Hubungi Kami
 Durasi 21 jam

Kerangka Materi

1. Konsep dan Cakupan Analisis Kode Statis

  • Definisi: analisis statis, SAST, kategori aturan dan tingkat keparahan
  • Cakupan analisis statis dalam SDLC yang aman dan cakupan risiko
  • Bagaimana SonarQube masuk ke dalam kontrol keamanan dan alur kerja pengembang

2. Gambaran Umum SonarQube: Fitur dan Arsitektur

  • Layanan inti, database, dan komponen scanner
  • Quality Gates, Quality Profiles, dan praktik terbaik Quality Gates
  • Fitur terkait keamanan: kerentanan, aturan SAST, dan pemetaan CWE

3. Navigasi dan Penggunaan UI Server SonarQube

  • Tur UI Server: proyek, masalah, aturan, ukuran, dan tampilan tata kelola
  • Menafsirkan halaman masalah, keterlacakan, dan panduan remediasi
  • Generasi laporan dan opsi ekspor

4. Konfigurasi SonarScanner dengan Alat Build

  • Mengatur SonarScanner untuk Maven, Gradle, Ant, dan MSBuild
  • Praktik terbaik untuk properti scanner, pengecualian, dan proyek multi-modul
  • Menyelenggarakan data tes dan laporan cakupan yang diperlukan untuk analisis yang akurat

5. Integrasi dengan Azure DevOps

  • Menyiapkan koneksi layanan SonarQube di Azure DevOps
  • Menambahkan tugas SonarQube ke Azure Pipelines dan dekorasi PR
  • Mengimpor Azure Repos ke SonarQube dan mengotomatisasi analisis

6. Konfigurasi Proyek dan Analyzer Pihak Ketiga

  • Quality Profiles tingkat proyek dan pemilihan aturan untuk Java dan Angular
  • Bekerja dengan analyzer pihak ketiga dan siklus hidup plugin
  • Menentukan parameter analisis dan pewarisan parameter

7. Peran, Tanggung Jawab, dan Peninjauan Metodologi Pengembangan yang Aman

  • Pemisahan peran: pengembang, peninjau, DevOps, pemilik keamanan
  • Membangun matriks peran & tanggung jawab untuk proses CI/CD
  • Proses peninjauan dan rekomendasi untuk metodologi pengembangan aman yang ada

8. Lanjutan: Menambahkan Aturan, Penyetelan, dan Peningkatan Fitur Keamanan Global

  • Menggunakan API Web SonarQube untuk menambahkan dan mengelola aturan khusus
  • Menyesuaikan Quality Gates dan penegakan kebijakan otomatis
  • Pemantapan keamanan server SonarQube dan praktik terbaik kontrol akses

9. Sesi Laboratorium Praktis (Penerapan)

  • Laboratorium A: Menyiapkan SonarScanner untuk 5 repositori Java (Quarkus jika berlaku) dan menganalisis hasil
  • Laboratorium B: Menyiapkan analisis Sonar untuk 1 front-end Angular dan menafsirkan temuan
  • Laboratorium C: Laboratorium pipeline lengkap—mengintegrasikan SonarQube dengan pipeline Azure DevOps dan mengaktifkan dekorasi PR

10. Pengujian, Pemecahan Masalah, dan Interpretasi Laporan

  • Strategi untuk generasi data tes dan pengukuran cakupan
  • Permasalahan umum dan pemecahan masalah untuk kesalahan scanner, pipeline, dan izin
  • Cara membaca dan menyajikan laporan SonarQube kepada pemangku kepentingan teknis dan non-teknis

11. Praktik Terbaik dan Rekomendasi

  • Pemilihan set aturan dan strategi penegakan bertahap
  • Rekomendasi alur kerja untuk pengembang, peninjau, dan pipeline build
  • Peta jalan untuk menskalakan SonarQube di lingkungan enterprise

Ringkasan dan Langkah Selanjutnya

Persyaratan

  • Pemahaman tentang siklus hidup pengembangan perangkat lunak
  • Pengalaman dengan kontrol versi dan konsep dasar CI/CD
  • Kepalaian dengan lingkungan pengembangan Java atau Angular

Target Audiens

  • Pengembang (Java / Quarkus / Angular)
  • Insinyur DevOps dan CI/CD
  • Insinyur keamanan dan peninjau keamanan aplikasi

Jumlah Peserta


Harga per Peserta

Testimoni (1)

Kursus Mendatang

Kategori Terkait