Liên hệ với chúng tôi

Đề cương khóa học

Những điều cơ bản về Zero Trust

  • Sự tiến hóa từ bảo mật biên (perimeter) đến Zero Trust
  • Các nguyên lý cốt lõi của Zero Trust: không tin mặc định, luôn xác minh, quyền hạn tối thiểu
  • Khung kiến trúc Zero Trust NIST SP 800-207
  • Zero Trust so với các mô hình bảo mật mạng truyền thống
  • Msinh thái mã nguồn mở cho triển khai Zero Trust

Các thành phần của Kiến trúc Zero Trust

  • Định danh là biên giới mới
  • Độ tin cậy của thiết bị và xác nhận tư thế (posture validation)
  • Phân đoạn mạng và vi phân đoạn
  • Bảo vệ tải trọng ứng dụng
  • Xếp loại và bảo vệ dữ liệu
  • Các điểm thực thi chính sách và điểm ra quyết định chính sách

Nền tảng Định danh cho Zero Trust

  • Cung cấp định danh: Keycloak, Authentik, Dex
  • Tích hợp OAuth 2.0, OIDC và SAML
  • Triển khai xác thực đa yếu tố (MFA)
  • Xác thực dựa trên rủi ro và tăng cường xác thực
  • Quản lý vòng đời định danh
  • Xác minh định danh

Độ tin cậy của thiết bị và Tư thế

  • Đăng ký thiết bị và chứng nhận
  • Kiểm tra sự tuân thủ của thiết bị với các công cụ như Kolide, OSQuery
  • Tích hợp phát hiện và phản hồi điểm cuối (EDR)
  • Xác thực thiết bị dựa trên chứng chỉ
  • Tích hợp MDM cho dữ liệu tư thế
  • Đánh giá liên tục độ tin cậy của thiết bị

Zero Trust ở Cấp độ Mạng

  • Các khái niệm về biên giới xác định bằng phần mềm (SDP)
  • Các triển khai SDP mã nguồn mở
  • Vi phân đoạn với OVN, Cilium, Calico
  • Kiến trúc truy cập mạng Zero Trust (ZTNA)
  • Thay thế VPN bằng truy cập zero trust
  • Chính sách mạng dưới dạng mã

Proxy nhận biết định danh và Cổng truy cập

  • Pomerium: kiến trúc proxy nhận biết định danh
  • vouch-proxy cho tích hợp nginx/Apache
  • Triển khai và cấu hình OAuth2 Proxy
  • Traefik với xác thực chuyển tiếp (forward authentication)
  • Kong Gateway với các plugin OIDC
  • Cấu hình và thực thi chính sách truy cập

Service Mesh cho Zero Trust

  • Service mesh như lớp nền bảo mật zero trust
  • Cấu hình Zero Trust với Istio
  • Mô hình triển khai an toàn Linkerd
  • mTLS khắp nơi: xác thực dịch vụ - dịch vụ
  • SPIFFE/SPIRE cho định danh tải trọng
  • Chính sách ủy quyền trong service mesh
  • Vùng tin cậy mesh dịch vụ đa cụm

Quản lý PKI và Chứng chỉ

  • Xác thực dựa trên chứng chỉ trong zero trust
  • Smallstep CA cho định danh tải trọng
  • Cơ chế PKI của HashiCorp Vault
  • Tự động hóa vòng đời và xoay chu kỳ chứng chỉ
  • CA riêng để thiết lập niềm tin nội bộ
  • Minh bạch chứng chỉ và giám sát

Quản lý Bí mật (Secrets Management)

  • HashiCorp Vault cho quản lý bí mật
  • Sealed Secrets cho Kubernetes
  • External Secrets Operator
  • SOPS: Secrets OPerationS
  • Bí mật động và tự động xoay chu kỳ
  • Mô hình nhúng bí mật cho ứng dụng

Chính sách dưới dạng Mã và Ủy quyền

  • Những điều cơ bản về Open Policy Agent (OPA)
  • Nhập ngữ chính sách Rego cơ bản
  • OPA với kiểm soát tiếp nhận Kubernetes
  • OPA với Envoy cho ủy quyền dịch vụ
  • OPA với các cổng API
  • Kiểm thử và xác thực chính sách
  • Tích hợp Apache APISIX với OPA

