感謝您提交詢問!我們的一位團隊成員將在短時間內與您聯繫。
感謝您提交預訂!我們的一位團隊成員將在短時間內與您聯繫。
課程簡介
零信任基礎
- 從邊界安全演進至零信任
- 零信任核心原則:永不信任、始終驗證、最小特權
- NIST SP 800-207 零信任架構框架
- 零信任與傳統網路安全模型的比較
- 用於實施零信任的開放原始碼生態系
零信任架構元件
- 身分作為新的邊界
- 裝置信任與姿態驗證
- 網路分段與微分段
- 應用程式工作負載保護
- 資料分類與保護
- 政策執行點與政策決策點
零信任的身分基礎
- 身分提供程式:Keycloak, Authentik, Dex
- OAuth 2.0、OIDC和SAML整合
- 多因素認證實施
- 基於風險的認證與增強認證
- 身分生命週期管理
- 身分證明與驗證
裝置信任與姿態
\r- 裝置註冊與證明
- 使用Kolide、OSQuery等工具進行裝置合規性檢查
- 終端檢測與回應整合
- 基於憑證的裝置認證
- MDM整合以獲取姿態資料
- 持續評估裝置信任
網路層級零信任
- 軟體定義邊界 (SDP) 概念
- 開放原始碼 SDP 實施
- 使用OVN、Cilium、Calico進行微分段
- 零信任網路存取 (ZTNA) 架構
- 以零信任存取取代VPN
- 作為程式碼的網路政策
具備身份感知的代理程式與存取閘道器
- Pomerium:具備身份感知的代理架構
- vouch-proxy 用於整合 nginx/Apache
- OAuth2 Proxy的部署與配置
- Traefik配合前向認證
- Kong Gateway搭配OIDC外掛程式
- 存取政策配置與強制執行
用於零信任的服務網狀結構
- 服務網狀結構作為零信任織物
- Istio零信任配置
- Linkerd安全部署模式
- mTLS everywhere:服務間認證
- SPIFFE/SPIRE用於工作負載身分
- 服務網狀結構中的授權政策
- 多叢集服務網狀結構的信任域
PKI與憑證管理
- 零信任中的基於憑證認證
- Smallstep CA用於工作負載身分
- HashiCorp Vault PKI引擎
- 憑證輪換與生命週期自動化
- 用於建立內部信任的私有CA
- 憑證透明度與監控
機密管理
- HashiCorp Vault用於機密管理
- Sealed Secrets用於Kubernetes
- External Secrets Operator
- SOPS:Secrets OPerationS
- 動態機密與自動輪換
- 應用的機密注入模式
政策作為程式碼與授權
- 開放策略代理 (OPA) 基礎知識
- Rego政策語言基礎
- OPA搭配Kubernetes准入控制
- OPA搭配Envoy進行服務授權
- OPA搭配API閘道器
- 政策測試與驗證
- Apache APISIX與OPA整合
零信任中的API安全
- API閘道器安全模式
- Kong開放原始碼搭配安全外掛程式
- 速率限制與DDoS保護
- API認證與授權
- GraphQL安全考量
- API發現與影子API檢測
資料保護與DLP
- 資料分類框架
- 開放原始碼DLP工具與整合
- 傳輸中與靜態加密
- 令牌化與遮罩策略
- 資料遺失防護政策
- 零信任中的自主資料處理
持續認證與授權
- 零信任環境中的工作階段管理
- 持續認證機制
- 上下文感知的存取決策
- 風險評分與動態授權
- 增強認證觸發程序
- 即時政策強制執行
零信任中的監控與可觀測性
- 安全遥測資料收集
- SIEM與開放原始碼工具整合
- 使用者與實體行為分析 (UEBA)
- 稽核日誌與合規報告
- 使用機器學習的異常檢測
- 安全儀表板與警報
雲端原生工作負載的零信任
- 零信任環境中的容器安全
- 臨時工作負載身分管理
- 用於實施零信任的准入控制器
- Falco和Tetragon的執行階段安全
- 用於容器分段的網路政策
- 不可變基礎設施模式
實施零信任路徑圖
- 成熟度評估與差距分析
- 分階段實施方法
- 試點項目設計與執行
- 變應管理與使用者採用
- 衡量零信任成功指標
- 需避免的挑戰與陷阱
生產環境部署與運營
- 高可用性設計模式
- 零信任基礎設施的災難復原
- 效能優化策略
- 排除認證和授權問題
- 升級和修補零信任元件
- 文件編寫與操作手冊建立
零信任與開放原始碼的未來
- 新興標準與協定
- 量子安全零信任考量
- AI/ML在零信任決策中的應用
- 聯合零信任架構
- 社區資源與持續開發
- 摘要與下一步
最低要求
- 對網路安全概念和原則有深入了解
- 具備身分與存取管理系統的經驗
- 了解PKI、憑證和加密基本概念
- 熟悉微服務和容器架構
- 具有部署和管理開放原始碼軟體的經驗
受眾
- 安全架構師與工程師
- 設計現代安全姿態的基礎設施架構師
- 實施安全管線的DevSecOps工程師
- 轉向零信任模型的網路管理員
35 小時