Entrar em Contato

Programa do Curso

Dia 1: Fundamentos de Segurança em Nuvem e Proteção de Infraestrutura

Introdução à Segurança em Nuvem

  • Conceitos e características da computação em nuvem
  • Infrastructure as a Service (IaaS), Platform as a Service (PaaS) e Software as a Service (SaaS)
  • Ambientes de nuvem pública, privada, híbrida e multi-nuvem
  • Atores na nuvem e relacionamentos com fornecedores de serviços
  • Modelos de responsabilidade compartilhada e destino compartilhado
  • Benefícios, limitações e equívocos comuns da segurança em nuvem
  • Superfícies de ataque em nuvem e panorama de ameaças
  • Erroneas configurações, serviços expostos e interfaces inseguras
  • Avaliação de riscos e modelagem de ameaças em nuvem
  • Considerações de segurança na seleção de um provedor de nuvem

Segurança de Plataforma e Infraestrutura

  • Princípios de arquitetura segura em nuvem
  • Zonas de pouso (landing zones) em nuvem e estruturas de contas
  • Isolamento em ambientes de nuvem multi-tenant
  • Virtualização, máquinas virtuais e segurança de hypervisors
  • Considerações de segurança para containers e serverless
  • Segurança de interfaces de gerenciamento e acesso administrativo em nuvem
  • Fundamentos de gerenciamento de identidade e acesso (IAM)
  • Usuários, grupos, papéis e identidades de serviço
  • Controle de acesso baseado em papéis (RBAC) e baseado em atributos
  • Menor privilégio e separação de funções
  • Autenticação multifator (MFA) e gerenciamento de acesso privilegiado
  • Federação, login único (SSO) e gerenciamento do ciclo de vida da identidade
  • Segmentação de rede e microsegmentação
  • Redes virtuais, sub-redes, roteamento e grupos de segurança
  • Firewalls em nuvem, firewalls de aplicativos web (WAF) e proteção contra negação de serviço distribuída (DDoS)
  • Conectividade segura entre ambientes de nuvem e locais (on-premises)
  • Segurança de Infrastructure-as-Code (IaC) e linhas de base de configuração

Exemplos de Plataformas

  • AWS IAM, VPC, Security Groups, Network ACLs e AWS Security Hub
  • Microsoft Entra ID, Azure RBAC, Redes Virtuais, Network Security Groups e Microsoft Defender for Cloud
  • Google Cloud IAM, controles de firewall VPC e Security Command Center

Exercícios Práticos

  • Comparando a responsabilidade compartilhada em diferentes modelos de serviço de nuvem
  • Revisando uma arquitetura multi-nuvem insegura
  • Criando um modelo de acesso com menor privilégio
  • Projetando segmentação de rede para um aplicativo hospedado em nuvem

Dia 2: Segurança de Aplicativos e Dados em Nuvem

Segurança de Aplicativos em Nuvem

  • Princípios de segurança de aplicativos nativos em nuvem
  • Integrando a segurança no ciclo de vida de desenvolvimento de software
  • DevSecOps e o deslocamento da segurança para a esquerda (shifting left)
  • Arquitetura e design de aplicativos seguros
  • Modelagem de ameaças de aplicativos
  • Considerações de código seguro para aplicativos em nuvem
  • Proteção de APIs e pontos de terminação de serviços
  • Autenticação e autorização para aplicativos
  • Controles de firewall de aplicativos web
  • Proteção de containers, imagens e repositórios
  • Segurança de aplicativos serverless
  • Riscos de dependências e cadeia de suprimentos de software
  • Gerenciamento de segredos e proteção de credenciais
  • Testes de segurança em pipelines CI/CD
  • Análise estática, dinâmica e de composição de software
  • Registro de logs de aplicativos e proteção em tempo de execução
  • Gerenciamento de vulnerabilidades em aplicativos em nuvem

Segurança de Dados em Nuvem

  • Tipos e classificação de dados em nuvem
  • O ciclo de vida dos dados em nuvem
  • Propriedade, localização e soberania de dados
  • Armazenamento estruturado e não estruturado em nuvem
  • Segurança de armazenamento de objetos, blocos, arquivos e bancos de dados
  • Criptografia em repouso e em trânsito
  • Geração, armazenamento, rotação e revogação de chaves
  • Chaves criptográficas gerenciadas pelo cliente e pelo fornecedor
  • Módulos de segurança de hardware (HSM) e serviços de gerenciamento de chaves
  • Tokenização, mascaramento e pseudonimização
  • Prevenção de perda de dados (DLP)
  • Controles de acesso ao armazenamento e prevenção de acesso público
  • Segurança de bancos de dados e monitoramento de atividades
  • Retenção de dados e exclusão segura
  • Proteção de backups e resiliência contra ransomware
  • Considerações de privacidade em ambientes multi-nuvem

