План на курса

Основи на Безопасност и Споделена Отговорност

  • Модели за облъчни услуги (IaaS, PaaS, SaaS) и каква е ролята на сигурността на приложения във всеки модел
  • Модел със споделена отговорност и примери за различия между отговорности на клиент и доставчик
  • Базови стандартни конфигурации (CIS бенчмарки и най-добри практики на доставчиците)

Управление на Идентичности, Достъп и Zero Trust

  • Основи на облачното управление на идентичности (IAM): роли, политики, групи и дизайн с най-малко привилегии
  • Федерация, едноставен вход и многофакторна аутентикация в облака
  • Принципи на Zero Trust за облачни приложения и патерни за сегментиране на мрежата

Сигурна Инфраструктура и Укрепване на Платформа

  • Укрепване на виртуални машини, хостове с контейнери и управляеми услуги с помощта на предписани списъци за проверка
  • Ключово управление и криптиране (в покой и при преход); концепции KMS и управление на секрети
  • Мрежови контроли, групи за сигурност, основи на WAF и защита на точки за достъп до услуги

Сигурна Разработка на Софтуер в Облака

  • Концепции за сигурен SDLC и практики с ляво преместване (linting, SAST, сканиране на зависимости и интеграция на SCA)
  • Сигурни патерни за кодиране и общи грешки (OWASP Top Ten адаптирани към контекстите в облака)
  • Обработка на секрети в кода и променливи на средата; разглеждане на ланцети (dependencies и CI/CD runners)

Угрози, Уязвимости и Митигации за Приложения

  • Угрози към уеб приложения: нарушение на контрола на достъпа, инжекция, неправилни конфигурации, провал в криптирането и техните облачни проявления
  • Сигурност на API: аутентикация, ограничаване на скоростта, валидация на схема и контроли на API гейтвей
  • Защита при изпълнение: настройване на WAF, концепции RASP и защита на контейнираните рутини

Тестване, Сканиране и Непрекъснато Оценяване

  • SAST, DAST, IAST, сканиране на зависимости и как да толкувате и разпределяте резултатите
  • Оценка на облачната позиция и конфигурация: инструменти CSPM/CNAPP, бенчмаркиране и автоматизирани проверки за съответствие
  • Проектиране на непрекъснато мониторинг: логирироване, телеметрия, интеграция с SIEM и аларми (примери с CloudTrail, Azure Monitor, GCP Logging)

Тестове за Проникване и Управление на Уязвимостите

  • Планиране на безопасни обlacни тестове за проникване: правила за взаимодействие с доставчиците, обхват и правни разглеждания
  • Общи пътеки за атаки в облака и praktichni демонстрации на експлоатация на уязвимости в лаборатория (управляема среда)
  • Потоци за реагирания при изправяване, стратегии за пъчене и отслежване на уязвимостите с KPIs

Сигурността на Данните и Правата в Облака

  • Класификация на данни, архитектури за криптиране и патерни за токенизация
  • Сигурност на DBaaS и съхранение: контроли на достъп, резервни копия и сигурни снапшоти
  • Разглеждане на правата и съответствието: пребиваване на данни, основи на GDPR и договорни контроли

Проектиране на Сигурни Облачни Приложения

  • Микросервиси, сервизни мрежи и сигурни патерни за комуникация (mTLS, mutual auth)
  • Основи на сигурността на контейнери и Kubernetes: укрепване на снимки, сканиране и политики при изпълнение
  • Разглеждане на сигурността на безсървъри приложения: най-малко привилегии, инжекция на събития и последиците от хладно стартиране

Реагирания при Инциденти, Аудит и Управление

  • Детекция и реагирания при инциденти в облачни среди: планове за действие, криминално-технически анализ и събиране на доказателства
  • Аудит и независими оценки: тестове за проникване, сигурни ревизии и картириране на сертификати
  • Управление, автоматизация на политики и измерване на позицията по сигурност с времето

Капстоун Лаборатория: Засичане на Примерно Облачно Приложение

  • Проверка на базовата линия: извършете облачен скен на конфигурацията и SAST/DAST скани на приложения
  • Реализирайте фиксации: IAM с най-малко привилегии, криптиране и контроли в CI/CD пайлиния
  • Потвърдете подобренията и създайте план за реагирания при инциденти и мониторинг

Резюме и Следващи Крачки

Изисквания

  • Разбиране на общите концепции на разработка на софтуер
  • Опит с поне един програмен език или веб стек
  • Запознаност с основни концепции за мрежи и операционни системи

Аудитория

  • Програмисти
  • Мениджъри
  • ИТ и сигурни професионалисти
 21 часа

Брой участници


Цена за участник

Отзиви от потребители (1)

Предстоящи Курсове

Свързани Kатегории