Zkuste nás kontaktovat

Návrh Školení

Základy modelu Zero Trust

  • Vývoj od tradičního síťového zabezpečení k architektuře Zero Trust
  • Klíčové principy: nikdy nevěřit, vždy ověřovat, minimální oprávnění
  • Rámec NIST SP 800-207 pro architekturu Zero Trust
  • Porovnání modelu Zero Trust a tradičních síťových bezpečnostních řešení
  • Open source ekosystém vhodný k implementaci Zero Trust

Komponenty architektury Zero Trust

  • Identita jako nová hranice bezpečnosti
  • Ověřování důvěryhodnosti zařízení a jejich stavu
  • Sekvencování a mikrosekvencování sítě
  • Ochrana pracovních zátěží aplikací
  • Klasifikace a ochrana dat
  • Bodové mechanismy prosazení a rozhodování o pravidlech

Základy identit v modelu Zero Trust

  • Dodavatelé identit: Keycloak, Authentik, Dex
  • Integrace OAuth 2.0, OIDC a SAML
  • Implementace vícefaktorového ověřování
  • Rizikově orientované ověřování a postupné rozšiřování požadavků na autentizaci
  • Správa životního cyklu identit
  • Ověřování pravosti a důvěryhodnosti uživatelů

Důvěryhodnost zařízení a jejich stav

  • Registrace a potvrzování identity zařízení
  • Kontrola souladu se standardy pomocí nástrojů Kolide, OSQuery
  • Integrace systémů detekce a reakce na ohrožení koncových bodů
  • Ověřování zařízení na základě certifikátů
  • Propojení s nástroji MDM pro získávání informací o stavu zařízení
  • Neustálé hodnocení důvěryhodnosti jednotlivých zařízení

Síťová bezpečnost v modelu Zero Trust

  • Koncepty softwarově definovaného obvodu (SDP)
  • Implementace SDP na bázi open source řešení
  • Mikrosekvencování s využitím OVN, Cilium či Calico
  • Architektura Zero Trust Network Access (ZTNA)
  • Nahrazení VPN modelem Zero Trust přístupu
  • Správa síťových pravidel jako kódu

Proxy servery orientované na identitu a brány pro přístup

  • Pomerium: architektura identity-aware proxy serveru
  • vouch-proxy jako doplněk k Nginx či Apache
  • Nasazení a konfigurace OAuth2 Proxy
  • Traefik s funkcí forward authentication
  • Brána Kong Gateway s pluginy OIDC
  • Konfigurace a prosazování přístupových pravidel

Služební síť jako součást modelu Zero Trust

  • Využití služební sítě jako základu pro modely Zero Trust
  • Konfigurace Istio v prostředí Zero Trust
  • Bezpečné nasazení nástroje Linkerd
  • Používání technologie mTLS pro ověřování mezi službami
  • Rozpoznávání identit pomocí SPIFFE/SPIRE
  • Stanovení autorizačních pravidel v rámci služební sítě
  • Správa důvěryhodných domén napříč více clustery

PKI a správa certifikátů

  • Ověřování na základě certifikátů v modelu Zero Trust
  • Nástroj Smallstep CA určený k identifikaci pracovních zátěží
  • Engin PKI od společnosti HashiCorp Vault
  • Automatizace obnovování a správy životního cyklu certifikátů
  • Vytvoření interní certifikační autority pro vnitřní potřeby organizace
  • Sledování a kontrola transparentnosti vydávaných certifikátů

Správa tajných dat

  • Využití HashiCorp Vault k řízení citlivých informací
  • Nástroj Sealed Secrets pro Kubernetes prostředí
  • Operator External Secrets
  • SOPS: standardizovaný nástroj na práci s tajnými daty
  • Dynamické generování a automatické obnovování tajných informací
  • Metody vkládání citlivých údajů do aplikací

Pravidla jako kód a mechanismy autorizace

  • Základy Open Policy Agent (OPA)
  • Základní poznámky o jazyce Rego používaném v OPA
  • Nasazení OPA pro kontrolu vstupů do Kubernetes systému
  • Použití OPA u Envoy pro ověřování požadavků na služby
  • Integrace OPA s API bránami
  • Testování a validace nastavených pravidel
  • Použití Apache APISIX společně s OPA pro komplexní kontrolu přístupu

