Děkujeme za vaši dotaz! Jeden z našich pracovníků vás brzy kontaktuje.
Děkujeme za rezervaci! Jeden z našich pracovníků vás brzy kontaktuje.
Návrh Školení
Základy modelu Zero Trust
- Vývoj od tradičního síťového zabezpečení k architektuře Zero Trust
- Klíčové principy: nikdy nevěřit, vždy ověřovat, minimální oprávnění
- Rámec NIST SP 800-207 pro architekturu Zero Trust
- Porovnání modelu Zero Trust a tradičních síťových bezpečnostních řešení
- Open source ekosystém vhodný k implementaci Zero Trust
Komponenty architektury Zero Trust
- Identita jako nová hranice bezpečnosti
- Ověřování důvěryhodnosti zařízení a jejich stavu
- Sekvencování a mikrosekvencování sítě
- Ochrana pracovních zátěží aplikací
- Klasifikace a ochrana dat
- Bodové mechanismy prosazení a rozhodování o pravidlech
Základy identit v modelu Zero Trust
- Dodavatelé identit: Keycloak, Authentik, Dex
- Integrace OAuth 2.0, OIDC a SAML
- Implementace vícefaktorového ověřování
- Rizikově orientované ověřování a postupné rozšiřování požadavků na autentizaci
- Správa životního cyklu identit
- Ověřování pravosti a důvěryhodnosti uživatelů
Důvěryhodnost zařízení a jejich stav
- Registrace a potvrzování identity zařízení
- Kontrola souladu se standardy pomocí nástrojů Kolide, OSQuery
- Integrace systémů detekce a reakce na ohrožení koncových bodů
- Ověřování zařízení na základě certifikátů
- Propojení s nástroji MDM pro získávání informací o stavu zařízení
- Neustálé hodnocení důvěryhodnosti jednotlivých zařízení
Síťová bezpečnost v modelu Zero Trust
- Koncepty softwarově definovaného obvodu (SDP)
- Implementace SDP na bázi open source řešení
- Mikrosekvencování s využitím OVN, Cilium či Calico
- Architektura Zero Trust Network Access (ZTNA)
- Nahrazení VPN modelem Zero Trust přístupu
- Správa síťových pravidel jako kódu
Proxy servery orientované na identitu a brány pro přístup
- Pomerium: architektura identity-aware proxy serveru
- vouch-proxy jako doplněk k Nginx či Apache
- Nasazení a konfigurace OAuth2 Proxy
- Traefik s funkcí forward authentication
- Brána Kong Gateway s pluginy OIDC
- Konfigurace a prosazování přístupových pravidel
Služební síť jako součást modelu Zero Trust
- Využití služební sítě jako základu pro modely Zero Trust
- Konfigurace Istio v prostředí Zero Trust
- Bezpečné nasazení nástroje Linkerd
- Používání technologie mTLS pro ověřování mezi službami
- Rozpoznávání identit pomocí SPIFFE/SPIRE
- Stanovení autorizačních pravidel v rámci služební sítě
- Správa důvěryhodných domén napříč více clustery
PKI a správa certifikátů
- Ověřování na základě certifikátů v modelu Zero Trust
- Nástroj Smallstep CA určený k identifikaci pracovních zátěží
- Engin PKI od společnosti HashiCorp Vault
- Automatizace obnovování a správy životního cyklu certifikátů
- Vytvoření interní certifikační autority pro vnitřní potřeby organizace
- Sledování a kontrola transparentnosti vydávaných certifikátů
Správa tajných dat
- Využití HashiCorp Vault k řízení citlivých informací
- Nástroj Sealed Secrets pro Kubernetes prostředí
- Operator External Secrets
- SOPS: standardizovaný nástroj na práci s tajnými daty
- Dynamické generování a automatické obnovování tajných informací
- Metody vkládání citlivých údajů do aplikací
Pravidla jako kód a mechanismy autorizace
- Základy Open Policy Agent (OPA)
- Základní poznámky o jazyce Rego používaném v OPA
- Nasazení OPA pro kontrolu vstupů do Kubernetes systému
- Použití OPA u Envoy pro ověřování požadavků na služby
- Integrace OPA s API bránami
- Testování a validace nastavených pravidel
- Použití Apache APISIX společně s OPA pro komplexní kontrolu přístupu
Bezpečnost API v modelu Zero Trust
- Modely zabezpečení API brán
