聯繫我們

課程簡介

零信任基礎

  • 從邊界安全到零信任的演進
  • 零信任核心原則:永不信任,始終驗證,最小權限
  • NIST SP 800-207零信任架構框架
  • 零信任與傳統網路安全模型的比較
  • 用於實施零信任的開源生態系統

零信任架構組件

  • 身分作為新的邊界
  • 裝置信任與狀態驗證
  • 網路分段與微分段
  • 應用程式工作負載保護
  • 資料分類與保護
  • 策略強制點與策略決策點

零信任的身分基礎

  • 身分供應商:Keycloak, Authentik, Dex
  • OAuth 2.0, OIDC和SAML整合
  • 多重身份驗證實施
  • 基於風險的身份驗證與提升式驗證
  • 身分生命週期管理
  • 身分查核與驗證

裝置信任與狀態

  • 裝置註冊與憑證
  • 使用Kolide, OSQuery等工具進行裝置合規性檢查
  • 端點檢測與回應整合
  • 基於憑證的裝置身份驗證
  • 用於狀態資料的MDM整合
  • 持續的裝置信任評估

網路層級零信任

  • 軟體定義邊界(SDP)概念
  • 開源SDP實施
  • 使用OVN, Cilium, Calico進行微分段
  • 零信任網路存取(ZTNA)架構
  • 以零信任存取取代VPN
  • 作為程式碼的網路策略

身分感知代理與存取閘道器

  • Pomerium:身分感知代理架構
  • vouch-proxy用於nginx/Apache整合
  • OAuth2 Proxy部署與配置
  • Traefik搭配前進式身份驗證
  • Kong Gateway搭配OIDC插件
  • 存取策略配置與強制執行

用於零信任的服務網格

  • 服務網格作為零信任結構
  • Istio零信任配置
  • Linkerd安全部署模式
  • mTLS everywhere:服務間身份驗證
  • SPIFFE/SPIRE用於工作負載身分
  • 服務網格中的授權策略
  • 多叢集服務網格信任域

PKI與憑證管理

  • 零信任中的憑證式身份驗證
  • Smallstep CA用於工作負載身分
  • HashiCorp Vault PKI引擎
  • 憑證輪替與生命週期自動化
  • 內部信任建立的私有CA
  • 憑證透明度與監控

機密管理

  • HashiCorp Vault用於機密管理
  • Sealed Secrets用於Kubernetes
  • External Secrets Operator
  • SOPS:機密運算
  • 動態機密與自動輪替
  • 應用程式的機密注入模式

策略即程式碼與授權

  • Open Policy Agent (OPA)基礎知識
  • Rego策略語言基礎
  • OPA搭配Kubernetes准入控制
  • OPA搭配Envoy用於服務授權
  • OPA搭配API閘道器
  • 策略測試與驗證
  • Apache APISIX與OPA整合

零信任中的API安全

  • API閘道器安全模式
  • Kong開源版搭配安全插件
  • 速率限制與DDoS防護
  • API身份驗證與授權
  • GraphQL安全考量
  • API發現與影子API檢測

資料保護與DLP

  • 資料分類框架
  • 開源DLP工具與整合
  • 傳輸中與靜態加密
  • 令牌化與遮蔽策略
  • 資料遺失防護策略
  • 零信任中的主權資料處理

持續身份驗證與授權

  • 零信任環境中的工作階段管理
  • 持續身份驗證機制
  • 情境感知存取決策
  • 風險評分與動態授權
  • 提升式身份驗證觸發
  • 即時策略強制執行

零信任中的監控與可觀察性

  • 安全遙測資料收集
  • SIEM與開源工具的整合
  • 使用者與實體行為分析(UEBA)
  • 稽核日誌與合規報告
  • 使用機器學習的異常偵測
  • 安全儀表板與警報

雲原生工作負載的零信任

  • 零信任情境下的容器安全
  • 臨時工作負載身分管理
  • 用於執行零信任的准入控制器
  • Falco和Tetragon的運行時安全
  • 用於容器分段的網路策略
  • 不可變基礎設施模式

實施零信任路線圖

  • 成熟度評估與差距分析
  • 階段式實施方法
  • 試點項目設計與執行
  • 應變管理與使用者採用
  • 衡量零信任成功指標
  • 需避免的挑戰與陷阱

生產部署與運營

  • 高可用性設計模式
  • 零信任基礎設施的災難復原
  • 效能優化策略
  • 故障排除身份驗證和授權問題
  • 更新和修補零信任組件
  • 文件編寫與作業手冊建立

零信任與開源的未來

  • 新興標準和協定
  • 量子安全零信任考量
  • AI/ML在零信任決策中的應用
  • 聯合零信任架構
  • 社群資源與持續發展
  • 總結與後續步驟

最低要求

  • 對網路安全概念和原則有深入理解
  • 具備身分與存取管理系統的經驗
  • 了解公鑰基礎建設、憑證和加密基礎知識
  • 熟悉微服務和容器架構
  • 有部署和管理開源軟體的經驗

受眾

  • 安全架構師與工程師
  • 設計現代安全姿態的基礎設施架構師
  • 實施安全管線的DevSecOps工程師
  • 轉型至零信任模式的網路管理員
 35 小時

課程分類