Благодарим ви, че изпратихте вашето запитване! Един от членовете на нашия екип ще се свърже с вас скоро.
Благодарим ви, че направихте своята резервация! Един от членовете на нашия екип ще се свърже с вас скоро.
План на курса
Основи на Безопасност и Споделена Отговорност
- Модели за облъчни услуги (IaaS, PaaS, SaaS) и каква е ролята на сигурността на приложения във всеки модел
- Модел със споделена отговорност и примери за различия между отговорности на клиент и доставчик
- Базови стандартни конфигурации (CIS бенчмарки и най-добри практики на доставчиците)
Управление на Идентичности, Достъп и Zero Trust
- Основи на облачното управление на идентичности (IAM): роли, политики, групи и дизайн с най-малко привилегии
- Федерация, едноставен вход и многофакторна аутентикация в облака
- Принципи на Zero Trust за облачни приложения и патерни за сегментиране на мрежата
Сигурна Инфраструктура и Укрепване на Платформа
- Укрепване на виртуални машини, хостове с контейнери и управляеми услуги с помощта на предписани списъци за проверка
- Ключово управление и криптиране (в покой и при преход); концепции KMS и управление на секрети
- Мрежови контроли, групи за сигурност, основи на WAF и защита на точки за достъп до услуги
Сигурна Разработка на Софтуер в Облака
- Концепции за сигурен SDLC и практики с ляво преместване (linting, SAST, сканиране на зависимости и интеграция на SCA)
- Сигурни патерни за кодиране и общи грешки (OWASP Top Ten адаптирани към контекстите в облака)
- Обработка на секрети в кода и променливи на средата; разглеждане на ланцети (dependencies и CI/CD runners)
Угрози, Уязвимости и Митигации за Приложения
- Угрози към уеб приложения: нарушение на контрола на достъпа, инжекция, неправилни конфигурации, провал в криптирането и техните облачни проявления
- Сигурност на API: аутентикация, ограничаване на скоростта, валидация на схема и контроли на API гейтвей
- Защита при изпълнение: настройване на WAF, концепции RASP и защита на контейнираните рутини
Тестване, Сканиране и Непрекъснато Оценяване
- SAST, DAST, IAST, сканиране на зависимости и как да толкувате и разпределяте резултатите
- Оценка на облачната позиция и конфигурация: инструменти CSPM/CNAPP, бенчмаркиране и автоматизирани проверки за съответствие
- Проектиране на непрекъснато мониторинг: логирироване, телеметрия, интеграция с SIEM и аларми (примери с CloudTrail, Azure Monitor, GCP Logging)
Тестове за Проникване и Управление на Уязвимостите
- Планиране на безопасни обlacни тестове за проникване: правила за взаимодействие с доставчиците, обхват и правни разглеждания
- Общи пътеки за атаки в облака и praktichni демонстрации на експлоатация на уязвимости в лаборатория (управляема среда)
- Потоци за реагирания при изправяване, стратегии за пъчене и отслежване на уязвимостите с KPIs
Сигурността на Данните и Правата в Облака
- Класификация на данни, архитектури за криптиране и патерни за токенизация
- Сигурност на DBaaS и съхранение: контроли на достъп, резервни копия и сигурни снапшоти
- Разглеждане на правата и съответствието: пребиваване на данни, основи на GDPR и договорни контроли
Проектиране на Сигурни Облачни Приложения
- Микросервиси, сервизни мрежи и сигурни патерни за комуникация (mTLS, mutual auth)
- Основи на сигурността на контейнери и Kubernetes: укрепване на снимки, сканиране и политики при изпълнение
- Разглеждане на сигурността на безсървъри приложения: най-малко привилегии, инжекция на събития и последиците от хладно стартиране
Реагирания при Инциденти, Аудит и Управление
- Детекция и реагирания при инциденти в облачни среди: планове за действие, криминално-технически анализ и събиране на доказателства
- Аудит и независими оценки: тестове за проникване, сигурни ревизии и картириране на сертификати
- Управление, автоматизация на политики и измерване на позицията по сигурност с времето
Капстоун Лаборатория: Засичане на Примерно Облачно Приложение
- Проверка на базовата линия: извършете облачен скен на конфигурацията и SAST/DAST скани на приложения
- Реализирайте фиксации: IAM с най-малко привилегии, криптиране и контроли в CI/CD пайлиния
- Потвърдете подобренията и създайте план за реагирания при инциденти и мониторинг
Резюме и Следващи Крачки
Изисквания
- Разбиране на общите концепции на разработка на софтуер
- Опит с поне един програмен език или веб стек
- Запознаност с основни концепции за мрежи и операционни системи
Аудитория
- Програмисти
- Мениджъри
- ИТ и сигурни професионалисти
21 часа
Отзиви от потребители (1)
Уеб сигурност на Azure, беше повече това, което очаквах, тестът за проникване, който никога не бих направил в работата си
Toby
Курс - Application Security in the Cloud
Машинен превод