문의를 보내주셔서 감사합니다! 팀원이 곧 연락드리겠습니다.
예약을 보내주셔서 감사합니다! 저희 팀 멤버 중 한 분이 곧 연락드리겠습니다.
기간 21 시간
코스 개요
1. 정적 코드 분석의 개념과 범위
- 정의: 정적 분석, SAST, 규칙 카테고리 및 심각도
- 안정적인 SDLC 및 리스크 커버리지에서의 정적 분석 범위
- SonarQube가 보안 제어 및 개발자 워크플로우에 어떻게 적용되는가
2. SonarQube 개요: 기능 및 아키텍처
- 핵심 서비스, 데이터베이스, 스캐너 컴포넌트
- 품질 게이트(Quality Gates), 품질 프로필(Quality Profiles) 및 모범 사례
- 보안 관련 기능: 취약점, SAST 규칙, CWE 매핑
3. SonarQube 서버 UI 탐색 및 사용
- 서버 UI 투어: 프로젝트, 이슈, 규칙, 지표, 거버넌스 뷰
- 이슈 페이지 해석, 추적 가능성 및 수정 지침
- 보고서 생성 및 내보내기 옵션
4. 빌드 도구와의 SonarScanner 구성
- Maven, Gradle, Ant, MSBuild용 SonarScanner 설정
- 스캐너 속성, 제외 항목, 멀티 모듈 프로젝트에 대한 모범 사례
- 정확한 분석을 위한 필요한 테스트 데이터 및 커버리지 보고서 생성
5. Azure DevOps와의 통합
- Azure DevOps에서 SonarQube 서비스 연결 구성
- Azure Pipelines에 SonarQube 작업 추가 및 PR 장식(PR decoration)
- Azure Repos를 SonarQube로 가져오고 분석 자동화
6. 프로젝트 구성 및 서드파티 분석기
- Java 및 Angular를 위한 프로젝트 수준 품질 프로필 및 규칙 선택
- 서드파티 분석기 및 플러그인 라이프사이클 작업
- 분석 매개변수 정의 및 매개변수 상속
7. 역할, 책임 및 보안 개발 방법론 검토
- 역할 분리: 개발자, 리뷰어, DevOps, 보안 소유자
- CI/CD 프로세스를 위한 역할 및 책임 매트릭스 구축
- 기존 보안 개발 방법론의 검토 및 권장 사항 프로세스
8. 고급: 규칙 추가, 조정 및 글로벌 보안 기능 강화
- SonarQube 웹 API를 사용하여 사용자 정의 규칙 추가 및 관리
- 품질 게이트 조정 및 자동화된 정책 시행
- SonarQube 서버 보안 강화 및 액세스 제어 모범 사례
9. 실습 랩 세션 (적용)
- 랩 A: 5개 Java 저장소(해당 시 Quarkus)에 대해 SonarScanner 구성 및 결과 분석
- 랩 B: 1개 Angular 프런트엔드에 대해 Sonar 분석 구성 및 발견 사항 해석
- 랩 C: 전체 파이프라인 랩—Azure DevOps 파이프라인과 SonarQube 통합 및 PR 장식 활성화
10. 테스트, 문제 해결 및 보고서 해석
- 테스트 데이터 생성 및 커버리지 측정 전략
- 일반적인 문제 및 스캐너, 파이프라인, 권한 오류 문제 해결
- 기술적 및 비기술적 이해 당사자에게 SonarQube 보고서를 읽고 제시하는 방법
11. 모범 사례 및 권장 사항
- 규칙 집합 선택 및 단계적 시행 전략
- 개발자, 리뷰어, 빌드 파이프라인을 위한 워크플로우 권장 사항
- 기업 환경에서 SonarQube 스케일링 로드맵
요약 및 다음 단계
요건
- 소프트웨어 개발 라이프사이클에 대한 이해
- 소스 컨트롤 및 기본 CI/CD 개념에 대한 경험
- Java 또는 Angular 개발 환경에 대한 익숙함
대상 독자
- 개발자 (Java / Quarkus / Angular)
- DevOps 및 CI/CD 엔지니어
- 보안 엔지니어 및 애플리케이션 보안 검토자
회원 평가 (1)
참여형이고 실습 위주입니다.
Balavignesh Elumalai - Scottish Power
코스 - SonarQube for DevOps
기계 번역됨