Intrati in legatura

Schița de curs

Fundamentele Zero Trust

  • Evoluția de la securitatea perimetrului la Zero Trust
  • Principii de bază Zero Trust: nu încrede niciodată, verifică întotdeauna, cel mai mic privilegiu
  • Cadrul de arhitectură Zero Trust NIST SP 800-207
  • Zero Trust vs modele tradiționale de securitate a rețelei
  • Ecosistemul open-source pentru implementarea Zero Trust

Componentele Arhitecturii Zero Trust

  • Identitatea ca nou perimetru
  • Validarea încrederii și posturii dispozitivelor
  • Segmentarea rețelei și micro-segmentarea
  • Protecția sarcinilor de aplicații
  • Clasificarea și protecția datelor
  • Puncte de aplicare a politicilor și puncte de decizie

Fundația de Identitate pentru Zero Trust

  • Furnizori de identitate: Keycloak, Authentik, Dex
  • Integrarea OAuth 2.0, OIDC și SAML
  • Implementarea autentificării multifactor
  • Autentificare bazată pe risc și step-up auth
  • Gestionarea ciclului de viață al identității
  • Verificarea și dovedirea identității

Încrederea și Postura Dispozitivelor

  • Înregistrarea și atestarea dispozitivelor
  • Verificarea conformității dispozitivelor cu instrumente precum Kolide, OSQuery
  • Integrarea detectării și răspunsului la endpoint
  • Autentificarea dispozitivelor bazată pe certificate
  • Integrarea MDM pentru date de postură
  • Evaluarea continuă a încrederii dispozitivelor

Zero Trust la Nivel de Rețea

  • Concepte de perimetru definit prin software (SDP)
  • Implementări open-source SDP
  • Micro-segmentare cu OVN, Cilium, Calico
  • Arhitectura Zero Trust Network Access (ZTNA)
  • Înlocuirea VPN cu acces Zero Trust
  • Politici de rețea ca cod

Proxy-uri Conștiente de Identitate și Gateway-uri de Acces

  • Pomerium: arhitectura proxy-ului conștient de identitate
  • vouch-proxy pentru integrarea nginx/Apache
  • Deploy și configurare OAuth2 Proxy
  • Traefik cu autentificare forward
  • Kong Gateway cu plugin-uri OIDC
  • Configurarea și aplicarea politicilor de acces

Service Mesh pentru Zero Trust

  • Service mesh ca țesătură Zero Trust
  • Configurare Zero Trust în Istio
  • Modele de implementare securizată Linkerd
  • mTLS peste tot: autentificare serviciu-la-serviciu
  • SPIFFE/SPIRE pentru identitatea sarcinilor
  • Politici de autorizare în service mesh
  • Domenii de încredere multi-cluster în service mesh

Gestionarea PKI și a Certificatelor

  • Autentificare bazată pe certificate în Zero Trust
  • Smallstep CA pentru identități de sarcină
  • Motorul PKI HashiCorp Vault
  • Rotația și automatizarea ciclului de viață al certificatelor
  • CA privat pentru stabilirea încrederii interne
  • Transparența și monitorizarea certificatelor

Gestionarea Secretelor

  • HashiCorp Vault pentru gestionarea secretelor
  • Sealed Secrets pentru Kubernetes
  • External Secrets Operator
  • SOPS: Secrets OPerationS
  • Secrete dinamice și rotație automată
  • Modele de injecție a secretelor pentru aplicații

Politici ca Cod și Autorizare

  • Fundamentele Open Policy Agent (OPA)
  • Bazele limbajului de politici Rego
  • OPA cu controlul admiterii Kubernetes
  • OPA cu Envoy pentru autorizarea serviciilor
  • OPA cu gateway-uri API
  • Testarea și validarea politicilor
  • Apache APISIX cu integrarea OPA

Securitatea API în Zero Trust

  • Modele de securitate pentru gateway-uri API
  • Kong open source cu plugin-uri de securitate
  • Limitarea ratei și protecția DDoS
  • Autentificare și autorizare API
  • Considerații de securitate GraphQL
  • Detectarea API-urilor fantomă și descoperirea API-urilor

Protecția Datelor și DLP

  • Cadre de clasificare a datelor
  • Instrumente open-source DLP și integrare
  • Criptare în tranzit și la rest
  • Strategii de tokenizare și mascare
  • Politici de prevenire a pierderii datelor
  • Gestionarea suverană a datelor în Zero Trust

Autentificare și Autorizare Continuă

  • Gestionarea sesiunilor în medii Zero Trust
  • Mecanisme de autentificare continuă
  • Decizii de acces bazate pe context
  • Scorare de risc și autorizare dinamică
  • Triggeri pentru step-up authentication
  • Aplicarea politicilor în timp real

Monitorizare și Observabilitate în Zero Trust

  • Colectarea telemetriei de securitate
  • Integrarea SIEM cu instrumente open-source
  • Analiza comportamentului utilizatorilor și entităților (UEBA)
  • Jurnalizare de audit și raportare de conformitate
  • Detectarea anomaliilor cu învățare automată
  • Panouri de control și alerte de securitate

Zero Trust pentru Sarcini Cloud-Native

  • Securitatea containerelor în contextul Zero Trust
  • Gestionarea identităților efemere ale sarcinilor
  • Controlere de admitere pentru aplicarea Zero Trust
  • Securitate la runtime cu Falco și Tetragon
  • Politici de rețea pentru segmentarea containerelor
  • Modele de infrastructură imuabilă

Implementarea Planului Zero Trust

  • Evaluarea maturității și analiza lacunelor
  • Abordare de implementare în faze
  • Proiectarea și executarea proiectelor pilot
  • Gestionarea schimbării și adoptarea de către utilizatori
  • Măsurarea metricelor de succes Zero Trust
  • Provocări și capcane de evitat

Deploy și Operațiuni în Producție

  • Modele de design pentru înaltă disponibilitate
  • Recuperare în caz de dezastru pentru infrastructura Zero Trust
  • Strategii de optimizare a performanței
  • Depanarea problemelor de autentificare și autorizare
  • Actualizarea și patch-ul componentelor Zero Trust
  • Documentație și crearea de runbook-uri

Viitorul Zero Trust și Open Source

  • Standarde și protocoale emergente
  • Considerații Zero Trust sigure pentru cuantice
  • AI/ML în deciziile Zero Trust
  • Arhitecturi Zero Trust federate
  • Resurse ale comunității și dezvoltare continuă
  • Rezumat și pași următori

Cerințe

  • Înțelegere solidă a conceptelor și principiilor de securitate a rețelei
  • Experiență cu sisteme de gestionare a identității și accesului
  • Cunoștințe de bază despre PKI, certificate și criptare
  • Familiaritate cu arhitecturile de microservicii și containere
  • Experiență în implementarea și gestionarea software-ului open-source

Publicul țintă

  • Arhitecți și ingineri de securitate
  • Arhitecți de infrastructură care proiectează posturi de securitate moderne
  • Ingineri DevSecOps care implementează pipeline-uri de securitate
  • Administratori de rețea care trec la modele Zero Trust
 35 Ore

Numărul de participanți


Pret per participant

Cursuri viitoare

Categorii înrudite