安全架構(gòu)與威脅建模,是系統(tǒng)設(shè)計(jì),軟件開發(fā)中的一個(gè)重要工作,只有清晰的知道企業(yè)面臨的威脅,才能以最具成本效益的方式完成風(fēng)險(xiǎn)應(yīng)對。不同于一般的只從純粹安全開發(fā)技術(shù)角度著手的安全開發(fā)培訓(xùn)。本課程從架構(gòu)、業(yè)務(wù)角度,幫助開發(fā)人員全面的理解和掌握安全架構(gòu)和威脅建模的內(nèi)功,不把目光局限在技術(shù)細(xì)節(jié)上,我們更會(huì)從流程和最佳實(shí)踐的角度來講解威脅建模,不僅僅是技術(shù)上正確,還要可以落地、可以實(shí)現(xiàn)。
軟件開發(fā)、需求設(shè)計(jì)、安全測試、安全管理人員。
讓軟件工程師和安全開發(fā)專家,有能力綜合平衡業(yè)務(wù)、架構(gòu)、安全等各種需求,設(shè)計(jì)并實(shí)現(xiàn)高效簡潔的安全問題解決方案。
--基本概念;
--思想方法;
--實(shí)例講解;
--最佳實(shí)踐;
--測量指標(biāo)。
學(xué)習(xí)內(nèi)容
基本概念
1) 安全架構(gòu)和威脅建模的概念
2) 軟件可靠性和安全性解決之道
a.資產(chǎn) -- 系統(tǒng)中有價(jià)值的,需要保護(hù)的資源,可以是數(shù)據(jù)或服務(wù)
b.子系統(tǒng) -- 系統(tǒng)的組成部分,可以按照功能模塊以及信任邊界來劃分
c.信任邊界 -- 子系統(tǒng)之間虛擬的墻,墻外是不可信的世界,墻內(nèi)是相對可信的內(nèi)部
d.數(shù)據(jù)流 -- 子系統(tǒng)、子模塊之間的數(shù)據(jù)交換
e.威脅 -- 對于資產(chǎn)可能的攻擊威脅
f. 缺陷 -- 系統(tǒng)自身存在的安全弱點(diǎn)
g.對策 -- 解決缺陷,消除威脅的措施
思想方法
1) 威脅建模最重要的概念是資產(chǎn)和信任邊界
2) 威脅建模的本質(zhì)就是從安全視角來繪制系統(tǒng)架構(gòu)圖和數(shù)據(jù)流圖
實(shí)例講解
以典型的實(shí)例來講解威脅模型的繪制以及分析方法
a.一個(gè)典型的Web系統(tǒng)
b.一個(gè)典型的單用戶Android移動(dòng)端應(yīng)用
c.一個(gè)IM工具
d.云原生安全威脅建模
最佳實(shí)踐
威脅建模或者說安全架構(gòu)的價(jià)值何在?如果判斷是否需要使用?何時(shí)如何使用?
測量指標(biāo)
1) 軟件可靠性指標(biāo)和安全要求的設(shè)計(jì)與實(shí)現(xiàn)
2) 滲透測試等攻防對抗技術(shù)輔助威脅建模
學(xué)員練習(xí)
1) 基于一個(gè)典型的網(wǎng)絡(luò)游戲系統(tǒng)架構(gòu)圖,根據(jù)威脅建模的思想方法進(jìn)行補(bǔ)充和修改
2) 安裝和使用微軟威脅建模工具,開源威脅建模工具
無認(rèn)證考試
暫無開班信息
CCRC-CSERE網(wǎng)絡(luò)安全應(yīng)急響應(yīng)技術(shù)工程師
信息時(shí)代,網(wǎng)絡(luò)空間已成為陸、海、空、天之外人類活動(dòng)的“第五空間”,各國紛紛將網(wǎng)絡(luò)空間安全納入國家安全戰(zhàn)略,制定和完善網(wǎng)絡(luò)空間安全戰(zhàn)略規(guī)劃和法律法規(guī)。“沒有網(wǎng)絡(luò)安全就沒有國家安全”,而網(wǎng)絡(luò)安全應(yīng)急工作是網(wǎng)絡(luò)安全的最后一道防線。完善網(wǎng)絡(luò)安全重大事件應(yīng)急處置機(jī)制,是我國網(wǎng)絡(luò)空間安全戰(zhàn)略中明確提出的重大戰(zhàn)略任務(wù),培養(yǎng)符合國家戰(zhàn)略和行業(yè)發(fā)展需要的高水平網(wǎng)絡(luò)安全人才是夯實(shí)國家網(wǎng)絡(luò)安全基礎(chǔ)的重中之重。
開課時(shí)間:暫無
CAISP人工智能安全認(rèn)證專家
隨著人工智能及大模型深入各行各業(yè),人工智能及人工智能安全越來越受到重視,在此背景下, 云安全聯(lián)盟CSA大中華區(qū)推出人工智能安全認(rèn)證專家(Certified Artificial Intelligence Security Professional,CAISP)培訓(xùn)課程,人工智能安全認(rèn)證專家(CAISP)旨在為從事AI(含AI安全)的研究、管理、運(yùn)營、開發(fā)以及網(wǎng)絡(luò)安全等從業(yè)人員提供一套全面覆蓋AI安全領(lǐng)域、跨領(lǐng)域綜合能力培養(yǎng)、實(shí)踐導(dǎo)向與案例分析、結(jié)合全球視野與法規(guī)治理的AI安全課程。
開課時(shí)間:暫無
信息安全保障人員認(rèn)證CISAW-LPT(透測試方向)
本認(rèn)證考試主要考查考生推理論證能力、實(shí)踐操作能力和綜合應(yīng)用能力。
開課時(shí)間:暫無