Formation intra-entreprise — DevSecOps
Formation DevSecOps pratique pour les équipes de développement
Pour les équipes qui veulent passer d'une accumulation d'outils à un pipeline où chaque contrôle a un objectif, un propriétaire et une réponse attendue : SAST, DAST, SCA, secrets, IaC, SBOM et provenance.
Premier échange sans engagement pour cadrer votre stack CI/CD, le niveau et le résultat attendu.
Pour qui
Développeurs, DevOps, SRE, architectes et équipes sécurité
Une maturité CI/CD de base (pipeline existant, même minimal) facilite les ateliers ; aucune certification préalable n'est requise.
« Nos outils DevSecOps produisent trop de bruit »
L'enjeu n'est plus d'ajouter un scanner, mais de placer les bons contrôles, prioriser et organiser la remédiation.
« On ne sait pas quelles alertes sont exploitables »
Trier le signal du bruit demande une méthode de priorisation, pas seulement plus d'outils.
« Notre supply chain logicielle est une boîte noire »
Dépendances, CI/CD, SBOM et provenance doivent être reliés dans un même modèle de risque.
« Les secrets fuitent encore dans nos dépôts »
Le secret scanning seul ne suffit pas sans processus de rotation et de réponse.
Programme
Un parcours construit sur les référentiels de référence
Le contenu s'adapte à votre stack CI/CD (GitHub Actions, GitLab CI, Jenkins...) et au niveau réel du groupe.
Cartographier les risques de votre pipeline
- modéliser les menaces d'un pipeline CI/CD ;
- identifier les points d'entrée exploités en pratique (SolarWinds, Codecov...) ;
- prioriser les contrôles selon votre exposition réelle.
Positionner SAST, DAST, SCA et secret scanning
- choisir le bon contrôle au bon endroit du pipeline ;
- réduire les faux positifs et le bruit ;
- prioriser les vulnérabilités réellement exploitables.
Sécuriser CI/CD, dépendances, SBOM et provenance
- durcir les workflows CI/CD (permissions, secrets, artefacts) ;
- générer et exploiter un SBOM ;
- appliquer les niveaux SLSA à votre contexte.
Organiser exceptions, preuves et remédiation
- construire un processus d'exception traçable ;
- définir des SLA de remédiation par criticité ;
- outiller la preuve de correction pour l'audit.
Modules possibles
- DevSecOps pratique (pipeline complet)
- Supply chain logicielle et SLSA
- SBOM et gestion continue des vulnérabilités
- Sécurité des workflows IA-assistés (Copilot, agents de code)
Formats
Le bon niveau de profondeur pour le bon public
Sensibilisation (0,5 à 1 jour)
Vue d'ensemble des risques supply chain et des décisions attendues des équipes plateforme.
Pour : managers techniques, architectes.
Atelier pratique (1 à 2 jours)
Durcissement d'un pipeline représentatif ou du vôtre, avec exercices de détection et de remédiation.
Pour : développeurs, DevOps, SRE.
Parcours sur mesure (plusieurs sessions)
Accompagnement dans la durée d'une transformation DevSecOps, avec cas fil rouge.
Pour : transformations DevSecOps à l'échelle.
Avant
Un cadrage utile
Stack CI/CD, outils déjà en place, incidents rencontrés et résultats attendus.
Pendant
De la pratique
Exercices sur pipeline réel, priorisation en direct, débriefing outillé.
Après
Des supports réutilisables
Grille de priorisation, checklist de contrôles et critères d'exception.
Le formateur
Sébastien Gioria
Architecte cybersécurité IA, praticien AppSec et DevSecOps
J'enseigne les sujets que je pratique et documente : pipelines DevSecOps, supply chain logicielle, SBOM et durcissement CI/CD.
Voir les conférences et interventionsPour aller plus loin
Quelques articles pour préparer votre échange
Questions fréquentes
Avant de prendre contact
Travaillez-vous sur nos outils CI/CD existants ?
Oui, le cadrage sert précisément à adapter les exercices à vos outils (GitHub Actions, GitLab CI, Jenkins...) plutôt qu'à dérouler une démo générique.
Faut-il déjà avoir des scanners en place ?
Non. La formation aide justement à choisir et positionner les bons contrôles si votre pipeline en manque encore, ou à mieux exploiter ceux déjà déployés.
Peut-on inclure la sécurité des assistants de code IA (Copilot et équivalents) ?
Oui, ce module peut être ajouté au programme selon votre contexte et vos outils IA-assistés.
Parlons de votre besoin
Quel contrôle voulez-vous enfin rendre efficace dans votre pipeline ?
Donnez-moi votre stack CI/CD, le public concerné et votre échéance. Je vous aiderai à transformer ce besoin en objectif pédagogique concret.
Vous préférez LinkedIn ? Écrivez-moi directement.