Ponte en Contacto
 Duración 21 horas

Temario del curso

1. Conceptos y Alcance del Análisis Estático de Código

  • Definiciones: análisis estático, SAST, categorías de reglas y severidad
  • Alcance del análisis estático en un SDLC seguro y cobertura de riesgos
  • Cómo se integra SonarQube en los controles de seguridad y flujos de trabajo del desarrollador

2. Descripción General de SonarQube: Funciones y Arquitectura

  • Servicios principales, base de datos y componentes del escáner
  • Portales de calidad, perfiles de calidad y mejores prácticas de portales de calidad
  • Funciones relacionadas con la seguridad: vulnerabilidades, reglas SAST y mapeo CWE

3. Navegación y Uso de la Interfaz de Usuario del Servidor SonarQube

  • Tour de la interfaz de usuario del servidor: proyectos, problemas, reglas, medidas y vistas de gobernanza
  • Interpretación de páginas de problemas, trazabilidad y guía de remediación
  • Generación de informes y opciones de exportación

4. Configuración de SonarScanner con Herramientas de Compilación

  • Configuración de SonarScanner para Maven, Gradle, Ant y MSBuild
  • Mejores prácticas para propiedades del escáner, exclusiones y proyectos multimódulos
  • Generación de datos de prueba necesarios e informes de cobertura para un análisis preciso

5. Integración con Azure DevOps

  • Configuración de conexiones de servicio de SonarQube en Azure DevOps
  • Agregación de tareas de SonarQube a Azure Pipelines y decoración de PR (Pull Requests)
  • Importación de Azure Repos a SonarQube y automatización de análisis

6. Configuración de Proyectos y Analizadores de Terceros

  • Perfiles de calidad a nivel de proyecto y selección de reglas para Java y Angular
  • Trabajo con analizadores de terceros y ciclo de vida de los plugins
  • Definición de parámetros de análisis y herencia de parámetros

7. Roles, Responsabilidades y Revisión de la Metodología de Desarrollo Seguro

  • Segregación de roles: desarrolladores, revisores, DevOps, propietarios de seguridad
  • Creación de una matriz de roles y responsabilidades para procesos de CI/CD
  • Revisión y proceso de recomendaciones para una metodología de desarrollo seguro existente

8. Avanzado: Agregación de Reglas, Ajustes y Mejora de Funciones Globales de Seguridad

  • Uso de la API Web de SonarQube para agregar y gestionar reglas personalizadas
  • Ajuste de portales de calidad y aplicación automatizada de políticas
  • Refuerzo de la seguridad del servidor SonarQube y mejores prácticas de control de acceso

9. Sesiones de Laboratorio Práctico (Aplicadas)

  • Laboratorio A: Configurar SonarScanner para 5 repositorios Java (Quarkus cuando sea aplicable) y analizar resultados
  • Laboratorio B: Configurar el análisis de Sonar para 1 front-end Angular e interpretar hallazgos
  • Laboratorio C: Laboratorio de tubería completa—integrar SonarQube con una tubería de Azure DevOps y habilitar la decoración de PR

10. Pruebas, Solución de Problemas e Interpretación de Informes

  • Estrategias para la generación de datos de prueba y la medición de cobertura
  • Problemas comunes y solución de errores de escáner, tubería y permisos
  • Cómo leer y presentar los informes de SonarQube a partes interesadas técnicas y no técnicas

11. Mejores Prácticas y Recomendaciones

  • Selección de conjuntos de reglas y estrategias de aplicación incremental
  • Recomendaciones de flujo de trabajo para desarrolladores, revisores y tuberías de compilación
  • Hoja de ruta para escalar SonarQube en entornos empresariales

Resumen y Próximos Pasos

Requerimientos

  • Comprensión del ciclo de vida del desarrollo de software
  • Experiencia con control de versiones y conceptos básicos de CI/CD
  • Conocimiento de entornos de desarrollo Java o Angular

Público Objetivo

  • Desarrolladores (Java / Quarkus / Angular)
  • Ingenieros DevOps y CI/CD
  • Ingenieros de seguridad y revisores de seguridad de aplicaciones

Número de participantes


Precio por participante

Reseñas (1)

Próximos cursos

Categorías Relacionadas