CL415

OpenStack Cloud SecOps

Длительность обучения: 5 дней

Записаться на курс

Описание
курса

Материал данного курса познакомит слушателей с cистемами обнаружения вторжений (IDS), централизованном аудитом (CADF/SIEM), анализом цифровых улик (Forensics) и автоматизацией сдерживания угроз (SOAR).

Аудитория курса

Специалисты по информационной безопасности (SOC-аналитики, Incident Responders), Системные аудиторы, Администраторы OpenStack.

Предварительные требования

Знания и навыки работы с платформой Openstack на уровне материала курсов CL110 и CL210.

Как устроено
обучение

Онлайн-курс

Онлайн-курс предполагает групповые занятия с инструктором через систему видеоконференцсвязи, кроме того, домашние задания и экзамен. Слушателям предоставляются учебные пособия и дополнительные материалы

Для корпоративных клиентов

Обучение для корпоративных клиенов включает в себя онлайн-курсы и курсы самообучения, а также дополнительные сервисы,необходимые корпоративным клиентам: организация планов обучения для подразделений клиента, проведение оценки эффективности обучения и т.д.

программа
курса

• Архитектура потоков данных логирования в компонентах OpenStack.
• Недостатки стандартных системных логов (/var/log/syslog) для облачной платформы.
• Стандарт CADF (Cloud Auditing Data Federation): детальный разбор структуры событий (7 ключевых параметров: Who, What, On-What, Where, When, From-Where, To-Where).
• Включение расширенного CADF-логирования в Keystone, Nova, Neutron и Cinder. Настройка кастомных форматов вывода логов.
• Развертывание и конфигурирование агентов сбора логов (Fluentbit / Vector) на управляющих и вычислительных узлах OpenStack.
• Проектирование конвейера обработки ИБ-событий облака. Принципы нормализации и парсинга JSON/CADF логов.
• Моделирование угроз: какие паттерны поведения в OpenStack сигнализируют об атаке (перебор API-ключей, создание ВМ в нерабочее время, аномальные изменения политик безопасности).
• Интеграция OpenStack с SIEM-системой (ELK / OpenSearch). Настройка правил парсинга логов (Grok / Logstash filters).
• Написание правил корреляции и создание дашбордов для ИБ-аналитиков: детектирование сканирования API-портов, выявление несанкционированного экспорта золотых образов ОС (Glance data exfiltration).
• Особенности мониторинга трафика в SDN (Software-Defined Networking) на базе Open vSwitch (OVS) и OVN.
• Технологии зеркалирования трафика в облаке (TAP-as-a-Service / OVN Mirroring).
• Архитектура сетевых систем обнаружения вторжений (NIDS) в виртуализированной среде.
• Настройка зеркалирования сетевого трафика (Traffic Mirroring) с портов виртуальных машин арендаторов на выделенный инстанс ИБ.
• Развертывание и настройка сетевого сенсора Suricata / Zeek в облачной сети.
• Написание правил для обнаружения сетевых атак (C&C-трафик, сканирование портов внутри проекта, попытки эксплуатации уязвимостей в приложениях).
• Методология сбора цифровых улик в виртуальной среде без нарушения юридической чистоты (Chain of Custody).
• Специфика работы с гипервизором KVM и распределенным хранилищем Ceph/Cinder при поиске артефактов атаки.
• Как незаметно для злоумышленника снять слепки системы для анализа.
• Live Memory Forensics:*: Динамическое снятие дампа оперативной памяти запущенной ВМ через virsh dump на Compute-узле. Анализ дампа памяти с помощью утилиты Volatility (поиск скрытых процессов, руткитов, вредоносных сетевых соединений).
• Disk Forensics:*: Создание криминалистического снимка диска (Cinder snapshot), экспорт в формат RAW/QCOW2 и его безопасное монтирование в изолированном окружении аналитика. Анализ логов гостевой ОС, восстановление удаленных файлов злоумышленника.
• Стратегии сдерживания угроз (Containment) в облаке и концепция Инфраструктуры как кода безопасности (Security-as-Code).
• Как автоматизировать изоляцию скомпрометированных ВМ и учетных записей (подходы SOAR).
• Автоматизация сдерживания:*: Написание Ansible-плейбуков для мгновенной изоляции: блокировка пользователя в Keystone, отзыв токенов, перевод сетевого порта атакуемой ВМ в изолированный карантинный VLAN (Micro-segmentation через OVN ACL).
• Сквозная симуляция атаки (Red Team vs Blue Team):*: Итоговый квест. Запуск реалистичной атаки на облако (компрометация API-ключа -> закрепление -> сканирование сети -> взлом соседней ВМ -> попытка кражи данных).

Варианты
покупки курса

индивидуальное

Стоимость курса — 108 528,00 ₽

Групповые онлайн-занятия

Бессрочный доступ ко всем материалам

Живые вебинары с преподавателем

Домашние задания

Экзаменация с выдачей сертификата

Для уточнения даты проведения курса, пожалуйста, заполните форму.

Оставить заявку

*Нажимая на кнопку, вы соглашаетесь с публичной офертой и политикой конфиденциальности

корпоративное

Стоимость курса от 108 528,00 ₽

Для получения данных о конечной стоимости и уточнения даты проведения курса, пожалуйста, заполните форму.

Оставить заявку

*Нажимая на кнопку, вы соглашаетесь с публичной офертой и политикой конфиденциальности