DevSecOps – Niveau Avancé : Sécurité continue des pipelines, conteneurs et infrastructure cloud
Intégrer des contrôles de sécurité multi-niveaux dans des pipelines CI/CD complexes
Informations pratiques
PUBLIC VISÉ
Développeurs senior, ingénieurs DevOps / cloud, architectes CI/CD. Consultants sécurité, SecOps, Blue Team techniques. Équipes en charge de la sécurisation des processus de delivery dans un environnement conteneurisé ou multi-cloud
Prérequis
Maîtrise d’un outil CI/CD (GitLab CI, Jenkins, GitHub Actions, etc.). Expérience avec les conteneurs (Docker), l’IaC (Terraform, Ansible) et un cloud provider (AWS, Azure, GCP). Bonnes bases en sécurité applicative (SAST, secrets, gestion des dépendances, OWASP)
Méthodes et moyens
Travaux pratiques : formation alternant théorie et pratique.
Objectifs visés
Ce que vous saurez faire à l'issue de la formation
À l’issue de la formation, les participants seront capables de :
- Intégrer des contrôles de sécurité multi-niveaux dans des pipelines CI/CD complexes
- Auditer et sécuriser des environnements conteneurisés (Docker, Kubernetes)
- Gérer la sécurité de l’IaC et des déploiements cloud automatisés
- Superviser les composants sécurité (logs, compliance, vulnérabilités) en production
- Appliquer des politiques de sécurité automatisées (policy-as-code)
Programme détaillé
Un parcours structuré, module par module
Chaque module alterne apports théoriques, démonstrations et exercices pratiques pour ancrer les acquis.
DevSecOps en environnement multi-cloud & microservices
- DevSecOps dans le cycle de développement agile et les microservices
- Modèle "Everything as Code" : infra, pipelines, policies
- Intégration sécurité dans des pipelines complexes (multi-env, multi-branche)
- Comparaison des pratiques DevSecOps sur AWS, Azure, GCP
Sécurité avancée dans les pipelines CI/CD
- Optimisation des jobs SAST, DAST, SCA dans les chaînes CI/CD
- Déclenchement conditionnel de scans, gestion des seuils de criticité
- Intégration sécurité dans GitOps (ArgoCD, FluxCD)
- Utilisation avancée des artefacts, variables, secrets et journaux sécurisés
- Gestion des dépendances multi-langages et attestation SBOM (CycloneDX, Syft)
Sécurisation des conteneurs et de Kubernetes
- Build d’images sécurisées et traçables (Dockerfile avancé, best practices)
- Scans approfondis des images : Trivy, Grype, Anchore
- Sécurisation Kubernetes : RBAC, PodSecurity, NetworkPolicy, SecComp
- Admission controllers (OPA/Gatekeeper, Kyverno) pour validation à l’entrée
- Analyse de clusters avec kube-bench, kube-hunter, Polaris
Sécurité de l’Infrastructure as Code (IaC)
- Détection de secrets, erreurs de configuration dans les fichiers Terraform, CloudFormation, K8s YAML
- Checkov, TFSec, KICS : configuration, intégration CI
- Remontée des alertes critiques avec scoring CVSS/CIS
- Contrôle des modifications sensibles via git commit hooks ou MR/Pull Request policies
- Gestion centralisée des secrets : HashiCorp Vault, AWS Secrets Manager, Doppler
Surveillance sécurité & compliance as code
- Centralisation des logs et alertes : Prometheus, Loki, ELK, CloudWatch Logs
- Intégration à un SIEM cloud-native (Azure Sentinel, Chronicle, Splunk cloud)
- Suivi de conformité en continu avec AWS Config, Azure Defender, Open Policy Agent
- Dashboards de vulnérabilités, exposition, erreurs de configuration
- Monitoring applicatif et alerting de sécurité (anomalies, règles comportementales)
Policy-as-code & Zero Trust dans DevSecOps
- Concepts de Policy-as-Code (OPA, Rego, Sentinel)
- Création de politiques d’admission, accès, conformité (Rego)
- Application dans Kubernetes, Terraform, GitHub Actions
- Introduction à Zero Trust et RBAC fin dans les environnements cloud-native
Atelier complet : pipeline DevSecOps sécurisé multi-niveau
- Conception et mise en place d’un pipeline complet :
- → SAST + SCA + secrets + IaC scanning + image scanning + DAST
- Intégration des outils : Git, GitLab/GitHub Actions, Trivy, Checkov, SonarQube, OPA
- Déploiement sécurisé d’un microservice sur Kubernetes (avec admission control)
- Mise en place d’un tableau de bord de sécurité global (alertes, conformité, logs)
- Présentation d’un rapport sécurité automatisé (PDF, JSON, Excel)
Modalités d'évaluation
- En cours de formation, par des études de cas ou des travaux pratiques
- Et, en fin de formation, par un questionnaire d'auto-évaluation
Certification et financement
Une formation certifiée qualité
SKILLIA Academy est certifié Qualiopi au titre des actions de formation. Nos formations sont finançables via OPCO, CPF ou plan de développement des compétences.
Attestation de formation délivrée
Financement OPCO et CPF
Formateurs experts certifiés
Nos formateurs
Des experts terrain, praticiens de leur discipline
Chaque formation est animée par un consultant SKILLIA sélectionné pour son expertise sectorielle et sa pédagogie. Nos formateurs cumulent expérience opérationnelle et pratique régulière du transfert de compétences.
Praticiens en activité — Une expérience opérationnelle actuelle, mise au service de cas concrets.
Sélection exigeante — Expertise sectorielle et qualité pédagogique évaluées pour chaque intervenant.

Certification qualité
SKILLIA Academy est la marque formation de SKILLIA. Les prestations de formation sont contractualisées avec SKILLIA, organisme de formation déclaré sous le numéro 52441246544 et certifié Qualiopi au titre des actions de formation.
La certification qualité a été délivrée au titre de la catégorie d'action suivante : actions de formation.
Parlons de votre projet de formation.
SKILLIA Academy
Des formations utiles, pensées pour le terrain. Organisme certifié Qualiopi, entité du groupe SKILLIA.
41 Quai de Malakoff, 44000 Nantes
Écosystème SKILLIA
Conseil, build, formation et résilience dans un même écosystème.
Dénomination sociale : SKILLIA
NDA : 52441246544
SIRET : 90922172300010
Siège social : 41-43 Quai Malakoff, 44000 Nantes
© 2026 SKILLIA — Tous droits réservés