CL450

OpenStack Cloud Infrastructure Hardening

Длительность обучения: 5 дней

Записаться на курс

Описание
курса

Материал данного курса фокусируется на предотвращении угроз, превентивной защите всех компонентов платформы (от ОС до API) и минимизации поверхности атак.

Аудитория курса

Администраторы OpenStack, DevOps-инженеры, Архитекторы облачных платформ, Инженеры ИБ (Blue Team).

Предварительные требования

Знания и навыки работы с платформой Openstack на уровне материала курсов CL110 и CL210.

Как устроено
обучение

Онлайн-курс

Онлайн-курс предполагает групповые занятия с инструктором через систему видеоконференцсвязи, кроме того, домашние задания и экзамен. Слушателям предоставляются учебные пособия и дополнительные материалы

Для корпоративных клиентов

Обучение для корпоративных клиенов включает в себя онлайн-курсы и курсы самообучения, а также дополнительные сервисы,необходимые корпоративным клиентам: организация планов обучения для подразделений клиента, проведение оценки эффективности обучения и т.д.

программа
курса

• Базовая безопасность Linux-нод (управляющих, вычислительных и узлов хранения).
• Принципы минимизации ОС и стандарты CIS Benchmarks для Linux.
• Безопасность периметра управляющей фабрики (Control Plane) и минимизация векторов атак.
• OS Hardening: Применение профилей безопасности (CIS/STIG) к нодам через Ansible (отключение неиспользуемых модулей ядра, hardening /etc/sysctl.conf).
• Защита SSH и портов: Настройка SSH по белому списку, двухфакторной аутентификации (MFA) для консоли сервера, настройка локальных файерволов (firewalld/nftables).
• Безопасность API-шлюзов: Настройка rate-limiting (ограничения частоты запросов) в веб-сервере Apache/Nginx для защиты API OpenStack от DoS-атак.
• Модели сетевых угроз в SDN (Open vSwitch / OVN).
• Риски атак типа ARP-spoofing, MAC-flooding, Rogue DHCP и способы их предотвращения.
• Безопасность межпроектного взаимодействия и принципы микросегментации.
• Защита Neutron: Включение механизмов allowed-address-pairs и port-security для предотвращения подмены IP/MAC-адресов виртуальными машинами.
• Hardening OVN/OVS: Конфигурирование безопасного взаимодействия между агентами Neutron по TLS. Настройка строгих политик сетевых групп (Security Groups) по умолчанию.
• Изоляция трафика: Настройка приватных сетей и физическое/виртуальное разделение управляющего трафика от трафика данных (Tenant Data Plane).
• Архитектура безопасности Nova и векторы атак на гипервизор (KVM/QEMU).
• Риски побега из виртуальной машины (VM Escape).
• Аппаратные технологии безопасности (Intel VT-x, AMD-V, SEV) и безопасность метаданных (cloud-init).
• Hardening QEMU/KVM: Настройка ограничений ресурсов для процессов QEMU (cgroups), отключение эмуляции неиспользуемых устройств (floppy, sound, usb).
• Активация SELinux/AppArmor: Настройка и проверка работы динамических профилей безопасности (sVirt) — изоляция каждого процесса ВМ в собственном контексте безопасности.
• Защита Metadata Service: Конфигурирование безопасного доступа к сервису метаданных. Запрет получения конфиденциальной информации неавторизованными инстансами.
• Криптографическая защита данных в покое (At-Rest) и в движении (In-Transit).
• Безопасность цепочки поставок образов (Supply Chain Security).
• Роль менеджера секретов OpenStack Barbican и его интеграция с внешними KMS (HashiCorp Vault).
• Интеграция с Vault: Настройка OpenStack Barbican в качестве прокси к корпоративному HashiCorp Vault.
• Шифрование Cinder и Ephemeral дисков: Создание зашифрованных типов томов (Encrypted Volume Types) с использованием LUKS. Настройка автоматического шифрования эфемерных дисков Nova.
• Image Signing в Glance: Создание доверенного источника образов ОС. Генерация ключей, подписание образов и настройка Nova для блокировки запуска ВМ без валидной цифровой подписи.
• Современная модель авторизации в Keystone (Secure Default Roles).
• Опасность использования административных учетных записей общего назначения.
• Принципы интеграции с внешними Identity Providers (IdP) и концепция непрерывного комплаенса.
• Keystone Hardening: Перевод Keystone на строгие правила политик policy.yaml (включение RBAC, разделение ролей system, domain и project). Настройка политик сложности паролей.
• Federated Identity: Настройка безопасной интеграции с внешним провайдером аутентификации (Keycloak по протоколу OpenID Connect) для исключения хранения паролей внутри базы OpenStack.
• Compliance-as-Code: Создание и запуск автоматических плейбуков (OpenSCAP / Chef InSpec) для непрерывной проверки кластера на соответствие ИБ-гайдам и мгновенного исправления (Remediation) отклонений.

Варианты
покупки курса

индивидуальное

Стоимость курса — 108 528,00 ₽

Групповые онлайн-занятия

Бессрочный доступ ко всем материалам

Живые вебинары с преподавателем

Домашние задания

Экзаменация с выдачей сертификата

Для уточнения даты проведения курса, пожалуйста, заполните форму.

Оставить заявку

*Нажимая на кнопку, вы соглашаетесь с публичной офертой и политикой конфиденциальности

корпоративное

Стоимость курса от 108 528,00 ₽

Для получения данных о конечной стоимости и уточнения даты проведения курса, пожалуйста, заполните форму.

Оставить заявку

*Нажимая на кнопку, вы соглашаетесь с публичной офертой и политикой конфиденциальности