🏛️ Da VM a Container — Docker & CI/CD per l'Ente

Modulo 10 — Cancelli di qualità e sicurezza

Blocco B · La filiera automatizzata · 4 ore

Obiettivi

Aggiungere alla pipeline i controlli che l'Ente esigerà da chiunque (interni e

fornitori): lint dei Dockerfile, scansione vulnerabilità delle immagini, SBOM.

Definire la policy: cosa blocca e chi può derogare.

Agenda

OraAttività
0:00–0:45Vulnerabilità nelle immagini: da dove vengono (base image, pacchetti, dipendenze), CVE e severità; il rebuild periodico come igiene
0:45–1:30Strumenti: hadolint, Trivy, SBOM (CycloneDX); policy dell'Ente: CRITICAL blocca, HIGH tracciata; ruolo del referente sicurezza (RACI)
1:30–3:30Lab 10: hadolint + stage scan con Trivy + SBOM come artefatto; lettura dei report; errore hadolint provocato
3:30–4:00Debrief: il "caso log4j" giocato con la SBOM alla mano

Concetti chiave

Materiali

Materiali del modulo

Slide

Deck del modulo 10

Laboratorio

Pacchetto start + final