AccueilFormations › DevSecOps

Formation intra-entreprise — DevSecOps

Formation DevSecOps pratique pour les équipes de développement

Pour les équipes qui veulent passer d'une accumulation d'outils à un pipeline où chaque contrôle a un objectif, un propriétaire et une réponse attendue : SAST, DAST, SCA, secrets, IaC, SBOM et provenance.

Premier échange sans engagement pour cadrer votre stack CI/CD, le niveau et le résultat attendu.

Intra-entrepriseUn contenu commun pour votre équipe
Sur mesureVotre pipeline et vos outils
PratiqueAtelier sur pipeline réel
FlexibleÀ distance ou dans vos locaux

Pour qui

Développeurs, DevOps, SRE, architectes et équipes sécurité

Une maturité CI/CD de base (pipeline existant, même minimal) facilite les ateliers ; aucune certification préalable n'est requise.

« Nos outils DevSecOps produisent trop de bruit »

L'enjeu n'est plus d'ajouter un scanner, mais de placer les bons contrôles, prioriser et organiser la remédiation.

« On ne sait pas quelles alertes sont exploitables »

Trier le signal du bruit demande une méthode de priorisation, pas seulement plus d'outils.

« Notre supply chain logicielle est une boîte noire »

Dépendances, CI/CD, SBOM et provenance doivent être reliés dans un même modèle de risque.

« Les secrets fuitent encore dans nos dépôts »

Le secret scanning seul ne suffit pas sans processus de rotation et de réponse.

Programme

Un parcours construit sur les référentiels de référence

Le contenu s'adapte à votre stack CI/CD (GitHub Actions, GitLab CI, Jenkins...) et au niveau réel du groupe.

02 Contrôles

Positionner SAST, DAST, SCA et secret scanning

  • choisir le bon contrôle au bon endroit du pipeline ;
  • réduire les faux positifs et le bruit ;
  • prioriser les vulnérabilités réellement exploitables.
03 Supply chain

Sécuriser CI/CD, dépendances, SBOM et provenance

  • durcir les workflows CI/CD (permissions, secrets, artefacts) ;
  • générer et exploiter un SBOM ;
  • appliquer les niveaux SLSA à votre contexte.
04 Remédiation

Organiser exceptions, preuves et remédiation

  • construire un processus d'exception traçable ;
  • définir des SLA de remédiation par criticité ;
  • outiller la preuve de correction pour l'audit.

Modules possibles

  • DevSecOps pratique (pipeline complet)
  • Supply chain logicielle et SLSA
  • SBOM et gestion continue des vulnérabilités
  • Sécurité des workflows IA-assistés (Copilot, agents de code)

Formats

Le bon niveau de profondeur pour le bon public

Sensibilisation (0,5 à 1 jour)

Vue d'ensemble des risques supply chain et des décisions attendues des équipes plateforme.

Pour : managers techniques, architectes.

Atelier pratique (1 à 2 jours)

Durcissement d'un pipeline représentatif ou du vôtre, avec exercices de détection et de remédiation.

Pour : développeurs, DevOps, SRE.

Parcours sur mesure (plusieurs sessions)

Accompagnement dans la durée d'une transformation DevSecOps, avec cas fil rouge.

Pour : transformations DevSecOps à l'échelle.

Avant

Un cadrage utile

Stack CI/CD, outils déjà en place, incidents rencontrés et résultats attendus.

Pendant

De la pratique

Exercices sur pipeline réel, priorisation en direct, débriefing outillé.

Après

Des supports réutilisables

Grille de priorisation, checklist de contrôles et critères d'exception.

Le formateur

Sébastien Gioria

Architecte cybersécurité IA, praticien AppSec et DevSecOps

J'enseigne les sujets que je pratique et documente : pipelines DevSecOps, supply chain logicielle, SBOM et durcissement CI/CD.

Voir les conférences et interventions

Pour aller plus loin

Quelques articles pour préparer votre échange

Questions fréquentes

Avant de prendre contact

Travaillez-vous sur nos outils CI/CD existants ?

Oui, le cadrage sert précisément à adapter les exercices à vos outils (GitHub Actions, GitLab CI, Jenkins...) plutôt qu'à dérouler une démo générique.

Faut-il déjà avoir des scanners en place ?

Non. La formation aide justement à choisir et positionner les bons contrôles si votre pipeline en manque encore, ou à mieux exploiter ceux déjà déployés.

Peut-on inclure la sécurité des assistants de code IA (Copilot et équivalents) ?

Oui, ce module peut être ajouté au programme selon votre contexte et vos outils IA-assistés.

Parlons de votre besoin

Quel contrôle voulez-vous enfin rendre efficace dans votre pipeline ?

Donnez-moi votre stack CI/CD, le public concerné et votre échéance. Je vous aiderai à transformer ce besoin en objectif pédagogique concret.

Vous préférez LinkedIn ? Écrivez-moi directement.