Szkolenie Shift Left w organizacji
Poziom
PodstawowyCzas
2 – 4 dni*Termin
IndywidualnieCena
IndywidualnieSzkolenie Shift Left w organizacji
Praktyczne szkolenie z wcześniejszego włączania jakości i bezpieczeństwa do cyklu wytwarzania oprogramowania. Uczestnicy analizują obecny proces SDLC, definiują wymagania jakościowe i bezpieczeństwa, przygotowują model zagrożeń oraz dobierają kontrole możliwe do zastosowania na etapie planowania, projektowania, implementacji i integracji. Program obejmuje testy jednostkowe i integracyjne, TDD, BDD, przeglądy kodu, SAST, DAST, SCA, skanowanie sekretów, analizę obrazów kontenerowych, bezpieczeństwo potoku CI/CD, metryki oraz zarządzanie podatnościami. Uwzględnia także bezpieczeństwo łańcucha dostaw, SBOM, pochodzenie artefaktów oraz zasady bezpiecznego wykorzystania asystentów AI do tworzenia kodu.
Czas trwania szkolenia:
Szkolenie trwa 2 lub 4 dni w zależności od poziomu zaawansowania grupy. Doświadczenie jest weryfikowane za pomocą ankiety przed szkoleniowej.
Deweloperów oprogramowania, którzy chcą uwzględniać jakość i bezpieczeństwo podczas projektowania oraz tworzenia kodu
TesteTesterów i inżynierów QA, którzy chcą włączać przypadki jakościowe i bezpieczeństwa na wcześniejszych etapach projekturzy pragną przesunąć testowanie na wcześniejsze etapy projektu oraz stosować zaawansowane techniki testowania bezpieczeństwa.
Specjalistów bezpieczeństwa wspierających zespoły produktowe w zakresie modelowania zagrożeń, testów i zarządzania podatnościami
Menedżerów IT i liderów technicznych odpowiedzialnych za organizację procesu wytwarzania, kryteria jakości i zarządzanie ryzykiem
Architektów oprogramowania i systemów projektujących granice zaufania, mechanizmy kontroli dostępu oraz odporne architektury
Specjalistów DevOps i DevSecOps integrujących testy, skanery i mechanizmy kontroli w potokach CI/CD
Product Ownerów i analityków biznesowych definiujących wymagania, kryteria akceptacji oraz ryzyka produktu
Specjalistów ds. zgodności wspierających identyfikację wymagań organizacyjnych i dowodów realizacji kontroli, bez zastępowania formalnej analizy prawnej
Osób rozpoczynających pracę w obszarze DevOps, QA lub bezpieczeństwa, które znają podstawy cyklu wytwarzania oprogramowania, kontroli wersji i testowania
zmapować etapy istniejącego procesu SDLC
wskazać miejsca wczesnej kontroli jakości oraz bezpieczeństwa
przygotować wymagania i kryteria akceptacji, model zagrożeń oraz podstawowy zestaw testów
dobrać kontrole SAST, DAST, SCA, skanowanie sekretów i obrazów kontenerowych do potoku CI/CD
zdefiniować progi jakościowe, sposób obsługi wyjątków i odpowiedzialności zespołowe oprogramowania i systemów projektujących granice zaufania, mechanizmy kontroli dostępu oraz odporne architektury
opracować etapowy plan wdrożenia Shift Left wraz z metrykami, rejestrem ryzyka i kryteriami oceny skuteczności.DevOps i DevSecOps integrujących testy, skanery i mechanizmy kontroli w potokach CI/CD
Program szkolenia
Moduł 1: Podstawy koncepcji Shift Left i Shift Left Security
- Wprowadzenie do Shift Left: cykl SDLC, wczesna kontrola jakości, wczesna kontrola bezpieczeństwa, koszt błędu i informacja zwrotna
- Korzyści i ograniczenia Shift Left oraz Shift Left Security: jakość produktu, redukcja ryzyka, odpowiedzialność zespołowa, koszt kontroli, wyniki fałszywie dodatnie i konieczność kontroli w środowisku uruchomieniowym
