Entrar em Contato
 Duração 21 horas

Programa do Curso

1. Conceitos e Escopo da Análise Estática de Código

  • Definições: análise estática, SAST, categorias de regras e severidade
  • Escopo da análise estática no SDLC seguro e cobertura de riscos
  • Como o SonarQube se encaixa nos controles de segurança e fluxos de trabalho dos desenvolvedores

2. Visão Geral do SonarQube: Recursos e Arquitetura

  • Serviços principais, banco de dados e componentes do scanner
  • Quality Gates, Quality Profiles e melhores práticas de Quality Gates
  • Recursos relacionados à segurança: vulnerabilidades, regras SAST e mapeamento CWE

3. Navegação e Uso da Interface do Usuário do Servidor SonarQube

  • Visão geral da interface do servidor: projetos, problemas, regras, métricas e visões de governança
  • Interpretação das páginas de problemas, rastreabilidade e orientações para correção
  • Geração e opções de exportação de relatórios

4. Configuração do SonarScanner com Ferramentas de Build

  • Configuração do SonarScanner para Maven, Gradle, Ant e MSBuild
  • Melhores práticas para propriedades do scanner, exclusões e projetos multi-módulo
  • Geração de dados de teste necessários e relatórios de cobertura para análise precisa

5. Integração com Azure DevOps

  • Configuração de conexões de serviço SonarQube no Azure DevOps
  • Adição de tarefas do SonarQube nos Azure Pipelines e decoração de PRs
  • Importação do Azure Repos para o SonarQube e automação de análises

6. Configuração de Projetos e Analisadores de Terceiros

  • Quality Profiles a nível de projeto e seleção de regras para Java e Angular
  • Trabalho com analisadores de terceiros e ciclo de vida de plugins
  • Definição de parâmetros de análise e herança de parâmetros

7. Papéis, Responsabilidades e Revisão da Metodologia de Desenvolvimento Seguro

  • Segregação de papéis: desenvolvedores, revisores, DevOps, proprietários de segurança
  • Construção de uma matriz de papéis e responsabilidades para processos de CI/CD
  • Processo de revisão e recomendação para uma metodologia de desenvolvimento seguro existente

8. Avançado: Adição de Regras, Ajustes e Melhoria dos Recursos Globais de Segurança

  • Uso da Web API do SonarQube para adicionar e gerenciar regras personalizadas
  • Ajuste de Quality Gates e aplicação automática de políticas
  • Endurecimento da segurança do servidor SonarQube e melhores práticas de controle de acesso

9. Sessões de Laboratório Prático (Aplicado)

  • Lab A: Configurar o SonarScanner para 5 repositórios Java (Quarkus quando aplicável) e analisar os resultados
  • Lab B: Configurar a análise Sonar para 1 front-end Angular e interpretar os achados
  • Lab C: Laboratório de pipeline completo—integrar o SonarQube com um pipeline do Azure DevOps e habilitar a decoração de PRs

10. Testes, Solução de Problemas e Interpretação de Relatórios

  • Estratégias para geração de dados de teste e medição de cobertura
  • Problemas comuns e solução de erros de scanner, pipeline e permissões
  • Como ler e apresentar relatórios do SonarQube para partes interessadas técnicas e não técnicas

11. Melhores Práticas e Recomendações

  • Seleção de conjuntos de regras e estratégias de aplicação incremental
  • Recomendações de fluxo de trabalho para desenvolvedores, revisores e pipelines de build
  • Roadmap para escalonar o SonarQube em ambientes corporativos

Resumo e Próximos Passos

Requisitos

  • Compreensão do ciclo de vida de desenvolvimento de software
  • Experiência com controle de versão e conceitos básicos de CI/CD
  • Familiaridade com ambientes de desenvolvimento Java ou Angular

Público-Alvo

  • Desenvolvedores (Java / Quarkus / Angular)
  • Engenheiros DevOps e CI/CD
  • Engenheiros de segurança e revisores de segurança de aplicações

Número de participantes


Preço por participante

Testemunhos de Clientes (1)

Próximas Formações Provisórias

Categorias Relacionadas