Temario del curso
1. Conceptos y Alcance del Análisis Estático de Código
- Definiciones: análisis estático, SAST, categorías de reglas y severidad
- Alcance del análisis estático en un SDLC seguro y cobertura de riesgos
- Cómo se integra SonarQube en los controles de seguridad y los flujos de trabajo del desarrollador
2. Visión General de SonarQube: Funciones y Arquitectura
- Servicios principales, base de datos y componentes del escáner
- Quality Gates, Quality Profiles y mejores prácticas de Quality Gates
- Funciones relacionadas con la seguridad: vulnerabilidades, reglas SAST y mapeo CWE
3. Navegación y Uso de la Interfaz de Usuario del Servidor de SonarQube
- Tour de la interfaz del servidor: proyectos, problemas, reglas, métricas y vistas de gobernanza
- Interpretación de páginas de problemas, trazabilidad y orientación para la remediación
- Generación de informes y opciones de exportación
4. Configuración de SonarScanner con Herramientas de Compilación
- Configuración de SonarScanner para Maven, Gradle, Ant y MSBuild
- Mejores prácticas para propiedades del escáner, exclusiones y proyectos multi-módulo
- Generación de datos de prueba necesarios y reportes de cobertura para un análisis preciso
5. Integración con Azure DevOps
- Configuración de conexiones de servicio de SonarQube en Azure DevOps
- Agregación de tareas de SonarQube en Azure Pipelines y decoración de solicitudes de pull (PR)
- Importación de Azure Repos en SonarQube y automatización de análisis
6. Configuración de Proyecto y Analizadores de Terceros
- Quality Profiles a nivel de proyecto y selección de reglas para Java y Angular
- Trabajo con analizadores de terceros y ciclo de vida de plugins
- Definición de parámetros de análisis y herencia de parámetros
7. Roles, Responsabilidades y Revisión de la Metodología de Desarrollo Seguro
- Segregación de roles: desarrolladores, revisores, DevOps, responsables de seguridad
- Construcción de una matriz de roles y responsabilidades para procesos de CI/CD
- Revisión y proceso de recomendaciones para una metodología de desarrollo seguro existente
8. Avanzado: Adición de Reglas, Ajustes y Mejora de las Funciones de Seguridad Globales
- Uso de la API Web de SonarQube para agregar y gestionar reglas personalizadas
- Ajuste de Quality Gates y aplicación automática de políticas
- Endurecimiento de la seguridad del servidor SonarQube y mejores prácticas de control de acceso
9. Sesiones de Laboratorio Práctico (Aplicado)
- Práctica A: Configurar SonarScanner para 5 repositorios Java (Quarkus cuando aplique) y analizar los resultados
- Práctica B: Configurar el análisis de Sonar para 1 interfaz frontend Angular e interpretar los hallazgos
- Práctica C: Laboratorio de tubería completa: integrar SonarQube con una tubería de Azure DevOps y habilitar la decoración de PR
10. Pruebas, Solución de Problemas e Interpretación de Informes
- Estrategias para la generación de datos de prueba y la medición de cobertura
- Problemas comunes y solución de errores de escáner, tubería y permisos
- Cómo leer y presentar los informes de SonarQube a partes interesadas técnicas y no técnicas
11. Mejores Prácticas y Recomendaciones
- Selección de conjuntos de reglas y estrategias de aplicación incremental
- Recomendaciones de flujo de trabajo para desarrolladores, revisores y tuberías de compilación
- Hoja de ruta para escalar SonarQube en entornos empresariales
Resumen y Próximos Pasos
Requerimientos
- Comprensión del ciclo de vida del desarrollo de software
- Experiencia con control de versiones y conceptos básicos de CI/CD
- Conocimiento de entornos de desarrollo en Java o Angular
Público Objetivo
- Desarrolladores (Java / Quarkus / Angular)
- Ingenieros de DevOps y CI/CD
- Ingenieros de seguridad y revisores de seguridad de aplicaciones
Reseñas (1)
Interactiva y práctica hands-on.
Balavignesh Elumalai - Scottish Power
Curso - SonarQube for DevOps
Traducción Automática