문의를 보내주셔서 감사합니다! 팀원이 곧 연락드리겠습니다.
예약을 보내주셔서 감사합니다! 저희 팀 멤버 중 한 분이 곧 연락드리겠습니다.
코스 개요
1. 정적 코드 분석의 개념과 범위
- 정적 분석, SAST 및 규칙의 종류와 심각도에 대한 기본 개념 설명
- 안전한 소프트웨어 개발 프로세스에서 정적 분석이 다루는 범위와 위험 대응 가능성
- SonarQube가 보안 제어 체계 및 개발자 워크플로우 내에서 어떤 역할을 하는지 이해하기
2. SonarQube 개요: 주요 기능과 아키텍처
- SonarQube의 핵심 서비스, 데이터베이스 및 스캐너 구조 파악하기
- 품질 게이트, 품질 프로파일 및 최적화 방법에 대해 살펴보기
- 보안 측면: 취약점 탐지 기능과 SAST 규칙의 CWE 대응 관계 이해하기
3. SonarQube 서버 UI 사용법 및 탐색 방법
- 프로젝트, 문제점 목록, 규칙 정보 등을 확인하는 서버 UI 기본 기능 안내
- 문제 발생 경위와 해결 가이드라인 파악하는 법 배우기
- 보고서 생성 및 다양한 형식으로의 내보내기 방법 실습하기
4. 빌드 도구별 SonarScanner 구성법
- Maven, Gradle, Ant, MSBuild 환경에 맞게 SonarScanner를 설정하는 절차 배우기
- 스캐너 속성 설정과 모듈 별로 분리된 프로젝트 처리 시 유의사항 실습하기
- 분석 정확도 향상을 위해 테스트 데이터와 커버리지 보고서 작성 방법 익히기
5. Azure DevOps와 SonarQube 연동법
- Azure DevOps 내에 SonarQube 서비스 연결 설정하는 법
- Azure Pipelines에 SonarQube 작업 항목을 추가하고 Pull Request 시 결과 반영하기
- Azure Repos를 SonarQube와 연동시켜 자동으로 분석이 수행되도록 구성하기
6. 프로젝트 설정 및 타사 분석 도구 연동법
- Java, Angular 개발 환경에 맞는 품질 프로파일 선택과 규칙 지정 방법 실습하기
- 타사 제공 분석 엔진 활용 시 플러그인 작동 방식 이해하기
- 분석 파라미터 설정 및 계층적 상속 체계에 대해 살펴보기
7. 역할 분담 및 안전한 개발 방법론 검토
- 개발자, 리뷰어, DevOps 엔지니어와 보안 관리자별 업무 범위 설정하기
- CI/CD 프로세스 내 역할 정의 매트릭스 작성법 배우기
- 현재 적용된 안전 개발 방안 평가 및 개선 제언 전달 방법 실습하기
8. 고급 기능: 맞춤형 규칙 추가 및 보안 강화
- SonarQube Web API를 이용해 자체적인 규칙을 생성하고 관리하는 법 실습하기
- 품질 게이트 설정 최적화와 자동 정책 적용 기능 살펴보기
- SonarQube 서버 보안 강화 및 접근 제어 기본 원칙 배우기
9. 실습 중심의 연습 과제 (실제 적용 사례)
- 연습 1: 5개 Java 리포지토리(필요 시 Quarkus 포함)에 SonarScanner를 설정하여 분석 결과 확인하기
- 연습 2: Angular 프론트엔드 프로젝트를 대상으로 Sonar 분석을 수행하고 산출된 리포트 해석해보기
- 연습 3: 전체 파이프라인 구성 과제 – Azure DevOps와 연동된 SonarQube 환경에서 Pull Request 정보 자동 반영 구현하기
10. 테스트, 오류 해결 및 보고서 이해법
- 테스트 데이터 생성 및 커버리지 측정 전략 익히기
- 스캐너·파이프라인 오류와 권한 문제 해결 방법 실습하기
- 기술적 지식 수준에 관계 없이 모든 이해관계자들이 리포트 내용을 쉽게 파악하도록 전달법 배우기
11. 모범 사례 및 확장 로드맵
- 규칙 선택 시 고려할 기본 원칙과 점진적인 적용 계획 설정법
- 개발자, 리뷰어와 빌드 파이프라인 간 협업 절차 최적화 전략 안내하기
- 기업 환경에서 SonarQube 확장 및 운영 로드맵 계획 수립법 익히기
강의 요약 및 향후 진행 방향 안내
요건
- 소프트웨어 개발 라이프사이클에 대한 기본 이해
- 버전 관리 및 CI/CD 개념에 대한 경험
- Java 또는 Angular 개발 환경에 대한 기초 지식
대상 수강생
- 개발자 (Java / Quarkus / Angular)
- DevOps 및 CI/CD 엔지니어
- 보안 전문가 및 애플리케이션 보안 검토 담당자
21 시간
회원 평가 (1)
참여형이고 실습 위주입니다.
Balavignesh Elumalai - Scottish Power
코스 - SonarQube for DevOps
기계 번역됨