Programa do Curso
Dia 1: Fundamentos de Segurança em Nuvem e Proteção de Infraestrutura
Introdução à Segurança em Nuvem
- Conceitos e características da computação em nuvem
- Infrastructure as a Service (IaaS), Platform as a Service (PaaS) e Software as a Service (SaaS)
- Ambientes de nuvem pública, privada, híbrida e multi-nuvem
- Atores na nuvem e relacionamentos com fornecedores de serviços
- Modelos de responsabilidade compartilhada e destino compartilhado
- Benefícios, limitações e equívocos comuns da segurança em nuvem
- Superfícies de ataque em nuvem e panorama de ameaças
- Erroneas configurações, serviços expostos e interfaces inseguras
- Avaliação de riscos e modelagem de ameaças em nuvem
- Considerações de segurança na seleção de um provedor de nuvem
Segurança de Plataforma e Infraestrutura
- Princípios de arquitetura segura em nuvem
- Zonas de pouso (landing zones) em nuvem e estruturas de contas
- Isolamento em ambientes de nuvem multi-tenant
- Virtualização, máquinas virtuais e segurança de hypervisors
- Considerações de segurança para containers e serverless
- Segurança de interfaces de gerenciamento e acesso administrativo em nuvem
- Fundamentos de gerenciamento de identidade e acesso (IAM)
- Usuários, grupos, papéis e identidades de serviço
- Controle de acesso baseado em papéis (RBAC) e baseado em atributos
- Menor privilégio e separação de funções
- Autenticação multifator (MFA) e gerenciamento de acesso privilegiado
- Federação, login único (SSO) e gerenciamento do ciclo de vida da identidade
- Segmentação de rede e microsegmentação
- Redes virtuais, sub-redes, roteamento e grupos de segurança
- Firewalls em nuvem, firewalls de aplicativos web (WAF) e proteção contra negação de serviço distribuída (DDoS)
- Conectividade segura entre ambientes de nuvem e locais (on-premises)
- Segurança de Infrastructure-as-Code (IaC) e linhas de base de configuração
Exemplos de Plataformas
- AWS IAM, VPC, Security Groups, Network ACLs e AWS Security Hub
- Microsoft Entra ID, Azure RBAC, Redes Virtuais, Network Security Groups e Microsoft Defender for Cloud
- Google Cloud IAM, controles de firewall VPC e Security Command Center
Exercícios Práticos
- Comparando a responsabilidade compartilhada em diferentes modelos de serviço de nuvem
- Revisando uma arquitetura multi-nuvem insegura
- Criando um modelo de acesso com menor privilégio
- Projetando segmentação de rede para um aplicativo hospedado em nuvem
Dia 2: Segurança de Aplicativos e Dados em Nuvem
Segurança de Aplicativos em Nuvem
- Princípios de segurança de aplicativos nativos em nuvem
- Integrando a segurança no ciclo de vida de desenvolvimento de software
- DevSecOps e o deslocamento da segurança para a esquerda (shifting left)
- Arquitetura e design de aplicativos seguros
- Modelagem de ameaças de aplicativos
- Considerações de código seguro para aplicativos em nuvem
- Proteção de APIs e pontos de terminação de serviços
- Autenticação e autorização para aplicativos
- Controles de firewall de aplicativos web
- Proteção de containers, imagens e repositórios
- Segurança de aplicativos serverless
- Riscos de dependências e cadeia de suprimentos de software
- Gerenciamento de segredos e proteção de credenciais
- Testes de segurança em pipelines CI/CD
- Análise estática, dinâmica e de composição de software
- Registro de logs de aplicativos e proteção em tempo de execução
- Gerenciamento de vulnerabilidades em aplicativos em nuvem
Segurança de Dados em Nuvem
- Tipos e classificação de dados em nuvem
- O ciclo de vida dos dados em nuvem
- Propriedade, localização e soberania de dados
- Armazenamento estruturado e não estruturado em nuvem
- Segurança de armazenamento de objetos, blocos, arquivos e bancos de dados
- Criptografia em repouso e em trânsito
- Geração, armazenamento, rotação e revogação de chaves
- Chaves criptográficas gerenciadas pelo cliente e pelo fornecedor
- Módulos de segurança de hardware (HSM) e serviços de gerenciamento de chaves
- Tokenização, mascaramento e pseudonimização
- Prevenção de perda de dados (DLP)
