연락처 정보
 기간 21 시간

코스 개요

1. 정적 코드 분석의 개념과 범위

  • 정의: 정적 분석, SAST, 규칙 카테고리 및 심각도
  • 안정적인 SDLC 및 리스크 커버리지에서의 정적 분석 범위
  • SonarQube가 보안 제어 및 개발자 워크플로우에 어떻게 적용되는가

2. SonarQube 개요: 기능 및 아키텍처

  • 핵심 서비스, 데이터베이스, 스캐너 컴포넌트
  • 품질 게이트(Quality Gates), 품질 프로필(Quality Profiles) 및 모범 사례
  • 보안 관련 기능: 취약점, SAST 규칙, CWE 매핑

3. SonarQube 서버 UI 탐색 및 사용

  • 서버 UI 투어: 프로젝트, 이슈, 규칙, 지표, 거버넌스 뷰
  • 이슈 페이지 해석, 추적 가능성 및 수정 지침
  • 보고서 생성 및 내보내기 옵션

4. 빌드 도구와의 SonarScanner 구성

  • Maven, Gradle, Ant, MSBuild용 SonarScanner 설정
  • 스캐너 속성, 제외 항목, 멀티 모듈 프로젝트에 대한 모범 사례
  • 정확한 분석을 위한 필요한 테스트 데이터 및 커버리지 보고서 생성

5. Azure DevOps와의 통합

  • Azure DevOps에서 SonarQube 서비스 연결 구성
  • Azure Pipelines에 SonarQube 작업 추가 및 PR 장식(PR decoration)
  • Azure Repos를 SonarQube로 가져오고 분석 자동화

6. 프로젝트 구성 및 서드파티 분석기

  • Java 및 Angular를 위한 프로젝트 수준 품질 프로필 및 규칙 선택
  • 서드파티 분석기 및 플러그인 라이프사이클 작업
  • 분석 매개변수 정의 및 매개변수 상속

7. 역할, 책임 및 보안 개발 방법론 검토

  • 역할 분리: 개발자, 리뷰어, DevOps, 보안 소유자
  • CI/CD 프로세스를 위한 역할 및 책임 매트릭스 구축
  • 기존 보안 개발 방법론의 검토 및 권장 사항 프로세스

8. 고급: 규칙 추가, 조정 및 글로벌 보안 기능 강화

  • SonarQube 웹 API를 사용하여 사용자 정의 규칙 추가 및 관리
  • 품질 게이트 조정 및 자동화된 정책 시행
  • SonarQube 서버 보안 강화 및 액세스 제어 모범 사례

9. 실습 랩 세션 (적용)

  • 랩 A: 5개 Java 저장소(해당 시 Quarkus)에 대해 SonarScanner 구성 및 결과 분석
  • 랩 B: 1개 Angular 프런트엔드에 대해 Sonar 분석 구성 및 발견 사항 해석
  • 랩 C: 전체 파이프라인 랩—Azure DevOps 파이프라인과 SonarQube 통합 및 PR 장식 활성화

10. 테스트, 문제 해결 및 보고서 해석

  • 테스트 데이터 생성 및 커버리지 측정 전략
  • 일반적인 문제 및 스캐너, 파이프라인, 권한 오류 문제 해결
  • 기술적 및 비기술적 이해 당사자에게 SonarQube 보고서를 읽고 제시하는 방법

11. 모범 사례 및 권장 사항

  • 규칙 집합 선택 및 단계적 시행 전략
  • 개발자, 리뷰어, 빌드 파이프라인을 위한 워크플로우 권장 사항
  • 기업 환경에서 SonarQube 스케일링 로드맵

요약 및 다음 단계

요건

  • 소프트웨어 개발 라이프사이클에 대한 이해
  • 소스 컨트롤 및 기본 CI/CD 개념에 대한 경험
  • Java 또는 Angular 개발 환경에 대한 익숙함

대상 독자

  • 개발자 (Java / Quarkus / Angular)
  • DevOps 및 CI/CD 엔지니어
  • 보안 엔지니어 및 애플리케이션 보안 검토자

참가자 수


참가자별 가격

회원 평가 (1)

예정된 코스

관련 카테고리