Zkuste nás kontaktovat

Návrh Školení

Základy Zero Trust

  • Evoluce z perimetrové bezpečnosti k Zero Trust
  • Základní principy Zero Trust: nikdy nedůvěřuj, vždy ověř, minimální oprávnění (least privilege)
  • Rámec architektury Zero Trust dle NIST SP 800-207
  • Zero Trust versus tradiční modely síťové bezpečnosti
  • Open source ekosystém pro implementaci Zero Trust

Komponenty architektury Zero Trust

  • Identita jako nový perimetr
  • Důvěra zařízení a validace zdravotního stavu (posture)
  • Segmentace sítě a mikrosegmentace
  • Ochrana aplikační pracovní zátěže
  • Klasifikace dat a jejich ochrana
  • Body pro vynucování politik (PEP) a body pro rozhodování o politikách (PDP)

Základ identity pro Zero Trust

  • Poskytovatelé identit: Keycloak, Authentik, Dex
  • Integrace OAuth 2.0, OIDC a SAML
  • Implementace vícefaktorové autentizace
  • Autentizace založená na riziku a stupňovaná autentizace (step-up auth)
  • Správa životního cyklu identity
  • Prověřování a ověřování identity

Důvěra zařízení a její zdravotní stav (Posture)

  • Přihlášení zařízení a atestace
  • Kontrola souladu zařízení pomocí nástrojů jako Kolide, OSQuery
  • Integrace detekce a reakce na koncových bodech (EDR)
  • Autentizace zařízení na základě certifikátů
  • Integrace MDM pro data o zdravotním stavu zařízení
  • Kontinuální hodnocení důvěryhodnosti zařízení

Síťová úroveň Zero Trust

  • Koncepce softwarově definovaného perimetru (SDP)
  • Implementace SDP s open source
  • Mikrosegmentace pomocí OVN, Cilium, Calico
  • Architektura Zero Trust Network Access (ZTNA)
  • Nahrazování VPN přístupem na principu Zero Trust
  • Síťové politiky jako kód (Policy as Code)

Identity-aware proxy brány a přístupové brány

  • Pomerium: architektura identity-aware proxy
  • vouch-proxy pro integraci s nginx/Apache
  • Nasadění a konfigurace OAuth2 Proxy
  • Traefik s forward autentizací
  • Kong Gateway s pluginy OIDC
  • Konfigurace a vynucování přístupových politik

Service Mesh pro Zero Trust

  • Service mesh jako tkanina (fabric) pro Zero Trust
  • Konfigurace Zero Trust v Istio
  • Vzory zabezpečeného nasazení v Linkerd
  • mTLS všude: autentizace mezi službami
  • SPIFFE/SPIRE pro identitu pracovní zátěže
  • Autorizační politiky v service mesh
  • Důvěryhodné domény pro víceclusterový service mesh

PKI a správa certifikátů

  • Autentizace na základě certifikátů v Zero Trust
  • Smallstep CA pro identity pracovní zátěže
  • PKI engine HashiCorp Vault
  • Rotace certifikátů a automatizace životního cyklu
  • Privátní CA pro vnitřní zřízení důvěry
  • Transparentnost certifikátů a monitorování

Správa tajných údajů (Secrets Management)

  • HashiCorp Vault pro správu tajných údajů
  • Sealed Secrets pro Kubernetes
  • External Secrets Operator
  • SOPS: Secrets OPerationS
  • Dynamická hesla a automatická rotace
  • Vzory vstřikování tajných údajů do aplikací

Politiky jako kód a autorizace

  • Základy Open Policy Agent (OPA)
  • Základy jazyka politik Rego
  • OPA s kontrolou přijímání v Kubernetes
  • OPA s Envoy pro autorizaci služeb
  • OPA s API bránami
  • Testování a validace politik
  • Integrace Apache APISIX s OPA

Bezpečnost API v Zero Trust

  • Vzory zabezpečení API brány
  • Kong open source s bezpečnostními pluginy
  • Limity rychlosti (rate limiting) a ochrana proti DDoS
  • Autentizace a autorizace API
  • Bezpečnostní aspekty GraphQL
  • Objevování API a detekce stínových API

Ochrana dat a DLP (Data Loss Prevention)

  • Rámce klasifikace dat
  • Open source nástroje DLP a jejich integrace
  • Šifrování při přenosu a v klidu (at rest)
  • Strategie tokenizace a maskování
  • Politiky předcházení ztrátě dat
  • Zpracování suverénních dat v Zero Trust

Kontinuální autentizace a autorizace

  • Správa relací v prostředích Zero Trust
  • Mechanismy kontinuální autentizace
  • Rozhodování o přístupu založené na kontextu
  • Skórování rizika a dynamická autorizace
  • Podněty pro stupňovanou autentizaci
  • Vynucování politik v reálném čase

Monitorování a observabilita v Zero Trust

  • Sběr bezpečnostní telemetrie
  • Integrace SIEM s open source nástroji
  • Analytika chování uživatelů a entit (UEBA)
  • Audit logy a reporty compliance
  • Detekce anomálií pomocí strojového učení
  • Bezpečnostní dashboardy a alerting

Zero Trust pro cloud-native pracovní zátěže

  • Bezpečnost kontejnerů v kontextu Zero Trust
  • Správa dočasné identity pracovní zátěže
  • Kontroléry přijímání pro vynucování Zero Trust
  • Runtime bezpečnost s Falco a Tetragon
  • Síťové politiky pro segmentaci kontejnerů
  • Vzory neměnné infrastruktury (immutable infrastructure)

Implementace silniční mapy Zero Trust

  • Hodnocení zralosti a analýza mezery (gap analysis)
  • Fázový přístup k implementaci
  • Navrhování a provádění pilotních projektů
  • Řízení změn a adopce uživateli
  • Měření úspěšnosti metrik Zero Trust
  • Příležitosti a pasti, kterým se vyhnout

Nasazení a provoz ve výrobě (Production)

  • Vzory návrhu vysoké dostupnosti
  • Obnovení po havárii pro infrastrukturu Zero Trust
  • Strategie optimalizace výkonu
  • Rozlišování a řešení problémů s autentizací a autorizací
  • Aktualizace a patching komponent Zero Trust
  • Dokumentace a vytváření manuálů (runbook)

Budoucnost Zero Trust a open source

  • Nově vznikající standardy a protokoly
  • Bezpečnostní aspekty Zero Trust odolné vůči kvantovým výpočtům
  • Použití AI/ML v rozhodování Zero Trust
  • Federované architektury Zero Trust
  • Zdroje komunity a budoucí rozvoj
  • Shrnutí a další kroky

Požadavky

  • Pevné porozumění konceptům a principům bezpečnosti sítí
  • Zkušenosti s systémy řízení identit a přístupu (IAM)
  • Znalost základů PKI, certifikátů a šifrování
  • Seznámení s architekturami mikroservis a kontejnerizace
  • Zkušenosti s nasazováním a správou open source softwaru

Cílová skupina

  • Bezpečnostní architekti a inženýři
  • Infrastrukturální architekti navrhující moderní bezpečnostní postoj (security posture)
  • DevSecOps inženýři implementující bezpečnostní pipeline
  • Správcové sítí přecházející na modely Zero Trust
 35 Hodiny

Počet účastníků


Cena za účastníka

Nadcházející kurzy

Související kategorie