- Controles de acesso ao armazenamento e prevenção de acesso público
- Segurança de bancos de dados e monitoramento de atividades
- Retenção de dados e exclusão segura
- Proteção de backups e resiliência contra ransomware
- Considerações de privacidade em ambientes multi-nuvem
Exemplos de Plataformas
- AWS KMS, Secrets Manager, Macie, WAF e controles de segurança de armazenamento
- Azure Key Vault, Defender for Cloud, Azure Policy e controles de segurança de armazenamento
- Google Cloud KMS, Secret Manager, Cloud Armor e controles de proteção de dados
Exercícios Práticos
- Identificando fraquezas de segurança em um aplicativo hospedado em nuvem
- Projetando um processo de gerenciamento de segredos de aplicativo
- Revisando permissões de armazenamento inseguras
- Desenvolvendo uma estratégia de criptografia e gerenciamento de chaves
- Aplicando controles de proteção de APIs e aplicativos web
Dia 3: Operações em Nuvem e Testes de Segurança Autorizados
Segurança Operacional em Nuvem
- Construindo um modelo operacional de segurança em nuvem
- Provisionamento e descomissionamento seguros
- Descoberta de ativos e gerenciamento de inventário
- Gerenciamento de configuração e mudanças
- Gerenciamento da postura de segurança em nuvem
- Estabelecendo linhas de base de configuração segura
- Gerenciamento de patches e vulnerabilidades
- Fortalecimento (hardening) de cargas de trabalho e imagens
- Registro de logs e monitoramento centralizados
- Logs de auditoria nativos em nuvem
- Integração com plataformas de gerenciamento de informações e eventos de segurança (SIEM)
- Desenvolvimento e priorização de alertas
- Inteligência de ameaças em ambientes de nuvem
- Métricas de segurança e relatórios
- Monitoramento contínuo de controles
- Monitoramento de atividades privilegiadas
- Detecção de desvio de configuração (configuration drift)
- Gerenciamento de serviços de nuvem de terceiros
- Acordos de nível de serviço (SLA) em nuvem e responsabilidades de segurança
- Anomalias de custo como possíveis indicadores de segurança
Avaliação de Vulnerabilidades e Testes de Penetração em Nuvem
- Metodologias de avaliação de segurança em nuvem
- Regras de engajamento e autorização por escrito
- Compreensão das políticas de teste dos provedores de nuvem
- Definição do escopo e fronteiras da avaliação
- Reconhecimento e descoberta de ativos em nuvem
- Revisão de armazenamentos e serviços expostos
- Riscos de identidade e escalonamento de privilégios
- Testes de segurança de rede e aplicativos
- Considerações para avaliação de containers e serverless
- Revisão de configurações de Infrastructure-as-Code
- Validação de vulnerabilidades e classificação de risco
- Evitando interrupções em serviços de nuvem compartilhados
- Documentação de evidências e descobertas
- Desenvolvimento de recomendações de remediação acionáveis
- Reteste e verificação
Exercícios Práticos
- Revisando uma linha de base de segurança em nuvem
- Investigando desvio de configuração
- Analisando logs de auditoria em nuvem
- Desenvolvendo um plano de avaliação autorizada em nuvem
- Avaliando um ambiente de nuvem simulado
- Priorizando vulnerabilidades e preparando orientações de remediação
Dia 4: Resposta a Incidentes e Forense em Nuvem
Deteção e Resposta a Incidentes
- Princípios de resposta a incidentes em nuvem
- Preparação de um plano de resposta a incidentes em nuvem
- Papéis, responsabilidades e procedimentos de escalonamento
- Indicadores de comprometimento (IoC) específicos de nuvem
- Detecção de acesso não autorizado e abuso de privilégios
- Identificação de identidades e chaves de acesso comprometidas
- Detecção de atividade de carga de trabalho e rede maliciosa
- Triagem e classificação de incidentes
- Contenção em ambientes elásticos e distribuídos
- Revogação de credenciais e encerramento de sessões
- Isolamento de carga de trabalho e preservação de snapshots
- Erradicação, recuperação e validação pós-incidente
- Orquestração de segurança, automação e resposta (SOAR)
- Integração de alertas de nuvem com plataformas SIEM e SOAR
- Coordenação com provedores de serviços em nuvem
- Comunicação, notificação e relatórios
