Dernière mise à jour : 27/01/2026
Jour 1 – Comprendre les bases de DevSecOps et le Shift Left
Session du matin :
Panorama DevOps : concepts, flux de valeur, pipeline CI/CD, culture et collaboration.
Pourquoi DevSecOps ? Principes, bénéfices, menaces actuelles, conformité, introduction au Shift Left.
Surfaces d'attaque et risques : revues OWASP Top 10 (vue débutant) et exemples concrets.
Session de l'après-midi :
Acteurs et responsabilités : Dev, Sec, Ops – modèles de gouvernance et communication.
Exemples de contrôles de sécurité en amont : gestion des secrets, dépendances, SBOM (notion), revue de code.
Démonstration guidée : du commit au build, où insérer des contrôles simples.
TP / Exercice :
Mise en place d'un dépôt d'exemple (GitHub/GitLab), configuration basique du workflow (README, règles simples), identification de 5 risques sur un mini-projet fourni et proposition de parades initiales. Livrable : fiche risques initiale et check-list de contrôles à intégrer.
Points clés & takeaways :
Vision claire du DevSecOps et du Shift Left.
Cartographie initiale des risques et premières actions simples à valeur rapide.
Jour 2 – Intégrer des contrôles de sécurité dans une CI/CD débutante
Session du matin :
Introduction aux contrôles automatisés : SAST (analyse de code), SCA (dépendances), analyse de secrets.
Notions de conteneurisation sécurisée : images, registres, bonnes pratiques de base.
Politique minimale : qualité + sécurité – seuils, rapports, remontées d'alertes.
Session de l'après-midi :
Mise en pratique guidée : ajout d'un job SCA et secrets scanning sur le pipeline de l'exemple.
Lecture et interprétation de rapports – passer d'alertes à des actions concrètes.
Plan d'amorçage DevSecOps : 30-60-90 jours, rôles, quick wins, indicateurs simples.
TP / Exercice :
Extension du pipeline de l'exemple avec un contrôle SCA (dépendances) et un scan de secrets. Correction d'au moins 2 findings simples. Livrable : pipeline mis à jour + rapport synthèse (actions menées, résultats, prochaines étapes).
Points clés & takeaways :
Savoir où et comment intégrer 2 à 3 contrôles de sécurité simples dans une CI/CD.
Plan d'action initial pour poursuivre la démarche DevSecOps après la formation.
Docaposte Institute propose plusieurs dispositifs pédagogiques adaptés aux apprenants :
En amont de la formation :
Tout au long de la formation :
A la fin de la formation :