Éligible au CPF Titre RNCP · niveau 7

Bloc 4 Expert DevOps - Integrer la securite et la conformite dans le cycle de vie applicatif SSDLC (RNCP42520BC04)

EF2COrganisme de formation · à distance
Prix4 000 €
Durée180 h
FormatÀ distance
PublicTout public
CertificationRNCP42520
01 · Objectifs

Ce que vous saurez faire

Preparer et valider le bloc de competences 4 du titre Expert DevOps (RNCP 42520, niveau 7 - Bac+5) : Integrer la securite et la conformite dans le cycle de vie applicatif (SSDLC).

A l'issue de la formation, l'apprenant est capable de :

  • Conduire une analyse de menaces (threat modeling STRIDE) sur une application distribuee et prioriser les contre-mesures.
  • Deployer une demarche shift-left security en s'appuyant sur les referentiels OWASP SAMM, ASVS et Top 10, et mesurer la maturite de l'organisation.
  • Integrer dans les pipelines les outillages d'analyse SAST, DAST, SCA et de scan d'images, et definir des seuils de blocage proportionnes.
  • Produire et exploiter une nomenclature logicielle (SBOM CycloneDX ou SPDX), et mettre en place des attestations de provenance conformes au cadre SLSA.
  • Signer et verifier les artefacts logiciels (Sigstore, cosign) et faire respecter les politiques d'admission dans les clusters.
  • Concevoir une architecture reseau Zero Trust (Cilium, SPIFFE/SPIRE, mTLS) et gerer le cycle de vie des secrets (Vault, External Secrets Operator).
  • Mettre en oeuvre la conformite comme du code (OPA/Rego, Kyverno) et piloter la gouvernance au regard de NIS2, DORA et ISO/IEC 27001.

PREREQUIS : titre ou diplome de niveau 6 (Bac+3/4) en informatique, OU au moins 3 ans d'experience professionnelle sur des fonctions en lien avec les competences visees. Maitrise de Linux, des fondamentaux reseau (TCP/IP, DNS, TLS) et de Git. Une premiere pratique de Docker et des pipelines CI est recommandee. Equipement : ordinateur personnel, connexion haut debit, webcam. Un positionnement a l'entree (quiz technique + entretien individuel) valide ces prerequis.

PUBLIC VISE : ingenieurs DevOps, administrateurs systeme et reseau, developpeurs, RSSI adjoints et consultants souhaitant valider une competence DevSecOps.

ACCESSIBILITE : formation accessible aux personnes en situation de handicap - referent handicap dedie, etude des amenagements avant l'entree en formation.

02 · Programme

Le déroulé, étape par étape

Bloc de 180 h, 100 % a distance en e-learning tutore sur le LMS EF2C, entree permanente (demarrage a tout moment). Ratio theorie/pratique 30/70, avec un projet fil rouge : securiser de bout en bout la chaine de production d'une plateforme SaaS sur Kubernetes, du threat model a la gouvernance.

MODULE 1 - Threat modeling et gouvernance de la securite applicative (30 h)

Methode STRIDE et arbres d'attaque ; cartographie des surfaces d'exposition ; classification des donnees ; OWASP SAMM et mesure de maturite ; OWASP ASVS et Top 10 ; construction d'une politique de securite applicative.

MODULE 2 - Shift-left et outillage dans les pipelines (40 h)

SAST (Semgrep, SonarQube) ; DAST (ZAP) ; SCA et gestion des dependances ; scan d'images (Trivy, Grype) ; detection de secrets (gitleaks) ; definition de seuils de blocage et de politiques d'exception ; remediation et suivi de la dette de securite.

MODULE 3 - Chaine d'approvisionnement logicielle (35 h)

SBOM CycloneDX et SPDX : generation, stockage, exploitation ; cadre SLSA et niveaux de maturite ; attestations de provenance (in-toto) ; signature d'artefacts avec Sigstore et cosign ; verification a l'admission (policy controller) ; gestion des vulnerabilites (VEX).

