Свържете се с нас

Съдържание и теми, включени в курса

Основи на нулевото доверие

  • Преход от периметрова сигурност към нулево доверие
  • Основни принципи на нулевото доверие: никога не се доверявай, винаги проверявай, най-ниски привилегии
  • Рамка за архитектура с нулево доверие NIST SP 800-207
  • Нулево доверие срещу традиционни модели за мрежова сигурност
  • Екосистема с отворен код за внедряване на нулево доверие

Компоненти на архитектурата с нулево доверие

  • Идентичността като нов периметър
  • Доверие в устройството и валидиране на състоянието му
  • Мрежова сегментация и микросегментация
  • Защита на работното натоварване на приложенията
  • Класификация и защита на данните
  • Точки за налагане на политики и точки за вземане на решения за политики

Идентичността като основа за нулево доверие

  • Доставчици на идентичност: Keycloak, Authentik, Dex
  • Интеграция на OAuth 2.0, OIDC и SAML
  • Внедряване на многофакторна автентикация
  • Автентикация, базирана на риск, и поетапна автентикация
  • Управление на жизнения цикъл на идентичността
  • Потвърждаване и верификация на идентичност

Доверие в устройството и състоянието му

  • Регистриране и атестация на устройства
  • Проверка на съответствието на устройствата с инструменти като Kolide, OSQuery
  • Интеграция на откриване и отговор на крайни точки
  • Автентикация на устройства, базирана на сертификати
  • Интеграция с MDM за данни за състоянието
  • Непрекъсната оценка на доверието в устройството

Нулево доверие на мрежово ниво

  • Концепции за софтуерно дефиниран периметър (SDP)
  • Имплементации на SDP с отворен код
  • Микросегментация с OVN, Cilium, Calico
  • Архитектура за мрежов достъп с нулево доверие (ZTNA)
  • Замяна на VPN с достъп с нулево доверие
  • Мрежова политика като код

Identity-Aware проксита и шлюзове за достъп

  • Pomerium: архитектура на identity-aware прокси
  • vouch-proxy за интеграция с nginx/Apache
  • Внедряване и конфигурация на OAuth2 Proxy
  • Traefik с препращаща автентикация
  • Kong Gateway с OIDC плъгини
  • Конфигуриране и налагане на политики за достъп

Service Mesh за нулево доверие

  • Service mesh като основа за нулево доверие
  • Конфигурация за нулево доверие на Istio
  • Модели за защитено внедряване на Linkerd
  • mTLS навсякъде: автентикация между сървиси
  • SPIFFE/SPIRE за идентичност на работното натоварване
  • Политики за авторизация в service mesh
  • Домейни на доверие за service mesh в множество клъстери

ПКИ (PKI) и управление на сертификати

  • Базирана на сертификати автентикация при нулево доверие
  • Smallstep CA за идентичности на работното натоварване
  • HashiCorp Vault PKI engine
  • Подновяване на сертификати и автоматизация на жизнения цикъл
  • Частен CA за установяване на вътрешно доверие
  • Прозрачност и наблюдение на сертификатите

Управление на тайни

  • HashiCorp Vault за управление на тайни
  • Sealed Secrets за Kubernetes
  • External Secrets Operator
  • SOPS: Операции с тайни (Secrets OPerationS)
  • Динамични тайни и автоматично подновяване
  • Модели за инжектиране на тайни в приложения

Политика като код и авторизация

  • Основи на Open Policy Agent (OPA)
  • Основи на езика за политики Rego
  • OPA с контрол на достъпа в Kubernetes
  • OPA с Envoy за авторизация на сървиси
  • OPA с API шлюзове
  • Тестване и валидиране на политики
  • Apache APISIX с интеграция на OPA

API сигурност при нулево доверие

  • Модели за сигурност на API шлюзове
  • Kong с отворен код и плъгини за сигурност
  • Ограничаване на скоростта и DDoS защита
  • API автентикация и авторизация
  • Съображения за сигурност при GraphQL
  • API откриване и разпознаване на сенчести API-та

Защита на данните и DLP

  • Рамки за класификация на данни
  • DLP инструменти с отворен код и интеграция
  • Криптиране на данни в транзит и в покой
  • Стратегии за токенизация и маскиране
  • Политики за предотвратяване на загуба на данни
  • Суверенно боравене с данни при нулево доверие

Непрекъсната автентикация и авторизация

  • Управление на сесии в среда с нулево доверие
  • Механизми за непрекъсната автентикация
  • Решения за достъп, съобразени с контекста
  • Точкуване на риска и динамична авторизация
  • Тригери за поетапна автентикация
  • Налагане на политики в реално време

Мониторинг и наблюдаемост при нулево доверие

  • Събиране на телеметрия за сигурност
  • SIEM интеграция с инструменти с отворен код
  • Анализ на поведението на потребители и обекти (UEBA)
  • Одитно проследяване и отчитане на съответствието
  • Откриване на аномалии с машинно обучение
  • Табла за сигурност и известяване

Нулево доверие за cloud-native работни натоварвания

  • Сигурност на контейнери в контекста на нулево доверие
  • Управление на идентичността на ефимерни работни натоварвания
  • Admission контролери за налагане на нулево доверие
  • Сигурност по време на изпълнение с Falco и Tetragon
  • Мрежови политики за сегментиране на контейнери
  • Модели на неизменяема инфраструктура

Пътна карта за внедряване на нулево доверие

  • Оценка на зрелостта и анализ на пропуските
  • Поетапен подход за внедряване
  • Проектиране и изпълнение на пилотен проект
  • Управление на промяната и възприемане от потребителите
  • Измерване на показателите за успех на нулевото доверие
  • Предизвикателства и клопки, които да се избягват

Продуктово внедряване и операции

  • Модели за висока достъпност
  • Възстановяване след бедствие за инфраструктура с нулево доверие
  • Стратегии за оптимизация на производителността
  • Отстраняване на проблеми с автентикацията и авторизацията
  • Обновяване и прилагане на корекции на компоненти за нулево доверие
  • Създаване на документация и наръчници

Бъдеще на нулевото доверие и отворения код

  • Нововъзникващи стандарти и протоколи
  • Съображения за нулево доверие, устойчиво на квантови атаки
  • AI/ML в решенията за нулево доверие
  • Федерирани архитектури с нулево доверие
  • Ресурси на общността и текущо развитие
  • Обобщение и следващи стъпки

Изисквания

  • Задълбочено разбиране на концепциите и принципите на мрежовата сигурност
  • Опит със системи за управление на идентичност и достъп
  • Познания по основи на ПКИ (PKI), сертификати и криптиране
  • Запознатост с микросървиси и контейнерни архитектури
  • Опит във внедряването и управлението на софтуер с отворен код

Аудитория

  • Архитекти и инженери по сигурност
  • Архитекти на инфраструктура, проектиращи модерни политики за сигурност
  • DevSecOps инженери, внедряващи pipeline-и за сигурност
  • Мрежови администратори, преминаващи към модели с нулево доверие
 35 Часа

Брой участници


Цена за участник

Предстоящи Курсове

Свързани Kатегории