Formation Conformité open source et CRA

Deux jours pour rendre votre chaîne logicielle conforme : licences, SBOM, obligations CRA et scan en CI. Pour développeur·se·s et tech leads.

Formation Conformité open source et CRA

Description

Cette formation vous permettra de passer d'un usage subi de vos dépendances open source à une chaîne logicielle inventoriée, auditée et conforme.

Le Cyber Resilience Act impose désormais à tout éditeur ou intégrateur mettant un produit logiciel sur le marché européen de documenter ses composants, de gérer ses vulnérabilités et de produire une déclaration de conformité.

Cette formation prend le sujet par le code et l'outillage : compatibilité de licences dans un arbre de dépendances réel, génération de SBOM aux formats CycloneDX et SPDX, scan de composition logicielle intégré à la CI.

Pour la vision gouvernance et le pilotage du risque au niveau direction, voir la formation Cybersécurité pour dirigeants.

Pendant 2 jours, vous apprendrez à :

  • sécuriser l'usage de vos dépendances open source avant qu'un conflit de licence ne bloque une livraison,
  • répondre à une demande de SBOM d'un client ou d'un donneur d'ordre en quelques heures plutôt qu'en quelques semaines,
  • faire porter la conformité par votre CI, au fil des commits, plutôt que par un audit de fin de projet.

Public

Cette formation s'adresse aux développeur·se·s, tech leads et responsables de build travaillant dans des structures qui éditent ou intègrent du logiciel (éditeurs, ESN, industriels embarquant du logiciel dans un produit).

Les objectifs

  • Identifier si un produit entre dans le champ d'application du CRA et à quelle échéance
  • Déterminer la compatibilité entre les licences des dépendances d'un projet et son mode de distribution
  • Générer un SBOM au format CycloneDX ou SPDX à partir d'un projet existant
  • Intégrer un scan de licences et de vulnérabilités dans un pipeline CI
  • Trier et prioriser les alertes d'un rapport de conformité et documenter une remédiation
  • Rédiger les éléments de documentation technique exigés par le CRA

Pré-requis

  • Pratiquer un gestionnaire de dépendances (npm, Maven, pip, Cargo, …)
  • Savoir lire et modifier un pipeline CI, par exemple avec GitHub Actions ou GitLab
  • Être à l'aise avec Git et la ligne de commande
  • Aucun prérequis juridique n'est nécessaire
  • Ordinateur portable à apporter

Le programme de la formation Conformité open source et CRA

Jour 1 — Obligations et licences

  • Champ d'application du Cyber Resilience Act
    • Produits comportant des éléments numériques : ce qui est couvert, ce qui ne l'est pas
    • Rôle de fabricant, d'importateur et de distributeur
    • Le cas de l'open source développé hors activité commerciale
    • Calendrier des échéances et régime de sanctions
  • Exigences concrètes du CRA
    • Security by design et exigences essentielles de l'annexe I
    • Gestion des vulnérabilités et période de support
    • Signalement à l'ENISA : quoi, quand, sous quel format
    • Marquage CE, déclaration de conformité et documentation technique
  • Anatomie d'une licence open source
    • Licences permissives : MIT, BSD, Apache 2.0 et sa clause de brevet
    • Copyleft faible : LGPL, MPL, EPL
    • Copyleft fort : GPL, AGPL, EUPL
    • Cas particuliers : Creative Commons, licences duales, licences source-available
  • Compatibilité et contamination
    • Ce qui se déclenche à la distribution, et ce qui ne s'y déclenche pas
    • Matrice de compatibilité entre licences d'un même arbre de dépendances
    • Liaison statique, liaison dynamique, appel de service
    • Le cas AGPL et la distribution en SaaS
  • Obligations de conformité en aval
    • Attribution et fichier de notices
    • Mise à disposition des sources et des modifications
    • Traçabilité des composants réutilisés dans un produit livré

Mises en pratique :

  • Qualifier un produit au regard du CRA : périmètre, rôle endossé, échéance applicable
  • Résoudre un conflit de licences dans un arbre de dépendances réel

