Děkujeme za vaši dotaz! Jeden z našich pracovníků vás brzy kontaktuje.
Děkujeme za rezervaci! Jeden z našich pracovníků vás brzy kontaktuje.
Návrh Školení
Základy Zero Trust
- Evoluce z perimetrové bezpečnosti k Zero Trust
- Základní principy Zero Trust: nikdy nedůvěřuj, vždy ověř, minimální oprávnění (least privilege)
- Rámec architektury Zero Trust dle NIST SP 800-207
- Zero Trust versus tradiční modely síťové bezpečnosti
- Open source ekosystém pro implementaci Zero Trust
Komponenty architektury Zero Trust
- Identita jako nový perimetr
- Důvěra zařízení a validace zdravotního stavu (posture)
- Segmentace sítě a mikrosegmentace
- Ochrana aplikační pracovní zátěže
- Klasifikace dat a jejich ochrana
- Body pro vynucování politik (PEP) a body pro rozhodování o politikách (PDP)
Základ identity pro Zero Trust
- Poskytovatelé identit: Keycloak, Authentik, Dex
- Integrace OAuth 2.0, OIDC a SAML
- Implementace vícefaktorové autentizace
- Autentizace založená na riziku a stupňovaná autentizace (step-up auth)
- Správa životního cyklu identity
- Prověřování a ověřování identity
Důvěra zařízení a její zdravotní stav (Posture)
- Přihlášení zařízení a atestace
- Kontrola souladu zařízení pomocí nástrojů jako Kolide, OSQuery
- Integrace detekce a reakce na koncových bodech (EDR)
- Autentizace zařízení na základě certifikátů
- Integrace MDM pro data o zdravotním stavu zařízení
- Kontinuální hodnocení důvěryhodnosti zařízení
Síťová úroveň Zero Trust
- Koncepce softwarově definovaného perimetru (SDP)
- Implementace SDP s open source
- Mikrosegmentace pomocí OVN, Cilium, Calico
- Architektura Zero Trust Network Access (ZTNA)
- Nahrazování VPN přístupem na principu Zero Trust
- Síťové politiky jako kód (Policy as Code)
Identity-aware proxy brány a přístupové brány
- Pomerium: architektura identity-aware proxy
- vouch-proxy pro integraci s nginx/Apache
- Nasadění a konfigurace OAuth2 Proxy
- Traefik s forward autentizací
- Kong Gateway s pluginy OIDC
- Konfigurace a vynucování přístupových politik
Service Mesh pro Zero Trust
- Service mesh jako tkanina (fabric) pro Zero Trust
- Konfigurace Zero Trust v Istio
- Vzory zabezpečeného nasazení v Linkerd
- mTLS všude: autentizace mezi službami
- SPIFFE/SPIRE pro identitu pracovní zátěže
- Autorizační politiky v service mesh
- Důvěryhodné domény pro víceclusterový service mesh
PKI a správa certifikátů
- Autentizace na základě certifikátů v Zero Trust
- Smallstep CA pro identity pracovní zátěže
- PKI engine HashiCorp Vault
- Rotace certifikátů a automatizace životního cyklu
- Privátní CA pro vnitřní zřízení důvěry
- Transparentnost certifikátů a monitorování
Správa tajných údajů (Secrets Management)
- HashiCorp Vault pro správu tajných údajů
- Sealed Secrets pro Kubernetes
- External Secrets Operator
- SOPS: Secrets OPerationS
- Dynamická hesla a automatická rotace
- Vzory vstřikování tajných údajů do aplikací
Politiky jako kód a autorizace
- Základy Open Policy Agent (OPA)
- Základy jazyka politik Rego
- OPA s kontrolou přijímání v Kubernetes
- OPA s Envoy pro autorizaci služeb
- OPA s API bránami
- Testování a validace politik
- Integrace Apache APISIX s OPA
Bezpečnost API v Zero Trust
- Vzory zabezpečení API brány
- Kong open source s bezpečnostními pluginy
- Limity rychlosti (rate limiting) a ochrana proti DDoS
- Autentizace a autorizace API
- Bezpečnostní aspekty GraphQL
- Objevování API a detekce stínových API
Ochrana dat a DLP (Data Loss Prevention)
- Rámce klasifikace dat
- Open source nástroje DLP a jejich integrace
- Šifrování při přenosu a v klidu (at rest)
- Strategie tokenizace a maskování
- Politiky předcházení ztrátě dat
- Zpracování suverénních dat v Zero Trust
Kontinuální autentizace a autorizace
- Správa relací v prostředích Zero Trust
- Mechanismy kontinuální autentizace
- Rozhodování o přístupu založené na kontextu
- Skórování rizika a dynamická autorizace
- Podněty pro stupňovanou autentizaci
- Vynucování politik v reálném čase
Monitorování a observabilita v Zero Trust
- Sběr bezpečnostní telemetrie
- Integrace SIEM s open source nástroji
- Analytika chování uživatelů a entit (UEBA)
- Audit logy a reporty compliance
- Detekce anomálií pomocí strojového učení
- Bezpečnostní dashboardy a alerting
Zero Trust pro cloud-native pracovní zátěže
- Bezpečnost kontejnerů v kontextu Zero Trust
- Správa dočasné identity pracovní zátěže
- Kontroléry přijímání pro vynucování Zero Trust
- Runtime bezpečnost s Falco a Tetragon
- Síťové politiky pro segmentaci kontejnerů
- Vzory neměnné infrastruktury (immutable infrastructure)
Implementace silniční mapy Zero Trust
- Hodnocení zralosti a analýza mezery (gap analysis)
- Fázový přístup k implementaci
- Navrhování a provádění pilotních projektů
- Řízení změn a adopce uživateli
- Měření úspěšnosti metrik Zero Trust
- Příležitosti a pasti, kterým se vyhnout
Nasazení a provoz ve výrobě (Production)
- Vzory návrhu vysoké dostupnosti
- Obnovení po havárii pro infrastrukturu Zero Trust
- Strategie optimalizace výkonu
- Rozlišování a řešení problémů s autentizací a autorizací
- Aktualizace a patching komponent Zero Trust
- Dokumentace a vytváření manuálů (runbook)
Budoucnost Zero Trust a open source
- Nově vznikající standardy a protokoly
- Bezpečnostní aspekty Zero Trust odolné vůči kvantovým výpočtům
- Použití AI/ML v rozhodování Zero Trust
- Federované architektury Zero Trust
- Zdroje komunity a budoucí rozvoj
- Shrnutí a další kroky
Požadavky
- Pevné porozumění konceptům a principům bezpečnosti sítí
- Zkušenosti s systémy řízení identit a přístupu (IAM)
- Znalost základů PKI, certifikátů a šifrování
- Seznámení s architekturami mikroservis a kontejnerizace
- Zkušenosti s nasazováním a správou open source softwaru
Cílová skupina
- Bezpečnostní architekti a inženýři
- Infrastrukturální architekti navrhující moderní bezpečnostní postoj (security posture)
- DevSecOps inženýři implementující bezpečnostní pipeline
- Správcové sítí přecházející na modely Zero Trust
35 Hodiny