Szkolenie z OpenStack Security
Poziom
ŚredniozaawansowanyCzas
21h / 3 dniTermin
IndywidualnieCena
IndywidualnieSzkolenie OpenStack Security
Praktyczne szkolenie z bezpieczeństwa środowisk OpenStack dla osób, które znają podstawy chmury obliczeniowej, wirtualizacji, sieci i systemów Linux. Uczestnicy poznają architekturę bezpieczeństwa OpenStack, domeny zaufania, klasyfikację zagrożeń, zabezpieczanie interfejsów administracyjnych, komunikacji, tożsamości, obrazów, sieci, instancji, storage, sekretów oraz usług pomocniczych. Szkolenie koncentruje się na praktycznej analizie ryzyk i konfiguracji zabezpieczeń w środowisku OpenStack: kontroli dostępu, RBAC, politykach oslo.policy, hardeningu systemów, TLS, port security, grupach bezpieczeństwa, ochronie danych tenantów, szyfrowaniu wolumenów, bezpieczeństwie API, logowaniu, monitoringu oraz wysokiej dostępności. Zakres obejmuje również ograniczenia operacyjne, dokumentację bezpieczeństwa, backup i recovery, zarządzanie podatnościami oraz dobre praktyki utrzymania prywatnej lub hybrydowej chmury OpenStack.
Dla administratorów, którzy chcą nauczyć się obsługi platformy OpenStack z perspektywy administratora lub użytkownika
Dla programistów, którzy na podstawie OpenStacka tworzą interfejsy do zarządzania chmurą
Dla architektów w celu wybrania optymalnej konfiguracji platformy OpenStack
Dla kandydatów przygotowujących się do uzyskania certyfikatu Certified OpenStack Administrator
Dla administratorów sieci chcących zrozumieć zagadnienia wirtualnych funkcji sieciowych oraz sieci definiowanych programowo w chmurach obliczeniowychadministratorów sieci chcących zrozumieć zagadnienia wirtualnych funkcji sieciowych oraz sieci definiowanych programowo w chmurach obliczeniowych.
Dla specjalistów ds. bezpieczeństwa, pragnących poznać niuanse rozproszonego środowiska chmurowego
Czego nauczysz się na tym szkoleniu?
- Poznasz architekturę bezpieczeństwa OpenStack, domeny zaufania, modele zagrożeń oraz typowe wektory ataku w środowisku chmury prywatnej i hybrydowej
- Nauczysz się oceniać ryzyka związane z interfejsami administracyjnymi, API, SSH, OOB, komunikacją TLS, usługami pomocniczymi i dostępem do danych tenantów
- Nauczysz się konfigurować podstawowe mechanizmy bezpieczeństwa Keystone, Glance, Neutron, Nova, Cinder i Barbican, w tym RBAC, port security, grupy bezpieczeństwa, szyfrowanie wolumenów i zarządzanie sekretami
- Zrozumiesz znaczenie dokumentacji systemowej i sieciowej, zarządzania podatnościami, polityk konfiguracji, hardeningu serwerów, backupu oraz odtwarzania środowiska
- Poznasz praktyki monitorowania, logowania, diagnostyki i zabezpieczania usług pomocniczych OpenStack, takich jak RabbitMQ, MySQL, dashboard, API oraz komponenty warstwy kontrolnej
- Nauczysz się projektować podstawowe zabezpieczenia środowiska OpenStack z uwzględnieniem separacji tenantów, minimalizacji uprawnień, wysokiej dostępności, audytowalności i ograniczeń operacyjnych
Program szkolenia
Dzień 1
1. Wprowadzenie do bezpieczeństwa OpenStack
- Modele chmury obliczeniowej: IaaS, PaaS, SaaS, chmura prywatna, publiczna i hybrydowa, modele on-premise oraz współdzielona odpowiedzialność w środowiskach OpenStack.
- Ekosystem OpenStack: dystrybucje otwartoźródłowe i komercyjne, modele wdrożenia, cykl życia platformy, narzędzia bazowe oraz zależności między komponentami.
- Domeny bezpieczeństwa w chmurach prywatnych: warstwa kontrolna, warstwa danych, sieci tenantów, interfejsy administracyjne, storage oraz granice zaufania.
- Klasyfikacja zagrożeń i typy ataków: nadużycia uprawnień, błędna konfiguracja, ekspozycja API, przejęcie poświadczeń, ataki sieciowe oraz ryzyka wielodostępności.