Jour 2 — Inventaire, outillage et remédiation

  • Le SBOM, nomenclature logicielle
    • À quoi sert un SBOM et qui le lit
    • Formats CycloneDX et SPDX : structure, différences, choix
    • Ce qu'un SBOM conforme doit contenir
  • Génération et vérification
    • Génération depuis un gestionnaire de dépendances (npm, Maven, pip, Cargo)
    • Génération depuis un artefact construit avec Syft
    • Vérifier la complétude d'un SBOM et détecter ses angles morts
    • Publication, signature et versionnement du SBOM
  • Scan de composition logicielle et scan de licences
    • SCA : principes, sources de données, limites
    • ScanCode et ORT pour l'analyse de licences
    • Grype et Trivy pour les vulnérabilités
    • Hermine pour le suivi de la conformité
    • Articulation avec le scan d'images de conteneurs
  • Intégration en CI
    • Où placer le scan dans le pipeline et à quelle fréquence
    • Définir la politique : ce qui alerte, ce qui fait échouer le build
    • Gérer les exceptions et les faux positifs sans désactiver le contrôle
    • Mise en œuvre sur GitHub Actions ou GitLab CI
  • Triage et remédiation
    • D'une liste de CVE à une décision argumentée : exploitabilité, contexte, VEX
    • Mise à jour, rétroportage, contournement ou acceptation du risque
    • Rédiger une fiche de remédiation opposable
  • Structurer la pratique dans la durée
    • Politique de contribution open source et processus d'inbound/outbound
    • Rôle et périmètre d'un OSPO
    • Intégrer la conformité au cycle de vie produit plutôt qu'à l'audit annuel

Mises en pratique :

  • Générer et publier un SBOM CycloneDX sur un projet existant
  • Intégrer un scan de licences et de vulnérabilités bloquant dans une CI
  • Prioriser un rapport de vulnérabilités et rédiger la fiche de remédiation associée

Télécharger le programme

FAQ

Nos formations sont éligibles à plusieurs dispositifs de financement, selon votre situation. Human Coders est certifié Qualiopi, ce qui permet la prise en charge par des organismes comme Pôle emploi, votre OPCO ou encore le CPF (Compte Personnel de Formation) pour certaines formations.

Pour en savoir plus, veuillez consulter notre page : Comment financer votre formation ?

Oui, la formation peut être proposée en présentiel ou en distanciel. Pour les inter-entreprises, les modalités (présentiel ou à distance) sont fonction de la session.

Nous pouvons organiser des sessions à d'autres dates ou dans d'autres villes (Bordeaux, Lille, Lyon, Marseille, Montpellier, Nantes, Nice, Paris, Strasbourg, Toulouse...)

Les formations se déroulent toujours en petit groupe de 3 à 6 stagiaires. Nous souhaitons que les formateurs et formatrices puissent passer un maximum de temps avec chacun·e.

Voici une journée type :

  • 9h : vous êtes accueillis par votre formateur·rice autour d'un petit déjeuner (croissants, pains au chocolat, jus de fruit, thé ou café...)
  • 9h30 : la formation commence
  • 12h30 : pause de midi. Le·a formateur·rice mangera avec vous. C'est l'occasion d'avoir des discussions plus informelles.
  • 14h : reprise de la formation
  • 18h : fin de la journée

8 raisons de participer à une formation Human Coders

  • Satisfaction client élevée : Un taux de statisfaction de 4,6/5 depuis 2012 (sur 1921 sessions réalisées). 99% des participants se disent satisfaits de nos formations
  • Approche pédagogique unique : Des formations en petit groupe, des formateurs passionnés et expérimentés, de véritables workshops... (Plus d'infos sur notre manifeste)
  • Catalogue de formations complet : 274 formations au catalogue, de quoi vous accompagner sur tout vos projets
  • Écosystème dynamique : Nous accompagnons les dev depuis 14 ans avec des initiatives comme Human Coders News, les Human Talks, le podcast ou encore notre serveur Discord
  • Financement facilité : Organisme certifié Qualiopi, indispensable pour que vous puissiez obtenir des aides au financement via votre OPCO
  • Références clients prestigieuses : De nombreux clients qui nous font confiance depuis des années
  • Accompagnement sur mesure : Nous vous proposons un accompagnement personnalisé par nos consultants pour vous aider dans vos projets au-delà de la formation
  • Valorisation professionnelle : Remise d'un diplôme, d'une attestation et d'une certification, suivant les formations effectuées, que vous pourrez afficher sur vos CV et réseaux sociaux

* Nombre de personnes ayant répondu au questionnaire de satisfaction sur cette formation depuis 2012