Liên hệ với chúng tôi

Đề cương khóa học

Những nguyên tắc cơ bản của Zero Trust

  • Quá trình chuyển đổi từ bảo mật biên đến Zero Trust
  • Các nguyên tắc cốt lõi của Zero Trust: không tin tưởng mặc định, luôn xác minh, đặc quyền tối thiểu
  • Khung kiến trúc Zero Trust NIST SP 800-207
  • So sánh Zero Trust với các mô hình bảo mật mạng truyền thống
  • Hệ sinh thái mã nguồn mở cho việc triển khai Zero Trust

Các thành phần của Kiến trúc Zero Trust

  • Danh tính như biên giới mới
  • Sự tin cậy của thiết bị và xác nhận tư thế thiết bị
  • Phân đoạn mạng và micro-segmentation
  • Bảo vệ khối lượng công việc ứng dụng
  • Phân loại và bảo vệ dữ liệu
  • Điểm thực thi chính sách và điểm ra quyết định chính sách

Nền tảng Danh tính cho Zero Trust

  • Các nhà cung cấp danh tính: Keycloak, Authentik, Dex
  • Tích hợp OAuth 2.0, OIDC và SAML
  • Triển khai xác thực đa yếu tố (MFA)
  • Xác thực dựa trên rủi ro và xác thực tăng cường
  • Quản lý vòng đời danh tính
  • Xác minh và kiểm tra danh tính

Sự tin cậy của thiết bị và Tư thế thiết bị

  • Đăng ký và cam kết (attestation) của thiết bị
  • Kiểm tra tuân thủ thiết bị với các công cụ như Kolide, OSQuery
  • Tích hợp phát hiện và phản hồi đầu cuối (Endpoint)
  • Xác thực thiết bị dựa trên chứng chỉ
  • Tích hợp MDM để thu thập dữ liệu tư thế
  • Đánh giá sự tin cậy của thiết bị liên tục

Zero Trust ở cấp độ mạng

  • Các khái niệm về Ràng buộc phần mềm (Software-defined perimeter - SDP)
  • Các giải pháp SDP mã nguồn mở
  • Micro-segmentation với OVN, Cilium, Calico
  • Kiến trúc Truy cập mạng Zero Trust (ZTNA)
  • Thay thế VPN bằng truy cập Zero Trust
  • Chính sách mạng dưới dạng mã (Network policy as code)

Proxy nhạy cảm danh tính và Cổng truy cập

  • Pomerium: Kiến trúc proxy nhạy cảm danh tính
  • vouch-proxy cho tích hợp nginx/Apache
  • Triển khai và cấu hình OAuth2 Proxy
  • Traefik với xác thực chuyển tiếp
  • Kong Gateway với các plugin OIDC
  • Cấu hình và thực thi chính sách truy cập

Service Mesh cho Zero Trust

  • Service mesh như lớp nền Zero Trust
  • Cấu hình Zero Trust với Istio
  • Các mẫu triển khai an toàn với Linkerd
  • mTLS ở khắp mọi nơi: xác thực giữa các dịch vụ
  • SPIFFE/SPIRE cho danh tính khối lượng công việc
  • Chính sách ủy quyền trong service mesh
  • Các vùng tin cậy service mesh đa cụm

Quản lý PKI và Chứng chỉ

  • Xác thực dựa trên chứng chỉ trong Zero Trust
  • Smallstep CA cho danh tính khối lượng công việc
  • PKI engine của HashiCorp Vault
  • Tự động hóa vòng đời và xoay vòng chứng chỉ
  • CA riêng (Private CA) cho việc thiết lập niềm tin nội bộ
  • Minh bạch chứng chỉ và giám sát

Quản lý Bí mật (Secrets Management)

  • HashiCorp Vault cho quản lý bí mật
  • Sealed Secrets cho Kubernetes
  • External Secrets Operator
  • SOPS: Secrets OPerationS
  • Bí mật động và xoay vòng tự động
  • Các mẫu tiêm bí mật (secret injection) cho ứng dụng

Chính sách dưới dạng mã và Ủy quyền

  • Những nguyên tắc cơ bản của Open Policy Agent (OPA)
  • Cơ bản về ngôn ngữ chính sách Rego
  • OPA với Kubernetes admission control
  • OPA với Envoy cho ủy quyền dịch vụ
  • OPA với API gateway
  • Kiểm thử và xác thực chính sách
  • Tích hợp Apache APISIX với OPA

