Ta kontakt
 Varighet 21 timer

Kursplan

1. Konsepter og omfang for statisk kodeanalyse

  • Definisjoner: statisk analyse, SAST, regelkategorier og alvorlighetsgrad
  • Omfang for statisk analyse i sikker SDLC og risikodekning
  • Hvordan SonarQube passer inn i sikkerhetskontroller og utviklerarbeidsflyt

2. Oversikt over SonarQube: Funksjoner og arkitektur

  • Kjerne-tjenester, database og skannerkomponenter
  • Kvalitetsport, kvalitetsprofiler og beste praksis for kvalitetsport
  • Sikkerhetsrelaterte funksjoner: sårbarheter, SAST-regler og CWE-kartlegging

3. Navigasjon og bruk av SonarQube server-UI

  • Rundtur i server-UI: prosjekter, problemer, regler, målverdi- og styringsvisninger
  • Tolking av problemsider, sporbarhet og retting veiledning
  • Rapportgenerering og eksportmuligheter

4. Konfigurering av SonarScanner med byggverktøy

  • Innstilling av SonarScanner for Maven, Gradle, Ant og MSBuild
  • Beste praksis for skanneregenskaper, unntak og flermodul-prosjekter
  • Generering av nødvendig testdata og dekningsrapporter for nøyaktig analyse

5. Integrasjon med Azure DevOps

  • Konfigurering av SonarQube-tjenestekoblinger i Azure DevOps
  • Tillegging av SonarQube-oppgaver i Azure Pipelines og PR-utstyr
  • Import av Azure Repos til SonarQube og automatisering av analyser

6. Prosjektkonfigurering og tredjepartsanalysere

  • Prosjektnivåets kvalitetsprofiler og regelvalg for Java og Angular
  • Arbeid med tredjepartsanalyserere og plugin-livssyklus
  • Definisjon av analyseparametrer og arve av parametere

7. Roller, ansvar og gjennomgang av sikker utviklingsmetodikk

  • Adskillelse av roller: utviklere, gjennomgjengere, DevOps, sikkerhetsansvarlige
  • Konstruksjon av en roller og ansvar-matrise for CI/CD-prosesser
  • Gjennomgang og anbefalingsprosess for eksisterende sikker utviklingsmetodikk

8. Avansert: Tillegg av regler, justering og forbedring av globale sikkerhetsfunksjoner

  • Bruk av SonarQube Web API til å legge til og administrere egendefinerte regler
  • Justering av kvalitetsport og automatisk gjennomsføring av retningslinjer
  • Forsterking av SonarQube-serverens sikkerhet og beste praksis for tilgangskontroll

9. Praktiske labøvelser (Anvendt)

  • Lab A: Konfigurer SonarScanner for 5 Java-repositorier (Quarkus der relevant) og analyser resultatene
  • Lab B: Konfigurer Sonar-analyse for 1 Angular front-end og tolk funn
  • Lab C: Full pipeline lab – integrer SonarQube med en Azure DevOps pipeline og aktiver PR-utstyr

10. Testing, feilsøking og rapporttolking

  • Strategier for testdata-generering og dekningsmåling
  • Vanlige problemer og feilsøking av skanner-, pipeline- og tillatelsesfeil
  • Hvordan lese og presentere SonarQube-rapporter til tekniske og ikke-tekniske interessenter

11. Beste praksis og anbefalinger

  • Regelsettvalg og strategi for inkrementell gjennomføring
  • Arbeidsflyt-anbefalinger for utviklere, gjennomgjengere og bygg-pipelines
  • Kart for å skale SonarQube i enterprise-miljøer

Oppsummering og neste steg

Krav

  • Forståelse av utviklingssyklusen for programvare
  • Erfaring med kildekontroll og grunnleggende CI/CD-konsepter
  • Kjennskap til Java- eller Angular-utviklingsmiljøer

Målgruppe

  • Utviklere (Java / Quarkus / Angular)
  • DevOps- og CI/CD-ingeniører
  • Sikkerhetsingeniører og applikasjonsikkerhetsvurderere

Antall deltakere


Pris per deltaker

Referanser (1)

Kommende kurs

Relaterte kategorier