2. Dokumentacja, zarządzanie systemem i hardening
- Dokumentacja systemowa i sieciowa: topologia środowiska, przepływy danych, punkty styku, endpointy, zależności usług oraz zakres odpowiedzialności operacyjnej.
- Zarządzanie podatnościami: inwentaryzacja komponentów, klasyfikacja ryzyk, aktualność systemów, priorytetyzacja poprawek oraz kontrola ekspozycji usług.
- Zarządzanie konfiguracją i politykami: standardy konfiguracji, kontrola zmian, spójność ustawień, baseline bezpieczeństwa oraz audytowalność decyzji administracyjnych.
- Backup i odtwarzanie systemu: zakres kopii, konfiguracje usług, baza danych, pliki kluczowe, scenariusze recovery oraz testy odtwarzania środowiska.
3. Interfejsy zarządzania i bezpieczna komunikacja
- Dashboard Horizon: kontrola dostępu, sesje użytkowników, ekspozycja panelu administracyjnego, konfiguracja HTTPS oraz ryzyka wynikające z publicznej dostępności.
- API OpenStack: endpointy publiczne, wewnętrzne i administracyjne, tokeny, limity dostępu, błędy autoryzacji oraz podstawowe mechanizmy ochrony interfejsów usług.
- Dostęp SSH i OOB: separacja dostępu administracyjnego, klucze dostępowe, sieci zarządzające, konta uprzywilejowane oraz ryzyka dostępu poza warstwą OpenStack.
- TLS i HTTPS: certyfikaty, szyfrowanie komunikacji, architektury referencyjne, terminacja TLS, zaufane urzędy certyfikacji oraz kontrola komunikacji między usługami.
4. Keystone – tożsamość, autoryzacja i quota
- Architektura Keystone: domeny, projekty, użytkownicy, grupy, role, tokeny, backendy uwierzytelniania oraz separacja tenantów w środowisku wielodostępnym.
- Autoryzacja w OpenStack: role, przypisania uprawnień, oslo.policy, zakresy dostępu, zasada najmniejszych uprawnień oraz ryzyka nadmiernych uprawnień.
- Konfiguracja klientów CLI: pliki openrc i clouds.yaml, poświadczenia użytkowników, wybór endpointów, tokeny oraz bezpieczne przechowywanie danych dostępowych.
- Katalog usług i system quota: endpointy usług, regiony, limity projektów, kontrola zużycia zasobów, rozliczalność oraz ograniczanie skutków błędów użytkowników.
Dzień 2
1. Glance – bezpieczeństwo obrazów
- Architektura Glance: usługa obrazów, backendy przechowywania, formaty obrazów, metadane, właściwości oraz zależność między obrazem, Nova i hypervisorem.
- Obrazy dostosowane do środowiska chmurowego: minimalizacja systemu, aktualność pakietów, zaufane źródła, zgodność z cloud-init oraz kontrola podatności.
- Publikacja nowych obrazów: kontrola widoczności, obrazy prywatne i publiczne, metadane bezpieczeństwa, repozytorium obrazów oraz ryzyka niezweryfikowanych artefaktów.
- Bezpieczeństwo wdrożenia usługi obrazów: ochrona backendu, ograniczenia dostępu, quota dla obrazów, integralność obrazów oraz weryfikacja usług Glance.
2. Neutron – izolacja sieci i kontrola ruchu
- Architektura Neutron: usługi sieciowe, dystrybucja komponentów, plugin ML2, backendy sieciowe, sieć na węźle obliczeniowym oraz zależność między logiką i ruchem fizycznym.
- Sieci w środowisku OpenStack: sieci tenantów, podsieci, porty, DHCP, DNS, przestrzenie nazw sieciowych, sieci providerskie oraz separacja ruchu między projektami.
- Routing i dostęp zewnętrzny: routing East-West, routing North-South, routery tenantów, adresy Floating IP, ruch fizyczny na węzłach Neutron oraz punkty ekspozycji usług.
- Mechanizmy ochrony sieci: grupy bezpieczeństwa, reguły bezpieczeństwa, RBAC, anti-spoofing, port security, quota sieciowe oraz ryzyka zbyt szerokich reguł dostępu.
3. Nova – bezpieczeństwo instancji i hypervisora
- Architektura Nova: hypervisory, QEMU, KVM, scheduler, flavor, topologia CPU, parametry instancji oraz zależność między konfiguracją compute i izolacją obciążeń.
- Cykl życia instancji: utworzenie, weryfikacja, zarządzanie, migracja, log konsoli, konsola interaktywna, metadane oraz configuration drive.
