دوره آموزشی امنیت ابری برای مهندسان DevSecOps: از مدل‌های امنیتی تا حفاظت از API

دوره آموزشی امنیت ابری برای مهندسان DevSecOps: از مدل‌های امنیتی تا حفاظت از API

2 ساعت 35 دقیقهمبتدی2025-10-08

مدرسین

Damien Burks

Damien Burks

جزئیات دوره

با گسترش سریع استفاده از سرویس‌های ابری، امنیت دیگر یک مرحله جداگانه در پایان فرآیند توسعه نرم‌افزار نیست؛ بلکه باید از همان ابتدای چرخه توسعه، طراحی و استقرار سیستم‌ها در نظر گرفته شود. رویکرد DevSecOps (توسعه، امنیت و عملیات یکپارچه) با ترکیب فرهنگ DevOps و اصول امنیت سایبری، به سازمان‌ها کمک می‌کند تا امنیت را به‌صورت مداوم، خودکار و هماهنگ در فرآیندهای توسعه و مدیریت زیرساخت‌های ابری پیاده‌سازی کنند.

این دوره با تمرکز بر امنیت فضای ابری از دیدگاه DevSecOps، یک مسیر عملی برای آشنایی با مفاهیم پایه و مهارت‌های ضروری موردنیاز مهندسان تازه‌کار و متخصصان ابتدای مسیر شغلی ارائه می‌دهد. Damien Burks با رویکردی کاربردی، شما را با معماری‌های ابری، مدل‌های سرویس، کنترل‌های امنیتی و روش‌های خودکارسازی امنیت در محیط‌های Cloud Native آشنا می‌کند.

در ابتدای دوره، با مبانی Cloud Computing (رایانش ابری)، مدل‌های سرویس ابری شامل Software as a Service (SaaS) (نرم‌افزار به‌عنوان سرویس)، Platform as a Service (PaaS) (پلتفرم به‌عنوان سرویس) و Infrastructure as a Service (IaaS) (زیرساخت به‌عنوان سرویس) آشنا می‌شوید. همچنین مفهوم مهم Shared Responsibility Model (مدل مسئولیت مشترک) بررسی می‌شود تا درک کنید کدام بخش‌های امنیتی بر عهده ارائه‌دهنده سرویس ابری و کدام بخش‌ها بر عهده سازمان استفاده‌کننده است.

در ادامه، مهم‌ترین کنترل‌های امنیتی در محیط‌های ابری بررسی می‌شوند. شما با مفاهیمی مانند Identity and Access Management (IAM) (مدیریت هویت و دسترسی)، رمزنگاری (Encryption)، ثبت رویدادها (Logging)، تقسیم‌بندی شبکه (Network Segmentation) و اصول امنیت APIها در معماری‌های Cloud Native آشنا خواهید شد.

بخش مهمی از دوره به Infrastructure as Code (IaC) (زیرساخت به‌عنوان کد) اختصاص دارد. در این بخش یاد می‌گیرید چگونه زیرساخت‌های ابری را به‌صورت کد مدیریت کنید، ریسک‌های رایج امنیتی در IaC را شناسایی کنید و با استفاده از Policy as Code (سیاست‌گذاری به‌صورت کد)، استانداردهای امنیتی و الزامات انطباق (Compliance) را به‌صورت خودکار اعمال کنید.

همچنین با ابزارهای امنیتی مدرن مانند Trivy آشنا می‌شوید و یاد می‌گیرید چگونه بررسی‌های امنیتی را در مقیاس بزرگ خودکارسازی کنید، آسیب‌پذیری‌ها را پیش از استقرار شناسایی کنید و امنیت را در تمام مراحل چرخه توسعه نرم‌افزار (Software Development Lifecycle - SDLC) ادغام کنید.

