聯繫我們

課程簡介

零信任基礎

  • 從邊界安全演進至零信任
  • 零信任核心原則:永不信任、始終驗證、最小特權
  • NIST SP 800-207 零信任架構框架
  • 零信任與傳統網路安全模型的比較
  • 用於實施零信任的開放原始碼生態系

零信任架構元件

  • 身分作為新的邊界
  • 裝置信任與姿態驗證
  • 網路分段與微分段
  • 應用程式工作負載保護
  • 資料分類與保護
  • 政策執行點與政策決策點

零信任的身分基礎

  • 身分提供程式:Keycloak, Authentik, Dex
  • OAuth 2.0、OIDC和SAML整合
  • 多因素認證實施
  • 基於風險的認證與增強認證
  • 身分生命週期管理
  • 身分證明與驗證

裝置信任與姿態

\r
  • 裝置註冊與證明
  • 使用Kolide、OSQuery等工具進行裝置合規性檢查
  • 終端檢測與回應整合
  • 基於憑證的裝置認證
  • MDM整合以獲取姿態資料
  • 持續評估裝置信任

網路層級零信任

  • 軟體定義邊界 (SDP) 概念
  • 開放原始碼 SDP 實施
  • 使用OVN、Cilium、Calico進行微分段
  • 零信任網路存取 (ZTNA) 架構
  • 以零信任存取取代VPN
  • 作為程式碼的網路政策

具備身份感知的代理程式與存取閘道器

  • Pomerium:具備身份感知的代理架構
  • vouch-proxy 用於整合 nginx/Apache
  • OAuth2 Proxy的部署與配置
  • Traefik配合前向認證
  • Kong Gateway搭配OIDC外掛程式
  • 存取政策配置與強制執行

用於零信任的服務網狀結構

  • 服務網狀結構作為零信任織物
  • Istio零信任配置
  • Linkerd安全部署模式
  • mTLS everywhere:服務間認證
  • SPIFFE/SPIRE用於工作負載身分
  • 服務網狀結構中的授權政策
  • 多叢集服務網狀結構的信任域

PKI與憑證管理

  • 零信任中的基於憑證認證
  • Smallstep CA用於工作負載身分
  • HashiCorp Vault PKI引擎
  • 憑證輪換與生命週期自動化
  • 用於建立內部信任的私有CA
  • 憑證透明度與監控

機密管理

  • HashiCorp Vault用於機密管理
  • Sealed Secrets用於Kubernetes
  • External Secrets Operator
  • SOPS:Secrets OPerationS
  • 動態機密與自動輪換
  • 應用的機密注入模式

政策作為程式碼與授權

  • 開放策略代理 (OPA) 基礎知識
  • Rego政策語言基礎
  • OPA搭配Kubernetes准入控制
  • OPA搭配Envoy進行服務授權
  • OPA搭配API閘道器
  • 政策測試與驗證
  • Apache APISIX與OPA整合

零信任中的API安全

  • API閘道器安全模式
  • Kong開放原始碼搭配安全外掛程式
  • 速率限制與DDoS保護
  • API認證與授權
  • GraphQL安全考量
  • API發現與影子API檢測

資料保護與DLP

  • 資料分類框架
  • 開放原始碼DLP工具與整合
  • 傳輸中與靜態加密
  • 令牌化與遮罩策略
  • 資料遺失防護政策
  • 零信任中的自主資料處理

持續認證與授權

  • 零信任環境中的工作階段管理
  • 持續認證機制
  • 上下文感知的存取決策
  • 風險評分與動態授權
  • 增強認證觸發程序
  • 即時政策強制執行

零信任中的監控與可觀測性

  • 安全遥測資料收集
  • SIEM與開放原始碼工具整合
  • 使用者與實體行為分析 (UEBA)
  • 稽核日誌與合規報告
  • 使用機器學習的異常檢測
  • 安全儀表板與警報

雲端原生工作負載的零信任

  • 零信任環境中的容器安全
  • 臨時工作負載身分管理
  • 用於實施零信任的准入控制器
  • Falco和Tetragon的執行階段安全
  • 用於容器分段的網路政策
  • 不可變基礎設施模式

實施零信任路徑圖

  • 成熟度評估與差距分析
  • 分階段實施方法
  • 試點項目設計與執行
  • 變應管理與使用者採用
  • 衡量零信任成功指標
  • 需避免的挑戰與陷阱

生產環境部署與運營

  • 高可用性設計模式
  • 零信任基礎設施的災難復原
  • 效能優化策略
  • 排除認證和授權問題
  • 升級和修補零信任元件
  • 文件編寫與操作手冊建立

零信任與開放原始碼的未來

  • 新興標準與協定
  • 量子安全零信任考量
  • AI/ML在零信任決策中的應用
  • 聯合零信任架構
  • 社區資源與持續開發
  • 摘要與下一步

最低要求

  • 對網路安全概念和原則有深入了解
  • 具備身分與存取管理系統的經驗
  • 了解PKI、憑證和加密基本概念
  • 熟悉微服務和容器架構
  • 具有部署和管理開放原始碼軟體的經驗

受眾

  • 安全架構師與工程師
  • 設計現代安全姿態的基礎設施架構師
  • 實施安全管線的DevSecOps工程師
  • 轉向零信任模型的網路管理員
 35 小時

人數


每位參與者的報價

即將到來的課程

課程分類