DevSecOps – Niveau Avancé : Sécurité continue des pipelines, conteneurs et infrastructure cloud

Intégrer des contrôles de sécurité multi-niveaux dans des pipelines CI/CD complexes
Informations pratiques
PUBLIC VISÉ
Développeurs senior, ingénieurs DevOps / cloud, architectes CI/CD. Consultants sécurité, SecOps, Blue Team techniques. Équipes en charge de la sécurisation des processus de delivery dans un environnement conteneurisé ou multi-cloud
Prérequis
Maîtrise d’un outil CI/CD (GitLab CI, Jenkins, GitHub Actions, etc.). Expérience avec les conteneurs (Docker), l’IaC (Terraform, Ansible) et un cloud provider (AWS, Azure, GCP). Bonnes bases en sécurité applicative (SAST, secrets, gestion des dépendances, OWASP)
Méthodes et moyens
Travaux pratiques : formation alternant théorie et pratique.
Objectifs visés

Ce que vous saurez faire à l'issue de la formation

À l’issue de la formation, les participants seront capables de :

  • Intégrer des contrôles de sécurité multi-niveaux dans des pipelines CI/CD complexes
  • Auditer et sécuriser des environnements conteneurisés (Docker, Kubernetes)
  • Gérer la sécurité de l’IaC et des déploiements cloud automatisés
  • Superviser les composants sécurité (logs, compliance, vulnérabilités) en production
  • Appliquer des politiques de sécurité automatisées (policy-as-code)
Programme détaillé

Un parcours structuré, module par module

Chaque module alterne apports théoriques, démonstrations et exercices pratiques pour ancrer les acquis.

DevSecOps en environnement multi-cloud & microservices

  • DevSecOps dans le cycle de développement agile et les microservices
  • Modèle "Everything as Code" : infra, pipelines, policies
  • Intégration sécurité dans des pipelines complexes (multi-env, multi-branche)
  • Comparaison des pratiques DevSecOps sur AWS, Azure, GCP

Sécurité avancée dans les pipelines CI/CD

  • Optimisation des jobs SAST, DAST, SCA dans les chaînes CI/CD
  • Déclenchement conditionnel de scans, gestion des seuils de criticité
  • Intégration sécurité dans GitOps (ArgoCD, FluxCD)
  • Utilisation avancée des artefacts, variables, secrets et journaux sécurisés
  • Gestion des dépendances multi-langages et attestation SBOM (CycloneDX, Syft)

Sécurisation des conteneurs et de Kubernetes

  • Build d’images sécurisées et traçables (Dockerfile avancé, best practices)
  • Scans approfondis des images : Trivy, Grype, Anchore
  • Sécurisation Kubernetes : RBAC, PodSecurity, NetworkPolicy, SecComp
  • Admission controllers (OPA/Gatekeeper, Kyverno) pour validation à l’entrée
  • Analyse de clusters avec kube-bench, kube-hunter, Polaris

Sécurité de l’Infrastructure as Code (IaC)

  • Détection de secrets, erreurs de configuration dans les fichiers Terraform, CloudFormation, K8s YAML
  • Checkov, TFSec, KICS : configuration, intégration CI
  • Remontée des alertes critiques avec scoring CVSS/CIS
  • Contrôle des modifications sensibles via git commit hooks ou MR/Pull Request policies
  • Gestion centralisée des secrets : HashiCorp Vault, AWS Secrets Manager, Doppler

Surveillance sécurité & compliance as code

  • Centralisation des logs et alertes : Prometheus, Loki, ELK, CloudWatch Logs
  • Intégration à un SIEM cloud-native (Azure Sentinel, Chronicle, Splunk cloud)
  • Suivi de conformité en continu avec AWS Config, Azure Defender, Open Policy Agent
  • Dashboards de vulnérabilités, exposition, erreurs de configuration
  • Monitoring applicatif et alerting de sécurité (anomalies, règles comportementales)

Policy-as-code & Zero Trust dans DevSecOps

  • Concepts de Policy-as-Code (OPA, Rego, Sentinel)
  • Création de politiques d’admission, accès, conformité (Rego)
  • Application dans Kubernetes, Terraform, GitHub Actions
  • Introduction à Zero Trust et RBAC fin dans les environnements cloud-native

Atelier complet : pipeline DevSecOps sécurisé multi-niveau

  • Conception et mise en place d’un pipeline complet :
  • → SAST + SCA + secrets + IaC scanning + image scanning + DAST
  • Intégration des outils : Git, GitLab/GitHub Actions, Trivy, Checkov, SonarQube, OPA
  • Déploiement sécurisé d’un microservice sur Kubernetes (avec admission control)
  • Mise en place d’un tableau de bord de sécurité global (alertes, conformité, logs)
  • Présentation d’un rapport sécurité automatisé (PDF, JSON, Excel)

Modalités d'évaluation

  • En cours de formation, par des études de cas ou des travaux pratiques
  • Et, en fin de formation, par un questionnaire d'auto-évaluation
Certification et financement

Une formation certifiée qualité

SKILLIA Academy est certifié Qualiopi au titre des actions de formation. Nos formations sont finançables via OPCO, CPF ou plan de développement des compétences.

Attestation de formation délivrée
Financement OPCO et CPF
Formateurs experts certifiés
Nos formateurs

Des experts terrain, praticiens de leur discipline

Chaque formation est animée par un consultant SKILLIA sélectionné pour son expertise sectorielle et sa pédagogie. Nos formateurs cumulent expérience opérationnelle et pratique régulière du transfert de compétences.

Praticiens en activité — Une expérience opérationnelle actuelle, mise au service de cas concrets.
Sélection exigeante — Expertise sectorielle et qualité pédagogique évaluées pour chaque intervenant.
Prix
3 300 € HT
Durée
5 jours