Bảo mật API trong Zero Trust

  • Các mẫu bảo mật API gateway
  • Kong mã nguồn mở với các plugin bảo mật
  • Giới hạn tốc độ và bảo vệ chống DDoS
  • Xác thực và ủy quyền API
  • Các lưu ý về bảo mật GraphQL
  • Khám phá API và phát hiện API ẩn (shadow API)

Bảo vệ dữ liệu và DLP

  • Các khung phân loại dữ liệu
  • Các công cụ DLP mã nguồn mở và tích hợp
  • Mã hóa khi truyền và khi lưu trữ
  • Chiến lược ẩn dữ liệu và che masking
  • Chính sách ngăn chặn mất dữ liệu
  • Xử lý dữ liệu chủ động trong Zero Trust

Xác thực và Ủy quyền liên tục

  • Quản lý phiên trong môi trường Zero Trust
  • Cơ chế xác thực liên tục
  • Quyết định truy cập dựa trên ngữ cảnh
  • Tính điểm rủi ro và ủy quyền động
  • Kích hoạt xác thực tăng cường
  • Thực thi chính sách theo thời gian thực

Giám sát và Quan sátability trong Zero Trust

  • Thu thập dữ liệu đo lường bảo mật (security telemetry)
  • Tích hợp SIEM với các công cụ mã nguồn mở
  • Phân tích hành vi người dùng và thực thể (UEBA)
  • Nhật ký kiểm toán và báo cáo tuân thủ
  • Phát hiện bất thường với máy học
  • Bảng điều khiển bảo mật và cảnh báo

Zero Trust cho các khối lượng công việc Cloud-Native

  • Bảo mật container trong ngữ cảnh Zero Trust
  • Quản lý danh tính khối lượng công việc tạm thời
  • Các bộ kiểm tra chấp thuận (admission controllers) cho việc thực thi Zero Trust
  • Bảo mật thời gian chạy với Falco và Tetragon
  • Chính sách mạng cho phân đoạn container
  • Các mẫu cơ sở hạ tầng bất biến

Xây dựng lộ trình triển khai Zero Trust

  • Đánh giá mức độ trưởng thành và phân tích khoảng trống
  • Phương pháp tiếp cận triển khai theo giai đoạn
  • Thiết kế và thực hiện dự án thí điểm
  • Quản lý thay đổi và sự chấp nhận của người dùng
  • Đo lường các chỉ số thành công của Zero Trust
  • Các thách thức và cạm bẫy cần tránh

Triển khai thực tế và Vận hành

  • Các mẫu thiết kế độ sẵn sàng cao
  • Khắc phục thảm họa cho hạ tầng Zero Trust
  • Chiến lược tối ưu hóa hiệu suất
  • Xử lý sự cố với các vấn đề xác thực và ủy quyền
  • Nâng cấp và vá lỗi các thành phần Zero Trust
  • Tài liệu hóa và xây dựng sổ tay vận hành

Tương lai của Zero Trust và Mã nguồn mở

  • Các tiêu chuẩn và giao thức mới nổi
  • Các cân nhắc về Zero Trust an toàn trước lượng tử
  • AI/ML trong các quyết định Zero Trust
  • Kiến trúc Zero Trust liên kết
  • Tài nguyên cộng đồng và phát triển liên tục
  • Tóm tắt và các bước tiếp theo

Yêu cầu

  • Hiểu biết vững chắc về các khái niệm và nguyên tắc bảo mật mạng
  • Kinh nghiệm với các hệ thống quản lý danh tính và truy cập
  • Kiến thức về nền tảng PKI, chứng chỉ và mã hóa
  • Làm quen với kiến trúc microservice và container
  • Kinh nghiệm triển khai và quản lý phần mềm mã nguồn mở

Đối tượng tham gia

  • Kiến trúc sư và Kỹ sư Bảo mật
  • Kiến trúc sư Cơ sở hạ tầng thiết lập tư thế bảo mật hiện đại
  • Kỹ sư DevSecOps triển khai quy trình bảo mật
  • Quản trị viên mạng chuyển đổi sang mô hình Zero Trust
 35 Giờ

Số người tham gia


Giá cho mỗi học viên

Đánh giá (2)

Các khóa học sắp tới

Các danh mục liên quan