お問い合わせ

コース概要

ゼロトラストの基礎

  • 周辺防御セキュリティからゼロトラストへの進化
  • ゼロトラストのコア原則:信頼せず、常に検証する、最小権限
  • NIST SP 800-207 ゼロトラストアーキテクチャフレームワーク
  • ゼロトラストと従来のネットワークセキュリティモデルの比較
  • ゼロトラスト実装のためのオープンソースエコシステム

ゼロトラストアーキテクチャの構成要素

  • アイデンティティを新たな境界線として
  • デバイスの信頼と posture 検証
  • ネットワークセグメンテーションおよびマイクロセグメンテーション
  • アプリケーションワークロードの保護
  • データ分類と保護
  • ポリシー適用ポイント(PEP)およびポリシー決定ポイント(PDP)

ゼロトラストのためのアイデンティティ基盤

  • アイデンティティプロバイダー:Keycloak, Authentik, Dex
  • OAuth 2.0, OIDC, および SAML の統合
  • マルチファクタ認証の実装
  • リスクベースの認証および段階的認証(step-up auth)
  • アイデンティティライフサイクル管理
  • アイデンティティのプロフィリングと検証

デバイスの信頼と Posture

  • デバイスの登録およびアテスタション
  • Kolide, OSQuery などのツールを使用したデバイス準拠チェック
  • エンドポイント検出および応答(EDR)の統合
  • 証明書ベースのデバイス認証
  • Posture データのための MDM 統合
  • 継続的なデバイストラスト評価

ネットワークレベルでのゼロトラスト

  • ソフトウェア定義ペリメータ(SDP)の概念
  • オープンソースの SDP 実装
  • OVN, Cilium, Calico を用いたマイクロセグメンテーション
  • ゼロトラストネットワークアクセス(ZTNA)アーキテクチャ
  • VPN のゼロトラストアクセスへの置換
  • コードとしてのネットワークポリシー

アイデンティティ認識型プロキシおよびアクセスゲートウェイ

  • Pomerium: アイデンティティ認識型プロキシアーキテクチャ
  • nginx/Apache 統合用の vouch-proxy
  • OAuth2 Proxy の展開および構成
  • 前方認証(forward authentication)付きの Traefik
  • OIDC プラグイン付きの Kong Gateway
  • アクセスポリシーの構成と適用

ゼロトラストのためのサービスメッシュ

  • サービスメッシュをゼロトラストファブリックとして
  • Istio のゼロトラスト構成
  • Linkerd のセキュアな展開パターン
  • あらゆる場所での mTLS: サービス間の認証
  • ワークロードアイデンティティ用の SPIFFE/SPIRE
  • サービスメッシュ内の認可ポリシー
  • マルチクラスターサービスメッシュの信頼ドメイン

PKI および証明書管理

  • ゼロトラストにおける証明書ベースの認証
  • ワークロードアイデンティティ用の Smallstep CA
  • HashiCorp Vault PKI エンジン
  • 証明書のローテーションおよびライフサイクル自動化
  • 内部信頼確立のためのプライベート CA
  • 証明書透明性および監視

シークレット管理

  • シークレット管理用の HashiCorp Vault
  • Kubernetes 用の Sealed Secrets
  • External Secrets Operator
  • SOPS: Secrets OPerationS
  • 動的シークレットおよび自動ローテーション
  • アプリケーション向けのシークレット注入パターン

ポリシー・アズ・コードおよび認可

  • Open Policy Agent (OPA) の基礎
  • Rego ポリシー言語の basics
  • Kubernetes 適格制御との OPA
  • サービス認可用の Envoy と OPA
  • API ゲートウェイとの OPA
  • ポリシーテストおよび検証
  • Apache APISIX との OPA 統合

ゼロトラストにおける API セキュリティ

  • API ゲートウェイのセキュリティパターン
  • セキュリティプラグイン付きの Kong オープンソース
  • レート制限および DDoS 保護
  • API 認証および認可
  • GraphQL のセキュリティ考慮事項
  • API 発見およびシャドウ API の検出

データ保護および DLP

  • データ分類フレームワーク
  • オープンソースの DLP ツールおよび統合
  • 転送中および保管中の暗号化
  • トークン化およびマスキング戦略
  • データ損失防止ポリシー
  • ゼロトラストにおける主権あるデータ取り扱い

継続的認証および認可

  • ゼロトラスト環境でのセッション管理
  • 継続的認証メカニズム
  • コンテキスト認識のアクセス判断
  • リスクスコアリングおよび動的認可
  • 段階的認証のトリガー
  • リアルタイムのポリシー適用

ゼロトラストにおける監視および観測性

  • セキュリティテレメトリ収集
  • オープンソースツールとの SIEM 統合
  • ユーザーおよびエンティティ行動分析(UEBA)
  • 監査ログおよびコンプライアンスレポート
  • 機械学習による異常検出
  • セキュリティダッシュボードおよびアラート

クラウドネイティブワークロードへのゼロトラスト適用

  • ゼロトラスト文脈におけるコンテナセキュリティ
  • エフェメラルワークロードアイデンティティ管理
  • ゼロトラスト適用のための適格コントローラ
  • Falco および Tetragon を用いたランタイムセキュリティ
  • コンテナセグメンテーション用のネットワークポリシー
  • 不変インフラストラクチャパターン

ゼロトラストロードマップの実装

  • 成熟度評価およびギャップ分析
  • 段階的な実装アプローチ
  • パイロットプロジェクトの設計および実行
  • 変更管理およびユーザー採用
  • ゼロトラストの成功指標の測定
  • 回避すべき課題と落とし穴

本番環境での展開および運用

  • 高可用性設計パターン
  • ゼロトラストインフラストラクチャのディザスタリカバリ
  • パフォーマンス最適化戦略
  • 認証および認可の問題のトラブルシューティング
  • ゼロトラストコンポーネントのアップグレードおよびパッチ適用
  • ドキュメントおよびランブックの作成

ゼロトラストとオープンソースの未来

  • 新興の標準およびプロトコル
  • 耐量子計算ゼロトラストの考慮事項
  • ゼロトラスト判断における AI/ML
  • フェデレーテッドゼロトラストアーキテクチャ
  • コミュニティリソースおよび継続的な開発
  • まとめおよび次のステップ

要求

  • ネットワークセキュリティの概念と原則に対する強力な理解
  • アイデンティティおよびアクセス管理システムの経験
  • PKI、証明書、暗号化の基礎知識
  • マイクロサービスおよびコンテナアーキテクチャの習熟度
  • オープンソースソフトウェアの展開および管理の経験

対象者

  • セキュリティアーキテクトおよびエンジニア
  • 現代のセキュリティ姿勢を設計するインフラストラクチャアーキテクト
  • セキュリティパイプラインを実装するDevSecOpsエンジニア
  • ゼロトラストモデルへ移行するネットワーク管理者
 35 時間

参加者の人数


参加者1人あたりの価格

今後のコース

関連カテゴリー