دوره آموزشی امنیت ابری برای مهندسان DevSecOps: از مدلهای امنیتی تا حفاظت از API
2 ساعت 35 دقیقهمبتدی2025-10-08
مدرسین

Damien Burks
جزئیات دوره
با گسترش سریع استفاده از سرویسهای ابری، امنیت دیگر یک مرحله جداگانه در پایان فرآیند توسعه نرمافزار نیست؛ بلکه باید از همان ابتدای چرخه توسعه، طراحی و استقرار سیستمها در نظر گرفته شود. رویکرد DevSecOps (توسعه، امنیت و عملیات یکپارچه) با ترکیب فرهنگ DevOps و اصول امنیت سایبری، به سازمانها کمک میکند تا امنیت را بهصورت مداوم، خودکار و هماهنگ در فرآیندهای توسعه و مدیریت زیرساختهای ابری پیادهسازی کنند.
این دوره با تمرکز بر امنیت فضای ابری از دیدگاه DevSecOps، یک مسیر عملی برای آشنایی با مفاهیم پایه و مهارتهای ضروری موردنیاز مهندسان تازهکار و متخصصان ابتدای مسیر شغلی ارائه میدهد. Damien Burks با رویکردی کاربردی، شما را با معماریهای ابری، مدلهای سرویس، کنترلهای امنیتی و روشهای خودکارسازی امنیت در محیطهای Cloud Native آشنا میکند.
در ابتدای دوره، با مبانی Cloud Computing (رایانش ابری)، مدلهای سرویس ابری شامل Software as a Service (SaaS) (نرمافزار بهعنوان سرویس)، Platform as a Service (PaaS) (پلتفرم بهعنوان سرویس) و Infrastructure as a Service (IaaS) (زیرساخت بهعنوان سرویس) آشنا میشوید. همچنین مفهوم مهم Shared Responsibility Model (مدل مسئولیت مشترک) بررسی میشود تا درک کنید کدام بخشهای امنیتی بر عهده ارائهدهنده سرویس ابری و کدام بخشها بر عهده سازمان استفادهکننده است.
در ادامه، مهمترین کنترلهای امنیتی در محیطهای ابری بررسی میشوند. شما با مفاهیمی مانند Identity and Access Management (IAM) (مدیریت هویت و دسترسی)، رمزنگاری (Encryption)، ثبت رویدادها (Logging)، تقسیمبندی شبکه (Network Segmentation) و اصول امنیت APIها در معماریهای Cloud Native آشنا خواهید شد.
بخش مهمی از دوره به Infrastructure as Code (IaC) (زیرساخت بهعنوان کد) اختصاص دارد. در این بخش یاد میگیرید چگونه زیرساختهای ابری را بهصورت کد مدیریت کنید، ریسکهای رایج امنیتی در IaC را شناسایی کنید و با استفاده از Policy as Code (سیاستگذاری بهصورت کد)، استانداردهای امنیتی و الزامات انطباق (Compliance) را بهصورت خودکار اعمال کنید.
همچنین با ابزارهای امنیتی مدرن مانند Trivy آشنا میشوید و یاد میگیرید چگونه بررسیهای امنیتی را در مقیاس بزرگ خودکارسازی کنید، آسیبپذیریها را پیش از استقرار شناسایی کنید و امنیت را در تمام مراحل چرخه توسعه نرمافزار (Software Development Lifecycle - SDLC) ادغام کنید.
این دوره به شما کمک میکند ذهنیت DevSecOps را توسعه دهید؛ ذهنیتی که بر همکاری میان تیمهای توسعه، عملیات و امنیت، اتوماسیون فرآیندها و ایجاد سیستمهای امن و قابل اعتماد تمرکز دارد. پس از پایان دوره، توانایی استفاده از اصول امنیت ابری، پیادهسازی کنترلهای امنیتی، مدیریت زیرساخت امن و بهکارگیری روشهای DevSecOps در محیطهای Cloud Native را خواهید داشت.
🎯 اهداف یادگیری
تشریح مسئولیتهای امنیتی در مدلهای SaaS، PaaS و IaaS در محیطهای ابری
درک اصول رایانش ابری، مدلهای سرویس و مدل مسئولیت مشترک امنیتی
شناسایی کنترلهای امنیتی کلیدی در محیطهای Cloud Native
پیادهسازی اصول مدیریت هویت و دسترسی (IAM) برای محافظت از منابع ابری
بهکارگیری روشهای رمزنگاری، Logging و Network Segmentation برای افزایش امنیت زیرساخت
شناسایی آسیبپذیریهای رایج API و اجرای روشهای پیشگیری از آنها
اعمال بهترین روشهای امنیتی در Infrastructure as Code (IaC)
استفاده از Policy as Code برای خودکارسازی کنترلهای امنیتی و الزامات Compliance
پیادهسازی بررسیهای امنیتی خودکار با ابزارهایی مانند Trivy در فرآیندهای توسعه
توسعه ذهنیت DevSecOps مبتنی بر همکاری، اتوماسیون و امنیت مداوم
این دوره با تمرکز بر امنیت فضای ابری از دیدگاه DevSecOps، یک مسیر عملی برای آشنایی با مفاهیم پایه و مهارتهای ضروری موردنیاز مهندسان تازهکار و متخصصان ابتدای مسیر شغلی ارائه میدهد. Damien Burks با رویکردی کاربردی، شما را با معماریهای ابری، مدلهای سرویس، کنترلهای امنیتی و روشهای خودکارسازی امنیت در محیطهای Cloud Native آشنا میکند.