- Revisão pós-incidente e lições aprendidas
Forense em Nuvem
- Princípios e desafios da forense em nuvem
- Base legal e fronteiras da investigação
- Fontes de evidência em AWS, Azure e GCP
- Logs de auditoria, identidade, rede, aplicativos e carga de trabalho
- Evidências voláteis e persistentes em nuvem
- Coleta de snapshots de máquinas virtuais e evidências de armazenamento
- Preservação de logs e registros de configuração
- Integridade das evidências e cadeia de custódia
- Estabelecimento de uma linha do tempo do incidente
- Análise de atividades de identidade e acesso
- Investigação de cargas de trabalho em nuvem comprometidas
- Prontidão forense na arquitetura de nuvem
- Limitações em serviços multi-tenant e gerenciados
- Trabalho com provedores de nuvem durante investigações
- Documentação e apresentação dos achados da investigação
Exercícios Práticos
- Investigando atividade suspeita de identidade em nuvem
- Construindo uma linha do tempo do incidente a partir de registros de auditoria
- Desenvolvendo ações de contenção e recuperação
- Preparando uma checklist de coleta de evidências em nuvem
- Criando um runbook de resposta a incidentes em nuvem
Dia 5: Resiliência, Governança, Conformidade e Preparação para o Exame
Continuidade de Negócios e Recuperação de Desastres
- Princípios de resiliência e disponibilidade em nuvem
- Análise de impacto nos negócios
- Objetivos de tempo de recuperação (RTO) e ponto de recuperação (RPO)
- Alta disponibilidade, tolerância a falhas e redundância
- Estratégias de backup, replicação e restauração
- Recuperação entre regiões e entre nuvens
- Proteção de backups contra exclusão e ransomware
- Padrões de arquitetura de recuperação de desastres
- Planejamento de failover e failback
- Teste de procedimentos de recuperação em nuvem
- Interrupções do provedor e riscos de dependência
- Integração da recuperação em nuvem com planos de continuidade organizacionais
Governança e Gerenciamento de Riscos
- Princípios e modelos operacionais de governança em nuvem
- Definição de políticas e padrões de segurança em nuvem
- Estabelecimento de guardrails para contas, assinaturas e projetos
- Identificação, análise e tratamento de riscos em nuvem
- Registros de risco e propriedade de controles
- Risco de terceiros e cadeia de suprimentos
- Monitoramento contínuo de conformidade
- Avaliações e auditorias de segurança em nuvem
- Relatórios executivos e métricas de segurança
- Considerações de governança para ambientes multi-nuvem
Conformidade, Padrões e Considerações Legais
- ISO/IEC 27001 e segurança em nuvem
- Controles de segurança em nuvem da ISO/IEC 27017
- ISO/IEC 27018 proteção de dados pessoais em nuvens públicas
- Considerações do PCI DSS para ambientes de pagamento hospedados em nuvem
- Requisitos de privacidade e proteção de dados
- Residência de dados, soberania e transferência transfronteiriça
- Responsabilidades contratuais e provisões de direito à auditoria
- Descoberta eletrônica e preservação de evidências
- Documentação de conformidade do provedor de nuvem
- Mapeamento de controles técnicos para requisitos regulatórios
- Gerenciamento da conformidade em AWS, Azure e GCP
Preparação para o Exame
- Revisão dos domínios de conhecimento do CCSE
- Identificação de conceitos-chave e terminologia
- Abordagem de questões baseadas em cenários
- Eliminação de respostas incorretas em múltipla escolha
- Estratégias de gerenciamento do tempo
- Revisão de áreas comuns de confusão
- Questões de prática e explicações guiadas
- Desenvolvimento de um plano de revisão individual
- Avaliação final de conhecimento
Exercícios Práticos
- Projetando uma estratégia de recuperação de desastres em nuvem
- Mapeando controles de segurança para um padrão aplicável
- Criando um modelo de governança multi-nuvem
- Concluindo uma avaliação de conhecimento voltada para o exame
- Revisão das respostas e identificação de áreas para estudo adicional
Informações sobre Certificação e Exame
Este curso foi projetado para apoiar a preparação para o exame Certified Cloud Security Engineer da EC-Council.