Bezpečnost API v modelu Zero Trust

  • Modely zabezpečení API brán
  • Otevřená verze Kong s bezpečnostními rozšířeními
  • Ochrana před nadměrným využíváním a útoky typu DDoS
  • Ověřování a autorizace požadavků na API služby
  • Specifika zabezpečení GraphQL rozhraní
  • Detekce skrytých či nepoužívaných API koncových bodů

Ochrana dat a prevence jejich ztráty (DLP)

  • Metodiky klasifikace dat podle citlivosti
  • Nástroje open source určené na prevenci úniků dat a jejich integrace do systémů
  • Šifrování při přenosu i uložení dat
  • Taktiky tokenizace a maskování citlivých informací
  • Nastavení pravidel pro prevenci nežádoucích vystupňů informací
  • Správa dat v souladu se zásadami modelu Zero Trust

Průběžné ověřování a autorizace uživatelů

  • Spravování relací v prostředích Zero Trust
  • Mechanismy neustálého ověřování identit
  • Rozhodování o přístupu na základě aktuálního kontextu uživatele a zařízení
  • Hodnocení rizika a adaptivní nastavování autorizačních pravidel
  • Spouštěče pro rozšířené ověření identity uživatele
  • Plné prosazování stanovených zásad v reálném čase

Monitorování a sledování aktivit v modelu Zero Trust

  • Shromažďování bezpečnostních telemetrických dat
  • Integrace systémů SIEM s open source nástroji
  • Analýza chování uživatelů a entit (UEBA)
  • Generování auditních záznamů pro účely shody s legislativou
  • Detekce anomálií pomocí strojového učení
  • Sledování bezpečnostní situace prostřednictvím přehledových panelů a upozornění

Model Zero Trust v kontextu cloudově orientovaných aplikací

  • Zabezpečení kontejnerů v rámci strategie Zero Trust
  • Správa dočasných identit pracovních zátěží v cloudu
  • Nástroje pro prosazení principů Zero Trust při přijímání nových požadavků na infrastrukturu
  • Zajištění bezpečnosti běhu aplikací pomocí nástrojů Falco a Tetragon
  • Sekvencování sítě kontejnerů za účelem jejich izolace
  • Použití modelů nezměnitelné infrastruktury v cloudovém prostředí

Cesta k implementaci Zero Trust modely

  • Posouzení současného stavu a identifikace nedostatků v zabezpečení
  • Plánování postupného nasazování nových prvků architektury Zero Trust
  • Návrh a realizace pilotních projektů k ověření konceptů v praxi
  • Správa změn a přizpůsobení uživatelů novým postupům
  • Měření úspěšnosti realizace modely Zero Trust
  • Identifikace běžných problémů a chyb, kterým je třeba se vyhnout

Nasazení do produkčního prostředí a provoz modely Zero Trust

  • Metody zajištění vysoké dostupnosti nasazovaných systémů
  • Plán obnovy po havárii u architektury Zero Trust
  • Taktiky optimalizace výkonu celého systému
  • Řešení běžných problémů s ověřováním a autorizací
  • Aktualizace a opravy komponent architektury Zero Trust v průběhu času
  • Vytváření dokumentace a manuálů k provoznímu řízení systému

Budoucnost modelu Zero Trust a open source technologií

  • Nově vznikající standardy a protokoly určené k podpoře modelů Zero Trust
  • Aspekty připravenosti na kvantovou éru z hlediska zabezpečení v modelu Zero Trust
  • Využití umělé inteligence a strojového učení pro podporu bezpečnostních rozhodnutí v tomto modelu
  • Federované architektury modely Zero Trust
  • Možnosti zapojení do komunitního rozvoje open source nástrojů pro tento typ zabezpečení
  • Závěrečné shrnutí kurzu a následující kroky na cestě k Zero Trust modelu

Požadavky

  • Dobrá znalost konceptů a principů síťové bezpečnosti
  • Zkušenosti s systémy řízení identit a přístupu
  • Porozumění PKI, certifikátům a základům šifrování
  • Orientace v mikroslužbách a architektuře kontejnerů
  • Praxe s nasazováním a správou open source softwaru

Cílová skupina

  • Bezpečnostní architekti a inženýři
  • Architekti infrastruktury navrhující moderní bezpečnostní řešení
  • Inženýři DevSecOps vytvářející bezpečnostní pracovní postupy
  • Správci sítí přecházející na model Zero Trust
 35 Hodiny

Počet účastníků


Cena za účastníka

Nadcházející kurzy

Související kategorie