Đề cương khóa học
Những nguyên tắc cơ bản của Zero Trust
- Quá trình chuyển đổi từ bảo mật biên đến Zero Trust
- Các nguyên tắc cốt lõi của Zero Trust: không tin tưởng mặc định, luôn xác minh, đặc quyền tối thiểu
- Khung kiến trúc Zero Trust NIST SP 800-207
- So sánh Zero Trust với các mô hình bảo mật mạng truyền thống
- Hệ sinh thái mã nguồn mở cho việc triển khai Zero Trust
Các thành phần của Kiến trúc Zero Trust
- Danh tính như biên giới mới
- Sự tin cậy của thiết bị và xác nhận tư thế thiết bị
- Phân đoạn mạng và micro-segmentation
- Bảo vệ khối lượng công việc ứng dụng
- Phân loại và bảo vệ dữ liệu
- Điểm thực thi chính sách và điểm ra quyết định chính sách
Nền tảng Danh tính cho Zero Trust
- Các nhà cung cấp danh tính: Keycloak, Authentik, Dex
- Tích hợp OAuth 2.0, OIDC và SAML
- Triển khai xác thực đa yếu tố (MFA)
- Xác thực dựa trên rủi ro và xác thực tăng cường
- Quản lý vòng đời danh tính
- Xác minh và kiểm tra danh tính
Sự tin cậy của thiết bị và Tư thế thiết bị
- Đăng ký và cam kết (attestation) của thiết bị
- Kiểm tra tuân thủ thiết bị với các công cụ như Kolide, OSQuery
- Tích hợp phát hiện và phản hồi đầu cuối (Endpoint)
- Xác thực thiết bị dựa trên chứng chỉ
- Tích hợp MDM để thu thập dữ liệu tư thế
- Đánh giá sự tin cậy của thiết bị liên tục
Zero Trust ở cấp độ mạng
- Các khái niệm về Ràng buộc phần mềm (Software-defined perimeter - SDP)
- Các giải pháp SDP mã nguồn mở
- Micro-segmentation với OVN, Cilium, Calico
- Kiến trúc Truy cập mạng Zero Trust (ZTNA)
- Thay thế VPN bằng truy cập Zero Trust
- Chính sách mạng dưới dạng mã (Network policy as code)
Proxy nhạy cảm danh tính và Cổng truy cập
- Pomerium: Kiến trúc proxy nhạy cảm danh tính
- vouch-proxy cho tích hợp nginx/Apache
- Triển khai và cấu hình OAuth2 Proxy
- Traefik với xác thực chuyển tiếp
- Kong Gateway với các plugin OIDC
- Cấu hình và thực thi chính sách truy cập
Service Mesh cho Zero Trust
- Service mesh như lớp nền Zero Trust
- Cấu hình Zero Trust với Istio
- Các mẫu triển khai an toàn với Linkerd
- mTLS ở khắp mọi nơi: xác thực giữa các dịch vụ
- SPIFFE/SPIRE cho danh tính khối lượng công việc
- Chính sách ủy quyền trong service mesh
- Các vùng tin cậy service mesh đa cụm
Quản lý PKI và Chứng chỉ
- Xác thực dựa trên chứng chỉ trong Zero Trust
- Smallstep CA cho danh tính khối lượng công việc
- PKI engine của HashiCorp Vault
- Tự động hóa vòng đời và xoay vòng chứng chỉ
- CA riêng (Private CA) cho việc thiết lập niềm tin nội bộ
- Minh bạch chứng chỉ và giám sát
Quản lý Bí mật (Secrets Management)
- HashiCorp Vault cho quản lý bí mật
- Sealed Secrets cho Kubernetes
- External Secrets Operator
- SOPS: Secrets OPerationS
- Bí mật động và xoay vòng tự động
- Các mẫu tiêm bí mật (secret injection) cho ứng dụng
Chính sách dưới dạng mã và Ủy quyền
- Những nguyên tắc cơ bản của Open Policy Agent (OPA)
- Cơ bản về ngôn ngữ chính sách Rego
- OPA với Kubernetes admission control
- OPA với Envoy cho ủy quyền dịch vụ
- OPA với API gateway
- Kiểm thử và xác thực chính sách
- Tích hợp Apache APISIX với OPA
Bảo mật API trong Zero Trust
