règle maison
- Dépendances et inventaire logiciel : de l'alerte brute à la décision
- Détection de secrets, y compris dans l'historique complet du dépôt
- Analyse dynamique en environnement de recette
Conteneurs, infrastructure et maturité
Images, infrastructure déclarative, et première mesure.
- Durcissement d'une image : surface minimale, utilisateur non privilégié, contenu inutile
- Analyse de vulnérabilités d'image et bonnes pratiques d'écriture
- Infrastructure déclarative : les erreurs de configuration qui coûtent cher
- Modèle de maturité et construction d'une feuille de route
Test d'intrusion applicatif
Passer du côté de l'attaquant, sur du code qu'on connaît.
- État d'esprit offensif appliqué à une revue de code : sources, points de sortie, propagation
- Exploitation jusqu'à l'impact : requête côté serveur, manipulation de jeton, injection de gabarit
- Sécurité des interfaces de programmation : contrôle d'accès aux objets, affectation de masse, limitation de débit
Chaîne de livraison, Kubernetes et cloud
Ce qui se passe entre le dépôt et la production.
- Attaques sur la chaîne de livraison, dont l'injection dans les expressions de la chaîne elle-même
- Signature d'artefacts et attestation de provenance
- Authentification sans secret de longue durée entre la chaîne et le cloud
- Kubernetes : conformité de la configuration, droits au moindre privilège, politiques de sécurité des pods
- Mesure de la posture d'un compte cloud et chemins d'élévation de privilèges
Détection, réponse à incident et maturité
Ce qui reste quand tout le reste a été contourné.
- Détection à l'exécution : règles alignées sur un référentiel de techniques d'attaque, remontée vers les équipes
- Forensic de conteneur : quoi collecter, dans quel ordre, avant que le conteneur disparaisse
- Reconstruction d'une chaîne d'attaque passant par la chaîne de livraison
- Plan de réponse à incident applicatif, et mesure de maturité avancée
Public et prérequis
- Niveau 1 : développeurs, équipes d'exploitation, chefs de projet
- Niveau 2 : développeurs seniors, SecOps, référents sécurité
Prérequis. Niveau 1 : pratique du développement ou de l'exploitation, notions de Git et de conteneurs. Niveau 2 : niveau 1 complété ou expérience équivalente.