お問い合わせ
 期間 21 時間

コース概要

1. 静的コード分析の概念とスコープ

  • 定義:静的分析、SAST、ルールカテゴリと重大度
  • 安全なSDLCにおける静的分析のスコープとリスクカバレッジ
  • SonarQubeがセキュリティコントロールや開発者ワークフローにどのように組み込まれるか

2. SonarQubeの概要:機能とアーキテクチャ

  • コアサービス、データベース、スキャナーコンポーネント
  • 品質ゲート、品質プロファイル、および品質ゲートのベストプラクティス
  • セキュリティ関連機能:脆弱性、SASTルール、およびCWEマッピング

3. SonarQubeサーバーUIのナビゲーションと利用

  • サーバーUIのツアー:プロジェクト、問題、ルール、メトリクス、ガバナンスビュー
  • 問題ページ、追跡可能性、および是正ガイダンスの解釈
  • レポート生成とエクスポートオプション

4. ビルドツールとのSonarScanner設定

  • Maven、Gradle、Ant、MSBuild用SonarScannerの設定
  • スキャナープロパティ、除外設定、マルチモジュールプロジェクトのベストプラクティス
  • 正確な分析のために必要なテストデータとカバレッジレポートの生成

5. Azure DevOpsとの統合

  • Azure DevOpsでのSonarQubeサービス接続の設定
  • Azure PipelinesへのSonarQubeタスクの追加とPR装飾(Decomposition)
  • Azure ReposをSonarQubeにインポートし、分析を自動化する

6. プロジェクト設定とサードパーティ解析ツール

  • JavaとAngular向けのプロジェクトレベルの品質プロファイルとルール選択
  • サードパーティ解析ツールおよびプラグインのライフサイクル
  • 分析パラメータの定義とパラメータ継承

7. 役割、責任、安全な開発方法論のレビュー

  • 役割の分離:開発者、レビュアー、DevOps、セキュリティオーナー
  • CI/CDプロセスのための役割と責任マトリクスの構築
  • 既存の安全な開発方法論のレビューと推奨プロセス

8. 高度:ルールの追加、チューニング、グローバルセキュリティ機能の強化

  • SonarQube Web APIを使用してカスタムルールの追加と管理
  • 品質ゲートの調整と自動ポリシー強制
  • SonarQubeサーバーのセキュリティ強化とアクセス制御のベストプラクティス

9. ハンズオンラボセッション(応用)

  • ラボA:5つのJavaリポジトリ(該当する場合はQuarkus)向けにSonarScannerを設定し、結果を分析する
  • ラボB:1つのAngularフロントエンド向けにSonar分析を設定し、調査結果を解釈する
  • ラボC:完全なパイプラインラボ—SonarQubeをAzure DevOpsパイプラインに統合し、PR装飾を有効にする

10. テスト、トラブルシューティング、レポートの解釈

  • テストデータ生成とカバレッジ測定のための戦略
  • スキャナー、パイプライン、権限エラーの一般的な問題とトラブルシューティング
  • 技術的および非技術的なステークホルダーに対してSonarQubeレポートを読み取り、提示する方法

11. ベストプラクティスと推奨事項

  • ルールセットの選択と段階的な強制戦略
  • 開発者、レビュアー、ビルドパイプライン向けのワークフロー推奨事項
  • エンタープライズ環境でのSonarQubeのスケーリングのためのロードマップ

まとめと次のステップ

要求

  • ソフトウェア開発ライフサイクルへの理解
  • ソースコントロールと基本的なCI/CD概念の経験
  • JavaまたはAngular開発環境への習熟

対象読者

  • 開発者 (Java / Quarkus / Angular)
  • DevOpsエンジニアおよびCI/CDエンジニア
  • セキュリティエンジニアおよびアプリケーションセキュリティレビュアー

参加者の人数


参加者1人あたりの価格

お客様の声 (1)

今後のコース

関連カテゴリー