- Kontrola dostępu do instancji: pary kluczy, grupy bezpieczeństwa, adresy Floating IP, porty instancji, usługa metadanych oraz ryzyka ekspozycji administracyjnej.
- Hardening usługi compute: izolacja hypervisora, anti-spoofing, port security, mechanizmy iptables, wirtualne zasoby L3 oraz ograniczenia bezpieczeństwa migracji.
4. Cinder i Barbican – dane, wolumeny i sekrety
- Architektura Cinder: cechy wolumenów, tworzenie wolumenu, podłączenie do instancji, dostęp do danych, back-endy iSCSI oraz Ceph.
- Bezpieczeństwo wolumenów: wipe wolumenu, separacja danych tenantów, cykl życia danych, ryzyka odzyskiwania pozostałości oraz ograniczenia backendów storage.
- Architektura Barbican: przechowywanie fraz dostępu, symetryczne klucze szyfrowania, pakiety certyfikatów X.509 oraz kontrola dostępu do sekretów.
- Szyfrowanie wolumenów: mechanizmy szyfrowania, konfiguracja typu storage Cinder, integracja z Barbican, ograniczenia szyfrowania oraz ryzyka operacyjne zarządzania kluczami.
Dzień 3
1. Usługi pomocnicze, logowanie i monitoring
- Logowanie w OpenStack: lokalizacje logów, poziomy logowania, korelacja zdarzeń, identyfikatory żądań, centralne logowanie oraz podstawy audytu operacyjnego.
- RabbitMQ jako kolejka komunikatów RPC: połączenia, kolejki, klastry, opóźnienia, alarmy pamięciowe oraz wpływ problemów AMQP na dostępność usług.
- MySQL i dostęp do bazy danych: konta usług, uprawnienia, sieć bazodanowa, backup, spójność danych oraz ryzyka bezpośrednich zmian w bazie.
- Monitoring środowiska OpenStack: metryki usług, endpointy, wykorzystanie zasobów, alerty, dashboardy, health checks oraz korelacja monitoringu z logami.
2. Prywatność danych tenantów i bezpieczeństwo instancji
- Prywatność danych tenantów: separacja projektów, izolacja sieci, izolacja storage, kontrola dostępu, usuwanie danych oraz ograniczenia wielodostępności.
- Bezpieczeństwo instancji: obrazy bazowe, cloud-init, metadane, klucze SSH, reguły sieciowe, powierzchnia ataku systemu gościa oraz zależności od konfiguracji użytkownika.
- Kontrola ruchu instancji: port security, grupy bezpieczeństwa, adresy Floating IP, reguły egress i ingress, ochrona przed spoofingiem oraz analiza portów instancji.
- Ochrona danych w cyklu życia instancji: snapshoty, wolumeny, migracje, backupy, usuwanie zasobów oraz ryzyka pozostałości danych po zwolnieniu zasobów.
3. Oslo.policy, role niestandardowe i autoryzacja API
- Model oslo.policy: pliki polityk, reguły autoryzacji, mapowanie ról, zakresy dostępu oraz zależność między politykami i endpointami API.
- Role niestandardowe: scenariusze delegowania uprawnień, separacja obowiązków, role projektowe i administracyjne oraz minimalizacja dostępu uprzywilejowanego.
- Autoryzacja API: kontrola operacji użytkowników, błędy odmowy dostępu, request-id, testy uprawnień oraz weryfikacja zgodności konfiguracji z modelem ról.
- Ryzyka zmian polityk: niespójne reguły, nadmierne uprawnienia, brak audytowalności, problemy po aktualizacjach oraz potrzeba kontroli wersji konfiguracji.
4. Wysoka dostępność, ryzyka operacyjne i podsumowanie bezpieczeństwa
- Wysoka dostępność w OpenStack: redundancja usług, load balancing, endpointy, baza danych, RabbitMQ, warstwa kontrolna oraz wpływ awarii na bezpieczeństwo i dostępność.
- Ryzyka operacyjne środowiska: błędna konfiguracja, niepełna dokumentacja, brak patch management, nadmierne uprawnienia, nieaktualne obrazy oraz luki w monitoringu.
- Praktyki utrzymaniowe: baseline bezpieczeństwa, cykl przeglądów, kontrola zmian, testy odtwarzania, porządkowanie zasobów oraz dokumentacja decyzji administracyjnych.
- Gotowość bezpieczeństwa OpenStack: audytowalność, separacja tenantów, minimalizacja uprawnień, ochrona danych, obserwowalność, procedury awaryjne oraz ograniczenia operacyjne platformy.