Moduł 2: Praktyki i techniki Shift Left oraz Shift Left Security
- Wczesne i częste testowanie: wymagania testowalne, kryteria akceptacji, testy jednostkowe, integracyjne, kontraktowe i przypadki negatywne
- Test-Driven Development i Behavior-Driven Development: przypadki testowe, zachowania systemu, testy regresji, czytelność specyfikacji i granice zastosowania
- Automatyzacja jakości i bezpieczeństwa: przegląd kodu, SAST, DAST, SCA, skanowanie sekretów, testy IaC, analiza obrazów kontenerowych i kontrola wyników
- CI/CD i automatyzacja bezpieczeństwa: bramki jakościowe, progi ryzyka, obsługa wyjątków, ochrona poświadczeń, izolacja wykonawców i audytowalność zmian
Moduł 3: Bezpieczeństwo na wczesnych etapach procesu (Shift Left Security)
- Bezpieczne projektowanie: wymagania bezpieczeństwa, granice zaufania, minimalne uprawnienia, bezpieczne ustawienia domyślne i mechanizmy odporności
- Testy bezpieczeństwa na etapach SDLC: przegląd architektury, analiza kodu, analiza zależności, testy dynamiczne, testy komponentów i retest
- Modelowanie zagrożeń: aktywa, aktorzy, przepływy danych, powierzchnia ataku, scenariusze nadużyć, priorytety ryzyka i zabezpieczenia
Moduł 4: Wykorzystanie narzędzi wspierających Shift Left oraz Shift Left Security
- Narzędzia analizy statycznej i dynamicznej: SAST, DAST, IAST, reguły jakości, konfiguracja skanowania, triage wyników, tłumienie wyjątków i kryteria blokady
- Automatyzacja testów i analiza łańcucha dostaw: SCA, SBOM, skanowanie sekretów, obrazy kontenerowe, IaC, podpisywanie artefaktów, pochodzenie buildów i poziomy zaufania
Moduł 5: Zmiana kultury organizacyjnej na „Quality & Security First”
- Współpraca zespołowa DevSecOps: odpowiedzialności deweloperów, testerów, operacji, bezpieczeństwa, właścicieli produktu i platform engineeringu
- Kultura jakości i bezpieczeństwa: standardy zespołowe, Definition of Done, przeglądy zmian, bezpieczne eksperymentowanie, jawność ryzyka i reakcja bez obwiniania
- Mentoring i coaching: security champions, materiały samoobsługowe, konsultacje eksperckie, przeglądy przypadków, informacja zwrotna i rozwój kompetencji
Moduł 6: Testowanie, monitorowanie i zarządzanie ryzykiem
- Metryki jakości i bezpieczeństwa: pokrycie testów, czas informacji zwrotnej, czas naprawy, liczba defektów, podatności powracające, skuteczność bramek i ryzyko rezydualne
- Ciągłe monitorowanie i analiza ryzyka: obserwowalność aplikacji, telemetria bezpieczeństwa, zarządzanie podatnościami, analiza przyczyn źródłowych, aktualizacja modeli zagrożeń i informacja zwrotna do backlogu
Moduł 7: Case study i praktyczne warsztaty
- Przykłady wdrożeń Shift Left i Shift Left Security: modele dojrzałości, różne profile organizacji, bariery wdrożeniowe, kompromisy i mierzalne rezultaty
- Warsztaty i symulacje: mapa procesu SDLC, model zagrożeń, zestaw kontroli, projekt bramek CI/CD, triage wyników i plan działań naprawczych
Moduł 8: Dostosowanie Shift Left i Shift Left Security do kontekstu organizacyjnego
- Analiza obecnych procesów w firmie: etapy SDLC, role, narzędzia, punkty decyzyjne, źródła opóźnień, luki kontrolne i poziom dojrzałości
- Plan wdrożenia i dostosowanie strategii: priorytety, pilotaż, właściciele działań, harmonogram, metryki, kryteria sukcesu, zarządzanie wyjątkami i cykl doskonalenia