Tack för att du skickade din fråga! En av våra teammedlemmar kontaktar dig snart.
Tack för att du skickade din bokning! En av våra teammedlemmar kontaktar dig snart.
Varaktighet 21 timmar
Kursplan
1. Begrepp och omfattning av statisk kodanalys
- Definitioner: statisk analys, SAST, regelkategorier och allvarlighetsgrad
- Omfattning av statisk analys i säkert SDLC och risktäckning
- Hur SonarQube ingår i säkerhetskontroller och utvecklarflöden
2. Översikt över SonarQube: Funktioner och arkitektur
- Kärntjänster, databas och scannerkomponenter
- Kvalitetsgränser, kvalitetsprofiler och bästa praxis för kvalitetsgränser
- Säkerhetsrelaterade funktioner: sårbarheter, SAST-regler och mappning till CWE
3. Navigation och användning av SonarQubes server-UI
- Genomgång av server-UI:t: projekt, problem, regler, mätvärden och styrningsvyer
- Tolkning av problemsidor, spårbarhet och åtgärdsriktlinjer
- Rapportgenerering och exportalternativ
4. Konfiguration av SonarScanner med byggverktyg
- Uppättning av SonarScanner för Maven, Gradle, Ant och MSBuild
- Bästa praxis för scanneregenskaper, uteslutningar och multimodulprojekt
- Generering av nödvändig testdata och täckningsrapporter för exakt analys
5. Integration med Azure DevOps
- Konfigurering av SonarQube-serviceanslutningar i Azure DevOps
- Lägg till SonarQube-uppgifter i Azure Pipelines och dekoration av pull requests
- Importera Azure Repos till SonarQube och automatisera analyser
6. Projektkonfiguration och analyser från tredje part
- Kvalitetsprofiler på projektnivå och regelsamling för Java och Angular
- Arbeta med analyser från tredje part och plugins livscykel
- Definiera analysparametrar och parameterarv
7. Roller, ansvar och granskning av säkra utvecklingsmetoder
- Separation av roller: utvecklare, granskare, DevOps, säkerhetsansvariga
- Bygga en matris över roller & ansvar för CI/CD-processer
- Granskning och rekommendationsprocess för en befintlig säker utvecklingsmetod
8. Avancerat: Lägg till regler, justeringar och förstärkning av globala säkerhetsfunktioner
- Använda SonarQubes webb-API för att lägga till och hantera anpassade regler
- Justera kvalitetsgränser och automatiserad policynya
- Förstärka SonarQubes serversäkerhet och bästa praxis för åtkomstkontroll
9. Praktiska labbsessioner (Tillämpning)
- Lab A: Konfigurera SonarScanner för 5 Java-depot (Quarkus där tillämpligt) och analysera resultat
- Lab B: Konfigurera Sonar-analys för 1 Angular frontend och tolka resultat
- Lab C: Fullständig pipeline-labb—integrera SonarQube med en Azure DevOps-pipeline och aktivera PR-dekoration
10. Testning, felsökning och tolkning av rapporter
- Strategier för testdatagenerering och mätning av täckning
- Vanliga problem och felsökning av scanner, pipeline- och tillståndsfel
- Hur man läser och presenterar SonarQube-rapporter för tekniska och icke-tekniska intressenter
11. Bästa praxis och rekommendationer
- Val av regelset och strategier för inkrementell genomdrift
- Rekommendationer för arbetsflöden för utvecklare, granskare och byggpipelines
- Vägkartan för att skalera SonarQube i företagets miljöer
Sammanfattning och nästa steg
Krav
- Förståelse för software development life cycle (SDLC)
- Erfarenhet av versionshantering och grundläggande CI/CD-koncept
- Kunskap om utvecklingsmiljöer för Java eller Angular
Målgrupp
- Utvecklare (Java / Quarkus / Angular)
- DevOps- och CI/CD-ingenjörer
- Säkerhetsingenjörer och granskare av applikationssäkerhet
Vittnesmål (1)
Engagerande och praktiskt arbete.
Balavignesh Elumalai - Scottish Power
Kurs - SonarQube for DevOps
Maskintolkat