- Các mẫu bảo mật API gateway
- Kong mã nguồn mở với các plugin bảo mật
- Giới hạn tốc độ và bảo vệ chống DDoS
- Xác thực và ủy quyền API
- Các lưu ý về bảo mật GraphQL
- Khám phá API và phát hiện API ẩn (shadow API)
Bảo vệ dữ liệu và DLP
- Các khung phân loại dữ liệu
- Các công cụ DLP mã nguồn mở và tích hợp
- Mã hóa khi truyền và khi lưu trữ
- Chiến lược ẩn dữ liệu và che masking
- Chính sách ngăn chặn mất dữ liệu
- Xử lý dữ liệu chủ động trong Zero Trust
Xác thực và Ủy quyền liên tục
- Quản lý phiên trong môi trường Zero Trust
- Cơ chế xác thực liên tục
- Quyết định truy cập dựa trên ngữ cảnh
- Tính điểm rủi ro và ủy quyền động
- Kích hoạt xác thực tăng cường
- Thực thi chính sách theo thời gian thực
Giám sát và Quan sátability trong Zero Trust
- Thu thập dữ liệu đo lường bảo mật (security telemetry)
- Tích hợp SIEM với các công cụ mã nguồn mở
- Phân tích hành vi người dùng và thực thể (UEBA)
- Nhật ký kiểm toán và báo cáo tuân thủ
- Phát hiện bất thường với máy học
- Bảng điều khiển bảo mật và cảnh báo
Zero Trust cho các khối lượng công việc Cloud-Native
- Bảo mật container trong ngữ cảnh Zero Trust
- Quản lý danh tính khối lượng công việc tạm thời
- Các bộ kiểm tra chấp thuận (admission controllers) cho việc thực thi Zero Trust
- Bảo mật thời gian chạy với Falco và Tetragon
- Chính sách mạng cho phân đoạn container
- Các mẫu cơ sở hạ tầng bất biến
Xây dựng lộ trình triển khai Zero Trust
- Đánh giá mức độ trưởng thành và phân tích khoảng trống
- Phương pháp tiếp cận triển khai theo giai đoạn
- Thiết kế và thực hiện dự án thí điểm
- Quản lý thay đổi và sự chấp nhận của người dùng
- Đo lường các chỉ số thành công của Zero Trust
- Các thách thức và cạm bẫy cần tránh
Triển khai thực tế và Vận hành
- Các mẫu thiết kế độ sẵn sàng cao
- Khắc phục thảm họa cho hạ tầng Zero Trust
- Chiến lược tối ưu hóa hiệu suất
- Xử lý sự cố với các vấn đề xác thực và ủy quyền
- Nâng cấp và vá lỗi các thành phần Zero Trust
- Tài liệu hóa và xây dựng sổ tay vận hành
Tương lai của Zero Trust và Mã nguồn mở
- Các tiêu chuẩn và giao thức mới nổi
- Các cân nhắc về Zero Trust an toàn trước lượng tử
- AI/ML trong các quyết định Zero Trust
- Kiến trúc Zero Trust liên kết
- Tài nguyên cộng đồng và phát triển liên tục
- Tóm tắt và các bước tiếp theo
Yêu cầu
- Hiểu biết vững chắc về các khái niệm và nguyên tắc bảo mật mạng
- Kinh nghiệm với các hệ thống quản lý danh tính và truy cập
- Kiến thức về nền tảng PKI, chứng chỉ và mã hóa
- Làm quen với kiến trúc microservice và container
- Kinh nghiệm triển khai và quản lý phần mềm mã nguồn mở
Đối tượng tham gia
- Kiến trúc sư và Kỹ sư Bảo mật
- Kiến trúc sư Cơ sở hạ tầng thiết lập tư thế bảo mật hiện đại
- Kỹ sư DevSecOps triển khai quy trình bảo mật
- Quản trị viên mạng chuyển đổi sang mô hình Zero Trust
Đánh giá (2)
Tôi đã tìm thấy những điều mới mẻ.
Cristian
Khóa học - OpenStack Security
Dịch thuật bằng máy
giao tiếp, kiến thức từ kinh nghiệm, giải quyết vấn đề,
Marcin Walewski - Intel Technology Poland Sp. z o.o.
Khóa học - OpenStack Bootcamp
Dịch thuật bằng máy