- Otevřená verze Kong s bezpečnostními rozšířeními
- Ochrana před nadměrným využíváním a útoky typu DDoS
- Ověřování a autorizace požadavků na API služby
- Specifika zabezpečení GraphQL rozhraní
- Detekce skrytých či nepoužívaných API koncových bodů
Ochrana dat a prevence jejich ztráty (DLP)
- Metodiky klasifikace dat podle citlivosti
- Nástroje open source určené na prevenci úniků dat a jejich integrace do systémů
- Šifrování při přenosu i uložení dat
- Taktiky tokenizace a maskování citlivých informací
- Nastavení pravidel pro prevenci nežádoucích vystupňů informací
- Správa dat v souladu se zásadami modelu Zero Trust
Průběžné ověřování a autorizace uživatelů
- Spravování relací v prostředích Zero Trust
- Mechanismy neustálého ověřování identit
- Rozhodování o přístupu na základě aktuálního kontextu uživatele a zařízení
- Hodnocení rizika a adaptivní nastavování autorizačních pravidel
- Spouštěče pro rozšířené ověření identity uživatele
- Plné prosazování stanovených zásad v reálném čase
Monitorování a sledování aktivit v modelu Zero Trust
- Shromažďování bezpečnostních telemetrických dat
- Integrace systémů SIEM s open source nástroji
- Analýza chování uživatelů a entit (UEBA)
- Generování auditních záznamů pro účely shody s legislativou
- Detekce anomálií pomocí strojového učení
- Sledování bezpečnostní situace prostřednictvím přehledových panelů a upozornění
Model Zero Trust v kontextu cloudově orientovaných aplikací
- Zabezpečení kontejnerů v rámci strategie Zero Trust
- Správa dočasných identit pracovních zátěží v cloudu
- Nástroje pro prosazení principů Zero Trust při přijímání nových požadavků na infrastrukturu
- Zajištění bezpečnosti běhu aplikací pomocí nástrojů Falco a Tetragon
- Sekvencování sítě kontejnerů za účelem jejich izolace
- Použití modelů nezměnitelné infrastruktury v cloudovém prostředí
Cesta k implementaci Zero Trust modely
- Posouzení současného stavu a identifikace nedostatků v zabezpečení
- Plánování postupného nasazování nových prvků architektury Zero Trust
- Návrh a realizace pilotních projektů k ověření konceptů v praxi
- Správa změn a přizpůsobení uživatelů novým postupům
- Měření úspěšnosti realizace modely Zero Trust
- Identifikace běžných problémů a chyb, kterým je třeba se vyhnout
Nasazení do produkčního prostředí a provoz modely Zero Trust
- Metody zajištění vysoké dostupnosti nasazovaných systémů
- Plán obnovy po havárii u architektury Zero Trust
- Taktiky optimalizace výkonu celého systému
- Řešení běžných problémů s ověřováním a autorizací
- Aktualizace a opravy komponent architektury Zero Trust v průběhu času
- Vytváření dokumentace a manuálů k provoznímu řízení systému
Budoucnost modelu Zero Trust a open source technologií
- Nově vznikající standardy a protokoly určené k podpoře modelů Zero Trust
- Aspekty připravenosti na kvantovou éru z hlediska zabezpečení v modelu Zero Trust
- Využití umělé inteligence a strojového učení pro podporu bezpečnostních rozhodnutí v tomto modelu
- Federované architektury modely Zero Trust
- Možnosti zapojení do komunitního rozvoje open source nástrojů pro tento typ zabezpečení
- Závěrečné shrnutí kurzu a následující kroky na cestě k Zero Trust modelu
Požadavky
- Dobrá znalost konceptů a principů síťové bezpečnosti
- Zkušenosti s systémy řízení identit a přístupu
- Porozumění PKI, certifikátům a základům šifrování
- Orientace v mikroslužbách a architektuře kontejnerů
- Praxe s nasazováním a správou open source softwaru
Cílová skupina
- Bezpečnostní architekti a inženýři
- Architekti infrastruktury navrhující moderní bezpečnostní řešení
- Inženýři DevSecOps vytvářející bezpečnostní pracovní postupy
- Správci sítí přecházející na model Zero Trust
35 Hodiny