Merci d'avoir envoyé votre demande ! Un membre de notre équipe vous contactera sous peu.
Merci d'avoir envoyé votre réservation ! Un membre de notre équipe vous contactera sous peu.
Plan du cours
Fondamentaux de Zero Trust
- Évolution depuis la sécurité par périmètre vers Zero Trust
- Principes fondamentaux de Zero Trust : ne jamais faire confiance, toujours vérifier, privilège minimal
- Cadre d'architecture Zero Trust NIST SP 800-207
- Comparaison entre Zero Trust et les modèles de sécurité réseau traditionnels
- Écosystème open source pour la mise en œuvre de Zero Trust
Composants de l'architecture Zero Trust
- L'identité comme nouveau périmètre
- Fiableté des appareils et validation de la posture
- Segmentation réseau et micro-segmentation
- Protection des charges de travail applicatives
- Classification et protection des données
- Points d'application des politiques et points de décision des politiques
Fondations de l'identité pour Zero Trust
- Fournisseurs d'identité : Keycloak, Authentik, Dex
- Intégration OAuth 2.0, OIDC et SAML
- Mise en œuvre de l'authentification multifacteur
- Authentification basée sur le risque et authentification progressive
- Gestion du cycle de vie des identités
- Vérification et justification des identités
Fiableté des appareils et posture
- Inscription et attestation des appareils
- Vérification de la conformité des appareils avec des outils comme Kolide, OSQuery
- Intégration de la détection et réponse aux incidents terminaux (EDR)
- Authentification des appareils basée sur les certificats
- Intégration MDM pour les données de posture
- Évaluation continue de la fiabilité des appareils
Zero Trust au niveau du réseau
- Concepts de périmètre défini par logiciel (SDP)
- Mises en œuvre SDP open source
- Micro-segmentation avec OVN, Cilium, Calico
- Architecture d'accès réseau Zero Trust (ZTNA)
- Remplacement des VPN par un accès Zero Trust
- Politiques réseau en tant que code
Proxys conscients de l'identité et passerelles d'accès
- Pomerium : architecture de proxy conscient de l'identité
- vouch-proxy pour l'intégration avec nginx/Apache
- Déploiement et configuration d'OAuth2 Proxy
- Traefik avec authentification forward
- Kong Gateway avec plugins OIDC
- Configuration et application des politiques d'accès
Service Mesh pour Zero Trust
- Le service mesh comme tissu de confiance Zero Trust
- Configuration Zero Trust avec Istio
- Modèles de déploiement sécurisé Linkerd
- mTLS partout : authentification entre services
- SPIFFE/SPIRE pour l'identité des charges de travail
- Politiques d'autorisation dans le service mesh
- Domaines de confiance du service mesh multi-clusters
Gestion PKI et des certificats
- Authentification basée sur les certificats dans Zero Trust
- Smallstep CA pour les identités de charges de travail
- Moteur PKI HashiCorp Vault
- Rotation des certificats et automatisation du cycle de vie
- PKI privée pour l'établissement de confiance interne
- Transparence des certificats et surveillance
Gestion des secrets
- HashiCorp Vault pour la gestion des secrets
- Sealed Secrets pour Kubernetes
- External Secrets Operator
- SOPS : Secrets OPerationS
- Secrets dynamiques et rotation automatique
- Modèles d'injection de secrets pour les applications
Policies as Code et autorisation
- Fondamentaux d'Open Policy Agent (OPA)
- Bases du langage de politique Rego
- OPA avec contrôle d'accès Kubernetes
- OPA avec Envoy pour l'autorisation des services
- OPA avec des passerelles API
- Tests et validation des politiques
- Intégration Apache APISIX avec OPA
Sécurité des API dans Zero Trust
- Modèles de sécurité des passerelles API
- Kong open source avec plugins de sécurité
- Limitation du débit et protection DDoS
- Authentification et autorisation des API
- Considérations de sécurité GraphQL
- Découverte des API et détection des API fantômes
Protection des données et DLP
- Cadres de classification des données
- Outils DLP open source et intégration
- Chiffrement en transit et au repos
- Stratégies de tokenisation et de masquage
- Politiques de prévention de la perte de données
- Gestion souveraine des données dans Zero Trust
Authentification et autorisation continues
- Gestion des sessions dans les environnements Zero Trust
- Mécanismes d'authentification continue
- Décisions d'accès contextuelles
- Notation du risque et autorisation dynamique
- Activations pour l'authentification progressive
- Application des politiques en temps réel
Surveillance et observabilité dans Zero Trust
- Collecte de télémétrie de sécurité
- Intégration SIEM avec des outils open source
- Analyse du comportement des utilisateurs et entités (UEBA)
- Journalisation d'audit et rapports de conformité
- Détection d'anomalies avec apprentissage automatique
- Tableaux de bord de sécurité et alertes
Zero Trust pour les charges de travail cloud natives
- Sécurité des conteneurs dans le contexte Zero Trust
- Gestion des identités éphémères des charges de travail
- Contrôleurs d'admission pour l'application de Zero Trust
- Sécurité en cours d'exécution avec Falco et Tetragon
- Politiques réseau pour la segmentation des conteneurs
- Modèles d'infrastructure immuable
Mise en œuvre de la feuille de route Zero Trust
- Évaluation de la maturité et analyse des écarts
- Approche de mise en œuvre par phases
- Conception et exécution de projets pilotes
- Gestion du changement et adoption par les utilisateurs
- Mesure des indicateurs de succès de Zero Trust
- Défis et pièges à éviter
Déploiement en production et opérations
- Modèles de conception haute disponibilité
- Reprise sinistre pour l'infrastructure Zero Trust
- Stratégies d'optimisation des performances
- Dépannage des problèmes d'authentification et d'autorisation
- Mise à jour et correction des composants Zero Trust
- Création de documentation et de manuels d'intervention
Avenir de Zero Trust et open source
- Nouvelles normes et protocoles
- Considérations pour Zero Trust résilient à l'informatique quantique
- IA/ML dans les décisions Zero Trust
- Architectures de Zero Trust fédéré
- Ressources communautaires et développement continu
- Résumé et prochaines étapes
Pré requis
- Bonne compréhension des concepts et principes de la sécurité réseau
- Expérience avec les systèmes de gestion des identités et des accès
- Connaissances fondamentales sur la PKI, les certificats et le chiffrement
- Familiarité avec les architectures de microservices et de conteneurisation
- Expérience dans le déploiement et la gestion de logiciels open source
Audience cible
- Architectes et ingénieurs en sécurité
- Architectes d'infrastructure concevant des postures de sécurité modernes
- Ingénieurs DevSecOps mettant en œuvre des pipelines de sécurité
- Administrateurs réseau transitionnant vers des modèles Zero Trust
35 Heures