感謝您提交詢問!我們的一位團隊成員將在短時間內與您聯繫。
感謝您提交預訂!我們的一位團隊成員將在短時間內與您聯繫。
課程簡介
零信任基礎
- 從邊界安全到零信任的演進
- 零信任核心原則:永不信任,始終驗證,最小權限
- NIST SP 800-207零信任架構框架
- 零信任與傳統網路安全模型的比較
- 用於實施零信任的開源生態系統
零信任架構組件
- 身分作為新的邊界
- 裝置信任與狀態驗證
- 網路分段與微分段
- 應用程式工作負載保護
- 資料分類與保護
- 策略強制點與策略決策點
零信任的身分基礎
- 身分供應商:Keycloak, Authentik, Dex
- OAuth 2.0, OIDC和SAML整合
- 多重身份驗證實施
- 基於風險的身份驗證與提升式驗證
- 身分生命週期管理
- 身分查核與驗證
裝置信任與狀態
- 裝置註冊與憑證
- 使用Kolide, OSQuery等工具進行裝置合規性檢查
- 端點檢測與回應整合
- 基於憑證的裝置身份驗證
- 用於狀態資料的MDM整合
- 持續的裝置信任評估
網路層級零信任
- 軟體定義邊界(SDP)概念
- 開源SDP實施
- 使用OVN, Cilium, Calico進行微分段
- 零信任網路存取(ZTNA)架構
- 以零信任存取取代VPN
- 作為程式碼的網路策略
身分感知代理與存取閘道器
- Pomerium:身分感知代理架構
- vouch-proxy用於nginx/Apache整合
- OAuth2 Proxy部署與配置
- Traefik搭配前進式身份驗證
- Kong Gateway搭配OIDC插件
- 存取策略配置與強制執行
用於零信任的服務網格
- 服務網格作為零信任結構
- Istio零信任配置
- Linkerd安全部署模式
- mTLS everywhere:服務間身份驗證
- SPIFFE/SPIRE用於工作負載身分
- 服務網格中的授權策略
- 多叢集服務網格信任域
PKI與憑證管理
- 零信任中的憑證式身份驗證
- Smallstep CA用於工作負載身分
- HashiCorp Vault PKI引擎
- 憑證輪替與生命週期自動化
- 內部信任建立的私有CA
- 憑證透明度與監控
機密管理
- HashiCorp Vault用於機密管理
- Sealed Secrets用於Kubernetes
- External Secrets Operator
- SOPS:機密運算
- 動態機密與自動輪替
- 應用程式的機密注入模式
策略即程式碼與授權
- Open Policy Agent (OPA)基礎知識
- Rego策略語言基礎
- OPA搭配Kubernetes准入控制
- OPA搭配Envoy用於服務授權
- OPA搭配API閘道器
- 策略測試與驗證
- Apache APISIX與OPA整合
零信任中的API安全
- API閘道器安全模式
- Kong開源版搭配安全插件
- 速率限制與DDoS防護
- API身份驗證與授權
- GraphQL安全考量
- API發現與影子API檢測
資料保護與DLP
- 資料分類框架
- 開源DLP工具與整合
- 傳輸中與靜態加密
- 令牌化與遮蔽策略
- 資料遺失防護策略
- 零信任中的主權資料處理
持續身份驗證與授權
- 零信任環境中的工作階段管理
- 持續身份驗證機制
- 情境感知存取決策
- 風險評分與動態授權
- 提升式身份驗證觸發
- 即時策略強制執行
零信任中的監控與可觀察性
- 安全遙測資料收集
- SIEM與開源工具的整合
- 使用者與實體行為分析(UEBA)
- 稽核日誌與合規報告
- 使用機器學習的異常偵測
- 安全儀表板與警報
雲原生工作負載的零信任
- 零信任情境下的容器安全
- 臨時工作負載身分管理
- 用於執行零信任的准入控制器
- Falco和Tetragon的運行時安全
- 用於容器分段的網路策略
- 不可變基礎設施模式
實施零信任路線圖
- 成熟度評估與差距分析
- 階段式實施方法
- 試點項目設計與執行
- 應變管理與使用者採用
- 衡量零信任成功指標
- 需避免的挑戰與陷阱
生產部署與運營
- 高可用性設計模式
- 零信任基礎設施的災難復原
- 效能優化策略
- 故障排除身份驗證和授權問題
- 更新和修補零信任組件
- 文件編寫與作業手冊建立
零信任與開源的未來
- 新興標準和協定
- 量子安全零信任考量
- AI/ML在零信任決策中的應用
- 聯合零信任架構
- 社群資源與持續發展
- 總結與後續步驟
最低要求
- 對網路安全概念和原則有深入理解
- 具備身分與存取管理系統的經驗
- 了解公鑰基礎建設、憑證和加密基礎知識
- 熟悉微服務和容器架構
- 有部署和管理開源軟體的經驗
受眾
- 安全架構師與工程師
- 設計現代安全姿態的基礎設施架構師
- 實施安全管線的DevSecOps工程師
- 轉型至零信任模式的網路管理員
35 小時