این دوره به شما کمک می‌کند ذهنیت DevSecOps را توسعه دهید؛ ذهنیتی که بر همکاری میان تیم‌های توسعه، عملیات و امنیت، اتوماسیون فرآیندها و ایجاد سیستم‌های امن و قابل اعتماد تمرکز دارد. پس از پایان دوره، توانایی استفاده از اصول امنیت ابری، پیاده‌سازی کنترل‌های امنیتی، مدیریت زیرساخت امن و به‌کارگیری روش‌های DevSecOps در محیط‌های Cloud Native را خواهید داشت.

🎯 اهداف یادگیری
تشریح مسئولیت‌های امنیتی در مدل‌های SaaS، PaaS و IaaS در محیط‌های ابری
درک اصول رایانش ابری، مدل‌های سرویس و مدل مسئولیت مشترک امنیتی
شناسایی کنترل‌های امنیتی کلیدی در محیط‌های Cloud Native
پیاده‌سازی اصول مدیریت هویت و دسترسی (IAM) برای محافظت از منابع ابری
به‌کارگیری روش‌های رمزنگاری، Logging و Network Segmentation برای افزایش امنیت زیرساخت
شناسایی آسیب‌پذیری‌های رایج API و اجرای روش‌های پیشگیری از آن‌ها
اعمال بهترین روش‌های امنیتی در Infrastructure as Code (IaC)
استفاده از Policy as Code برای خودکارسازی کنترل‌های امنیتی و الزامات Compliance
پیاده‌سازی بررسی‌های امنیتی خودکار با ابزارهایی مانند Trivy در فرآیندهای توسعه
توسعه ذهنیت DevSecOps مبتنی بر همکاری، اتوماسیون و امنیت مداوم

مهارت ها

Cloud SecurityDevOps FoundationsNetwork SecurityDevOpsCybersecurityCloud ComputingOne-Off

سرفصل ها

مقدمه

  • از ریسک تا انعطاف‌پذیری - ایمن‌سازی فضای ابری بدون کاهش سرعت
  • آنچه قبل از ادامه باید بدانید

درک فضای ابری و خطرات امنیتی بنیادی

  • رایانش ابری چیست؟
  • انواع استقرار ابری
  • توضیح SaaS، PaaS و IaaS
  • مدل مسئولیت مشترک
  • پیامدهای امنیتی برای SaaS، PaaS و IaaS

ملزومات امنیت ابری برای DevSecOps

  • خطرات موجود در ابر عمومی
  • درک کنترل‌های امنیتی ابری
  • کنترل دسترسی به منابع ابری با استفاده از IAM
  • محافظت از داده‌ها در حالت استراحت و در حال انتقال
  • محافظت از داده‌ها با رمزگذاری و مدیریت اسرار
  • اصول ثبت وقایع و نظارت
  • امنیت شبکه توضیح داده شد
  • برچسب‌گذاری، برچسب‌ها و مدیریت

ایمن‌سازی APIها در محیط‌های ابری بومی

  • APIها در فضای ابری - چیستند و چرا اهمیت دارند
  • ریسک‌های API و بررسی اجمالی ۱۰ مورد برتر OWASP API
  • ایمن‌سازی APIها با احراز هویت و مجوزدهی
  • اعتبارسنجی ورودی و مقاوم‌سازی پاسخ
  • ثبت وقایع و نظارت بر امنیت API
  • محدود کردن نرخ API و جلوگیری از سوءاستفاده
  • تست امنیت API

ایجاد زیرساخت امن به عنوان کد

  • راه‌اندازی در گیت‌هاب کداسپیسز
  • زیرساخت به عنوان کد (IaC) چیست؟
  • خطرات امنیتی رایج با IaC
  • مبانی سیاست به عنوان کد
  • اصول اولیه اسکن IaC
  • فایل‌های IaC با پیکربندی نادرست را اسکن کنید و یافته‌ها را با استفاده از Trivy گزارش دهید
  • هدف از خودکارسازی اسکن‌های امنیتی IaC
  • اسکن IaC با Trivy در GitHub Actions

نتیجه‌گیری

  • مراحل بعدی
۸۰,۰۰۰ تومان