در ابتدای دوره، با مبانی Cloud Computing (رایانش ابری)، مدلهای سرویس ابری شامل Software as a Service (SaaS) (نرمافزار بهعنوان سرویس)، Platform as a Service (PaaS) (پلتفرم بهعنوان سرویس) و Infrastructure as a Service (IaaS) (زیرساخت بهعنوان سرویس) آشنا میشوید. همچنین مفهوم مهم Shared Responsibility Model (مدل مسئولیت مشترک) بررسی میشود تا درک کنید کدام بخشهای امنیتی بر عهده ارائهدهنده سرویس ابری و کدام بخشها بر عهده سازمان استفادهکننده است.
در ادامه، مهمترین کنترلهای امنیتی در محیطهای ابری بررسی میشوند. شما با مفاهیمی مانند Identity and Access Management (IAM) (مدیریت هویت و دسترسی)، رمزنگاری (Encryption)، ثبت رویدادها (Logging)، تقسیمبندی شبکه (Network Segmentation) و اصول امنیت APIها در معماریهای Cloud Native آشنا خواهید شد.
بخش مهمی از دوره به Infrastructure as Code (IaC) (زیرساخت بهعنوان کد) اختصاص دارد. در این بخش یاد میگیرید چگونه زیرساختهای ابری را بهصورت کد مدیریت کنید، ریسکهای رایج امنیتی در IaC را شناسایی کنید و با استفاده از Policy as Code (سیاستگذاری بهصورت کد)، استانداردهای امنیتی و الزامات انطباق (Compliance) را بهصورت خودکار اعمال کنید.
همچنین با ابزارهای امنیتی مدرن مانند Trivy آشنا میشوید و یاد میگیرید چگونه بررسیهای امنیتی را در مقیاس بزرگ خودکارسازی کنید، آسیبپذیریها را پیش از استقرار شناسایی کنید و امنیت را در تمام مراحل چرخه توسعه نرمافزار (Software Development Lifecycle - SDLC) ادغام کنید.
این دوره به شما کمک میکند ذهنیت DevSecOps را توسعه دهید؛ ذهنیتی که بر همکاری میان تیمهای توسعه، عملیات و امنیت، اتوماسیون فرآیندها و ایجاد سیستمهای امن و قابل اعتماد تمرکز دارد. پس از پایان دوره، توانایی استفاده از اصول امنیت ابری، پیادهسازی کنترلهای امنیتی، مدیریت زیرساخت امن و بهکارگیری روشهای DevSecOps در محیطهای Cloud Native را خواهید داشت.
🎯 اهداف یادگیری
تشریح مسئولیتهای امنیتی در مدلهای SaaS، PaaS و IaaS در محیطهای ابری
درک اصول رایانش ابری، مدلهای سرویس و مدل مسئولیت مشترک امنیتی
شناسایی کنترلهای امنیتی کلیدی در محیطهای Cloud Native
پیادهسازی اصول مدیریت هویت و دسترسی (IAM) برای محافظت از منابع ابری
بهکارگیری روشهای رمزنگاری، Logging و Network Segmentation برای افزایش امنیت زیرساخت
شناسایی آسیبپذیریهای رایج API و اجرای روشهای پیشگیری از آنها
اعمال بهترین روشهای امنیتی در Infrastructure as Code (IaC)
استفاده از Policy as Code برای خودکارسازی کنترلهای امنیتی و الزامات Compliance
پیادهسازی بررسیهای امنیتی خودکار با ابزارهایی مانند Trivy در فرآیندهای توسعه
توسعه ذهنیت DevSecOps مبتنی بر همکاری، اتوماسیون و امنیت مداوم
مهارت ها
Cloud SecurityDevOps FoundationsNetwork SecurityDevOpsCybersecurityCloud ComputingOne-Off
سرفصل ها
مقدمه
- از ریسک تا انعطافپذیری - ایمنسازی فضای ابری بدون کاهش سرعت
- آنچه قبل از ادامه باید بدانید
درک فضای ابری و خطرات امنیتی بنیادی
- رایانش ابری چیست؟
- انواع استقرار ابری
- توضیح SaaS، PaaS و IaaS
- مدل مسئولیت مشترک
- پیامدهای امنیتی برای SaaS، PaaS و IaaS
ملزومات امنیت ابری برای DevSecOps
- خطرات موجود در ابر عمومی
- درک کنترلهای امنیتی ابری
- کنترل دسترسی به منابع ابری با استفاده از IAM
- محافظت از دادهها در حالت استراحت و در حال انتقال
- محافظت از دادهها با رمزگذاری و مدیریت اسرار
- اصول ثبت وقایع و نظارت
- امنیت شبکه توضیح داده شد
- برچسبگذاری، برچسبها و مدیریت
ایمنسازی APIها در محیطهای ابری بومی
- APIها در فضای ابری - چیستند و چرا اهمیت دارند
- ریسکهای API و بررسی اجمالی ۱۰ مورد برتر OWASP API
- ایمنسازی APIها با احراز هویت و مجوزدهی
- اعتبارسنجی ورودی و مقاومسازی پاسخ
- ثبت وقایع و نظارت بر امنیت API
- محدود کردن نرخ API و جلوگیری از سوءاستفاده
- تست امنیت API
ایجاد زیرساخت امن به عنوان کد
- راهاندازی در گیتهاب کداسپیسز
- زیرساخت به عنوان کد (IaC) چیست؟
- خطرات امنیتی رایج با IaC
- مبانی سیاست به عنوان کد
- اصول اولیه اسکن IaC
- فایلهای IaC با پیکربندی نادرست را اسکن کنید و یافتهها را با استفاده از Trivy گزارش دهید
- هدف از خودکارسازی اسکنهای امنیتی IaC
- اسکن IaC با Trivy در GitHub Actions
نتیجهگیری
- مراحل بعدی