MODULE 4 - Zero Trust et gestion des secrets (40 h)

Principes Zero Trust ; identites de charge de travail avec SPIFFE/SPIRE ; mTLS et politiques reseau avec Cilium ; micro-segmentation ; HashiCorp Vault (moteurs de secrets, baux dynamiques) ; External Secrets Operator ; rotation et revocation ; chiffrement au repos et gestion des cles.

MODULE 5 - Compliance as code et cadres reglementaires (35 h)

OPA et langage Rego ; Kyverno et politiques d'admission Kubernetes ; controles automatises et preuves d'audit ; directive NIS2 ; reglement DORA ; ISO/IEC 27001 et declaration d'applicabilite ; RGPD et privacy by design ; preparation d'un audit.

MODALITES PEDAGOGIQUES : e-learning tutore (environ 60 % asynchrone, 40 % synchrone), classes virtuelles, laboratoires pratiques et exercices d'attaque-defense, sandbox Kubernetes fournie, coaching individuel, formateur referent dedie, assistant IA disponible 24/7.

03 · Résultats attendus

À la fin de la formation

Obtention du bloc de competences RNCP42520BC04 - Integrer la securite et la conformite dans le cycle de vie applicatif (SSDLC), rattache au titre Expert DevOps (RNCP 42520, niveau 7 - Bac+5) delivre par CODA.

MODALITES D'EVALUATION : evaluation par livrables professionnels issus du projet fil rouge (dossier de threat modeling, pipeline securise avec SAST/DAST/SCA et seuils de blocage, SBOM et attestations SLSA, architecture Zero Trust documentee, jeu de politiques OPA/Kyverno et matrice de conformite NIS2 ou ISO 27001), complétée par une mise en situation technique et une soutenance orale devant jury. Deux sessions de certification par an (juin et decembre).

RECONNAISSANCE : le bloc valide donne lieu a un certificat de bloc de competences signe numeriquement par le certificateur. Il est capitalisable pendant 5 ans et peut etre complete par les blocs BC01, BC02, BC03 et BC05 pour obtenir le titre complet Expert DevOps. La VAE est ouverte bloc par bloc.

DEBOUCHES : Ingenieur DevSecOps, Security Engineer, Cloud Security Engineer, Consultant securite applicative, Referent conformite technique.

POURSUITE DE PARCOURS : autres blocs du titre Expert DevOps, ou certifications de securite (CKS, CISSP, OSCP, ISO 27001 Lead Implementer).

04 · Points forts

Selon l’organisme

Bloc capitalisable 5 ans du titre Expert DevOps (RNCP 42520, niveau 7). 180 h, 100 % a distance, entree permanente. DevSecOps, SBOM, SLSA, Zero Trust, NIS2. 70 % de pratique.

05 · Lieu

Où se déroule la formation

À distance 100 % en ligne.
06 · Financement

Payer avec votre Compte Personnel de Formation

Cette formation figure au catalogue Mon Compte Formation : elle est éligible au CPF. Vos droits, cumulés en euros, se consultent et s’utilisent sur le site officiel.

Vérifier mes droits sur moncompteformation.gouv.fr
07 · Informations

Organisme, certification, inscription

OrganismeEF2C · SIRET 91516491700030
CertificationRNCP42520 · Expert DevOps (RNCP42520)
Niveau de sortieBac + 5 (niveau 7)
Sessions à distance1 ouverte à l’inscription
InscriptionSur moncompteformation.gouv.fr : recherchez « Bloc 4 Expert DevOps - Integrer la securite et la conformite dans le cycle de vie applicatif SSDLC (RNCP42520BC04) » de EF2C

Texte rédigé par l’organisme de formation. Source : « Moncompteformation – L’offre de formation », Caisse des Dépôts et DGEFP, données ouvertes sous Licence Ouverte 2.0, mise à jour du 02/10/2026. WorkDispo n’est pas affilié à Mon Compte Formation.

Formations similaires

Tout le thème →
4 000 €180 h Inscription CPF ↗