Takk for at du sendte din henvendelse! En av våre teammedlemmer vil kontakte deg straks.
Takk for at du sendte din bestilling! En av våre teammedlemmer vil kontakte deg straks.
Varighet 21 timer
Kursplan
1. Konsepter og omfang for statisk kodeanalyse
- Definisjoner: statisk analyse, SAST, regelkategorier og alvorlighetsgrad
- Omfang for statisk analyse i sikker SDLC og risikodekning
- Hvordan SonarQube passer inn i sikkerhetskontroller og utviklerarbeidsflyt
2. Oversikt over SonarQube: Funksjoner og arkitektur
- Kjerne-tjenester, database og skannerkomponenter
- Kvalitetsport, kvalitetsprofiler og beste praksis for kvalitetsport
- Sikkerhetsrelaterte funksjoner: sårbarheter, SAST-regler og CWE-kartlegging
3. Navigasjon og bruk av SonarQube server-UI
- Rundtur i server-UI: prosjekter, problemer, regler, målverdi- og styringsvisninger
- Tolking av problemsider, sporbarhet og retting veiledning
- Rapportgenerering og eksportmuligheter
4. Konfigurering av SonarScanner med byggverktøy
- Innstilling av SonarScanner for Maven, Gradle, Ant og MSBuild
- Beste praksis for skanneregenskaper, unntak og flermodul-prosjekter
- Generering av nødvendig testdata og dekningsrapporter for nøyaktig analyse
5. Integrasjon med Azure DevOps
- Konfigurering av SonarQube-tjenestekoblinger i Azure DevOps
- Tillegging av SonarQube-oppgaver i Azure Pipelines og PR-utstyr
- Import av Azure Repos til SonarQube og automatisering av analyser
6. Prosjektkonfigurering og tredjepartsanalysere
- Prosjektnivåets kvalitetsprofiler og regelvalg for Java og Angular
- Arbeid med tredjepartsanalyserere og plugin-livssyklus
- Definisjon av analyseparametrer og arve av parametere
7. Roller, ansvar og gjennomgang av sikker utviklingsmetodikk
- Adskillelse av roller: utviklere, gjennomgjengere, DevOps, sikkerhetsansvarlige
- Konstruksjon av en roller og ansvar-matrise for CI/CD-prosesser
- Gjennomgang og anbefalingsprosess for eksisterende sikker utviklingsmetodikk
8. Avansert: Tillegg av regler, justering og forbedring av globale sikkerhetsfunksjoner
- Bruk av SonarQube Web API til å legge til og administrere egendefinerte regler
- Justering av kvalitetsport og automatisk gjennomsføring av retningslinjer
- Forsterking av SonarQube-serverens sikkerhet og beste praksis for tilgangskontroll
9. Praktiske labøvelser (Anvendt)
- Lab A: Konfigurer SonarScanner for 5 Java-repositorier (Quarkus der relevant) og analyser resultatene
- Lab B: Konfigurer Sonar-analyse for 1 Angular front-end og tolk funn
- Lab C: Full pipeline lab – integrer SonarQube med en Azure DevOps pipeline og aktiver PR-utstyr
10. Testing, feilsøking og rapporttolking
- Strategier for testdata-generering og dekningsmåling
- Vanlige problemer og feilsøking av skanner-, pipeline- og tillatelsesfeil
- Hvordan lese og presentere SonarQube-rapporter til tekniske og ikke-tekniske interessenter
11. Beste praksis og anbefalinger
- Regelsettvalg og strategi for inkrementell gjennomføring
- Arbeidsflyt-anbefalinger for utviklere, gjennomgjengere og bygg-pipelines
- Kart for å skale SonarQube i enterprise-miljøer
Oppsummering og neste steg
Krav
- Forståelse av utviklingssyklusen for programvare
- Erfaring med kildekontroll og grunnleggende CI/CD-konsepter
- Kjennskap til Java- eller Angular-utviklingsmiljøer
Målgruppe
- Utviklere (Java / Quarkus / Angular)
- DevOps- og CI/CD-ingeniører
- Sikkerhetsingeniører og applikasjonsikkerhetsvurderere
Referanser (1)
Engasjerende og praktisk øving.
Balavignesh Elumalai - Scottish Power
Kurs - SonarQube for DevOps
Maskinoversatt