De acordo com as informações atualmente publicadas pela EC-Council, o exame possui:
- Código do exame: 312-40
- Número de perguntas: 125
- Formato: Múltipla escolha
- Duração: 4 horas
- Nota de aprovação publicada: 70%
- Entrega: Portal de Exames EC-Council
O currículo público oficial cobre atualmente 11 áreas, abrangendo desde os fundamentos de segurança em nuvem e proteção de infraestrutura até segurança de aplicativos, proteção de dados, operações, testes, resposta a incidentes, forense, resiliência, governança e questões legais. Ele combina conceitos neutros em relação ao fornecedor com práticas de segurança de AWS, Azure e GCP. Curso e informações do exame EC-Council CCSE
Aviso Importante
Este é um curso de preparação para exame desenvolvido independentemente pela NobleProg. A menos que expressamente incluído na proposta comercial:
- O material de curso oficial da EC-Council não está incluído.
- O voucher para o exame da EC-Council não está incluído.
- O registro para o exame não está incluído.
- A participação não concede automaticamente a certificação CCSE.
- Os participantes recebem um e-certificate de conclusão da NobleProg após completar o treinamento.
- A credencial CCSE é concedida apenas pela EC-Council após o cumprimento satisfatório de seus requisitos de certificação.
- As políticas, conteúdos e taxas do exame podem ser alterados; os candidatos devem verificar os detalhes mais recentes diretamente com a EC-Council antes de se registrarem.
Requisitos
Os participantes devem ter:
- Um entendimento básico de computação em nuvem e modelos comuns de serviço de nuvem.
- Familiaridade com pelo menos uma plataforma de nuvem, preferencialmente AWS, Azure ou GCP.
- Compreensão funcional de conceitos de rede, incluindo TCP/IP, DNS, roteamento, sub-redes e firewalls.
- Conhecimentos básicos de conceitos de segurança da informação, como controle de acesso, criptografia, vulnerabilidades e resposta a incidentes.
- Experiência geral com sistemas de TI, infraestrutura ou administração de segurança.
A certificação profissional anterior não é obrigatória. O familiaridade básica com a linha de comando é vantajosa para exercícios práticos, mas a experiência em programação não é necessária.
Treinamento Corporativo Personalizado
Soluções de treinamento projetadas exclusivamente para empresas.
- Conteúdo Personalizado: Adaptamos o programa e os exercícios práticos aos objetivos e necessidades reais do seu projeto.
- Horário Flexível: Datas e horários adaptados à agenda da sua equipe.
- Formato: Online (ao vivo), In-Company (em suas instalações) ou Híbrido.
Preço por grupo privado, treinamento online ao vivo, a partir de 6500 € + VAT*
Entre em contato conosco para obter um orçamento preciso e conhecer nossas promoções mais recentes
Testemunhos de Clientes (1)
padrão de segurança em nuvem
Singgih Sulaksono - Pt bank Sinarmas
Curso - Cloud Security Audit for Financial Institutions
Máquina Traduzida