DevSecOps – Intégrer la sécurité dans les chaînes CI/CD

Comprendre les principes et objectifs du DevSecOps
Informations pratiques
PUBLIC VISÉ
Développeurs, DevOps, ingénieurs CI/CD. Responsables de la qualité logicielle, architectes cloud. Équipes sécurité (SecOps, RSSI techniques) souhaitant collaborer avec les équipes DevOps
Prérequis
Connaissances pratiques en développement logiciel (Git, scripts, gestion de dépendances). Maîtrise des bases des pipelines CI/CD (GitLab CI, GitHub Actions, Jenkins, etc.). Notions de sécurité applicative et réseau recommandées
Méthodes et moyens
Travaux pratiques : formation alternant théorie et pratique.
Objectifs visés

Ce que vous saurez faire à l'issue de la formation

À l’issue de la formation, les participants seront capables de :

  • Comprendre les principes et objectifs du DevSecOps
  • Intégrer des contrôles de sécurité dans les pipelines CI/CD (SAST, DAST, SCA, IaC scanning)
  • Automatiser la détection de vulnérabilités dès la phase de développement
  • Sécuriser les environnements de build, les secrets et les conteneurs
  • Mettre en place une surveillance continue de la sécurité des applications en production
Programme détaillé

Un parcours structuré, module par module

Chaque module alterne apports théoriques, démonstrations et exercices pratiques pour ancrer les acquis.

Introduction au DevSecOps

  • DevOps vs DevSecOps : enjeux, objectifs, bénéfices
  • Shifting left : détecter les failles plus tôt dans le cycle
  • Culture, collaboration et outillage
  • Points d’intégration typiques dans le cycle CI/CD

Sécurité du code source et des dépendances

  • Analyse statique de code (SAST) : principes et outils (SonarQube, Semgrep, CodeQL…)
  • Analyse de dépendances (SCA) : gestion des vulnérabilités dans les librairies (OWASP Dependency-Check, Snyk, Trivy)
  • Intégration dans Git, PRs, et pipelines (GitHub Actions, GitLab CI…)
  • Démo : pipeline avec SAST + SCA déclencheur d’alerte ou de blocage

Sécurité des conteneurs et images Docker

  • Bonnes pratiques de création d’images : minimisation, non-root, versions figées
  • Scans d’image Docker avec Trivy, Grype ou Clair
  • Signature, SBOM (Software Bill of Materials), attestation de provenance
  • Stockage sécurisé dans un registre privé (Harbor, ECR, GitLab registry)

Sécurité de l’infrastructure as code (IaC)

  • Détection de failles dans les fichiers Terraform, Ansible, Kubernetes YAML
  • Outils IaC scanners : Checkov, TFSec, KICS
  • Inclusion dans les pipelines avant déploiement
  • Gestion des secrets : Vault, Doppler, GitHub Secrets, trousseaux sécurisés

Analyse dynamique et tests en environnement de staging

  • DAST (Dynamic App Security Testing) avec OWASP ZAP, Nikto
  • Scan de vulnérabilités réseau et applicatif sur environnement QA
  • Tests de pénétration automatisés (baseline OWASP)
  • Intégration conditionnelle (run si SAST ok, ou en nightly)

Surveillance continue post-déploiement

  • Journalisation et alerting de sécurité dans l’environnement de prod (logs, SIEM)
  • Intégration avec Prometheus, Grafana, Loki, ou outils natifs cloud (CloudWatch, Azure Monitor…)
  • Détection d’anomalies, honeypots, détection de changement de configuration
  • Exemple de pipeline de “security monitoring” post-mise en production

Atelier complet CI/CD sécurisé

  • Mise en place d’un pipeline DevSecOps complet (fourni ou à intégrer au projet de l’équipe)
  • Analyse de code, dépendances, scan d’image, IaC, DAST, alertes
  • Revue de sécurité automatisée et remontée dans le dashboard
  • Génération d’un rapport de sécurité global

Modalités d'évaluation

  • En cours de formation, par des études de cas ou des travaux pratiques
  • Et, en fin de formation, par un questionnaire d'auto-évaluation
Certification et financement

Une formation certifiée qualité

SKILLIA Academy est certifié Qualiopi au titre des actions de formation. Nos formations sont finançables via OPCO, CPF ou plan de développement des compétences.

Attestation de formation délivrée
Financement OPCO et CPF
Formateurs experts certifiés
Nos formateurs

Des experts terrain, praticiens de leur discipline

Chaque formation est animée par un consultant SKILLIA sélectionné pour son expertise sectorielle et sa pédagogie. Nos formateurs cumulent expérience opérationnelle et pratique régulière du transfert de compétences.

Praticiens en activité — Une expérience opérationnelle actuelle, mise au service de cas concrets.
Sélection exigeante — Expertise sectorielle et qualité pédagogique évaluées pour chaque intervenant.
Prix
2 100 € HT
Durée
3 jours