Bảo mật API trong Zero Trust

  • Mô hình bảo mật cổng API
  • Kong mã nguồn mở với các plugin bảo mật
  • Hạn chế tốc độ và bảo vệ chống DDoS
  • Xác thực và ủy quyền API
  • Cân nhắc bảo mật GraphQL
  • Phát hiện API và phát hiện API ngầm (shadow API)

Bảo vệ Dữ liệu và DLP

  • Mô hình xếp loại dữ liệu
  • Công cụ DLP mã nguồn mở và tích hợp
  • Mã hóa khi truyền và khi lưu trữ
  • Chiến lược tokenization và che dấu (masking)
  • Chính sách ngăn chặn mất dữ liệu
  • Xử lý dữ liệu tự chủ trong zero trust

Xác thực và Ủy quyền Liên tục

  • Quản lý phiên trong môi trường Zero Trust
  • Cơ chế xác thực liên tục
  • Quyết định truy cập dựa trên ngữ cảnh
  • Đánh giá rủi ro và ủy quyền động
  • Kích hoạt tăng cường xác thực
  • Thực thi chính sách thời gian thực

Giam sát và Khả năng quan sát trong Zero Trust

  • Thu thập dữ liệu telemetry bảo mật
  • Tích hợp SIEM với các công cụ mã nguồn mở
  • Phân tích hành vi người dùng và thực thể (UEBA)
  • Ghi nhật ký kiểm toán và báo cáo tuân thủ
  • Phát hiện bất thường với máy học
  • Bảng điều khiển bảo mật và cảnh báo

Zero Trust cho Tải trọng Cloud-Native

  • Bảo mật container trong bối cảnh Zero Trust
  • Quản lý định danh tải trọng tạm thời
  • Các bộ kiểm soát tiếp nhận để thực thi Zero Trust
  • Bảo mật thời gian chạy với Falco và Tetragon
  • Chính sách mạng cho phân đoạn container
  • Mô hình cơ sở hạ tầng không thay đổi

Xây dựng Lộ trình Triển khai Zero Trust

  • Đánh giá mức độ trưởng thành và phân tích khoảng trống
  • Phương pháp triển khai từng giai đoạn
  • Thiết kế và thực hiện dự án thí điểm
  • Quản lý thay đổi và chấp nhận của người dùng
  • Đo lường các chỉ số thành công Zero Trust
  • Các thách thức và sai lầm cần tránh

Triển khai trong Môi trường Sản xuất và Vận hành

  • Mô hình thiết kế tính sẵn sàng cao
  • Khôi phục sau thảm họa cho cơ sở hạ tầng Zero Trust
  • Chiến lược tối ưu hiệu suất
  • Gây sự cố các vấn đề xác thực và ủy quyền
  • Nâng cấp và vá lỗi các thành phần Zero Trust
  • Tạo tài liệu và sổ tay vận hành

Tương lai của Zero Trust và Mã nguồn Mở

  • Các tiêu chuẩn và giao thức mới nổi
  • Cân nhắc về Zero Trust chịu được lượng tử
  • AI/ML trong quyết định Zero Trust
  • Kiến trúc Zero Trust liên kết
  • Nguồn lực cộng đồng và sự phát triển liên tục
  • Tổng kết và các bước tiếp theo

Yêu cầu

  • Hiểu biết vững chắc về các khái niệm và nguyên lý bảo mật mạng
  • Kinh nghiệm làm việc với các hệ thống quản lý định danh và truy cập (IAM)
  • Hiểu biết về PKI, chứng chỉ và các nguyên lý mã hóa cơ bản
  • Làm quen với kiến trúc vi dịch vụ (microservices) và container
  • Kinh nghiệm triển khai và quản lý phần mềm mã nguồn mở

Đối tượng

  • Kiến trúc sư và Kỹ sư Bảo mật
  • Kiến trúc sư Hạ tầng thiết kế tư thế bảo mật hiện đại
  • Kỹ sư DevSecOps thực thi quy trình bảo mật
  • Quản trị viên mạng chuyển đổi sang mô hình Zero Trust
 35 Giờ

Số người tham gia


Giá cho mỗi học viên

Các khóa học sắp tới

Các danh mục liên quan