Exemplos de Plataformas

  • AWS KMS, Secrets Manager, Macie, WAF e controles de segurança de armazenamento
  • Azure Key Vault, Defender for Cloud, Azure Policy e controles de segurança de armazenamento
  • Google Cloud KMS, Secret Manager, Cloud Armor e controles de proteção de dados

Exercícios Práticos

  • Identificando fraquezas de segurança em um aplicativo hospedado em nuvem
  • Projetando um processo de gerenciamento de segredos de aplicativo
  • Revisando permissões de armazenamento inseguras
  • Desenvolvendo uma estratégia de criptografia e gerenciamento de chaves
  • Aplicando controles de proteção de APIs e aplicativos web

Dia 3: Operações em Nuvem e Testes de Segurança Autorizados

Segurança Operacional em Nuvem

  • Construindo um modelo operacional de segurança em nuvem
  • Provisionamento e descomissionamento seguros
  • Descoberta de ativos e gerenciamento de inventário
  • Gerenciamento de configuração e mudanças
  • Gerenciamento da postura de segurança em nuvem
  • Estabelecendo linhas de base de configuração segura
  • Gerenciamento de patches e vulnerabilidades
  • Fortalecimento (hardening) de cargas de trabalho e imagens
  • Registro de logs e monitoramento centralizados
  • Logs de auditoria nativos em nuvem
  • Integração com plataformas de gerenciamento de informações e eventos de segurança (SIEM)
  • Desenvolvimento e priorização de alertas
  • Inteligência de ameaças em ambientes de nuvem
  • Métricas de segurança e relatórios
  • Monitoramento contínuo de controles
  • Monitoramento de atividades privilegiadas
  • Detecção de desvio de configuração (configuration drift)
  • Gerenciamento de serviços de nuvem de terceiros
  • Acordos de nível de serviço (SLA) em nuvem e responsabilidades de segurança
  • Anomalias de custo como possíveis indicadores de segurança

Avaliação de Vulnerabilidades e Testes de Penetração em Nuvem

  • Metodologias de avaliação de segurança em nuvem
  • Regras de engajamento e autorização por escrito
  • Compreensão das políticas de teste dos provedores de nuvem
  • Definição do escopo e fronteiras da avaliação
  • Reconhecimento e descoberta de ativos em nuvem
  • Revisão de armazenamentos e serviços expostos
  • Riscos de identidade e escalonamento de privilégios
  • Testes de segurança de rede e aplicativos
  • Considerações para avaliação de containers e serverless
  • Revisão de configurações de Infrastructure-as-Code
  • Validação de vulnerabilidades e classificação de risco
  • Evitando interrupções em serviços de nuvem compartilhados
  • Documentação de evidências e descobertas
  • Desenvolvimento de recomendações de remediação acionáveis
  • Reteste e verificação

Exercícios Práticos

  • Revisando uma linha de base de segurança em nuvem
  • Investigando desvio de configuração
  • Analisando logs de auditoria em nuvem
  • Desenvolvendo um plano de avaliação autorizada em nuvem
  • Avaliando um ambiente de nuvem simulado
  • Priorizando vulnerabilidades e preparando orientações de remediação

Dia 4: Resposta a Incidentes e Forense em Nuvem

Deteção e Resposta a Incidentes

  • Princípios de resposta a incidentes em nuvem
  • Preparação de um plano de resposta a incidentes em nuvem
  • Papéis, responsabilidades e procedimentos de escalonamento
  • Indicadores de comprometimento (IoC) específicos de nuvem
  • Detecção de acesso não autorizado e abuso de privilégios
  • Identificação de identidades e chaves de acesso comprometidas
  • Detecção de atividade de carga de trabalho e rede maliciosa
  • Triagem e classificação de incidentes
  • Contenção em ambientes elásticos e distribuídos
  • Revogação de credenciais e encerramento de sessões
  • Isolamento de carga de trabalho e preservação de snapshots
  • Erradicação, recuperação e validação pós-incidente
  • Orquestração de segurança, automação e resposta (SOAR)
  • Integração de alertas de nuvem com plataformas SIEM e SOAR
  • Coordenação com provedores de serviços em nuvem
  • Comunicação, notificação e relatórios
  • Revisão pós-incidente e lições aprendidas

Forense em Nuvem

  • Princípios e desafios da forense em nuvem
  • Base legal e fronteiras da investigação
  • Fontes de evidência em AWS, Azure e GCP
  • Logs de auditoria, identidade, rede, aplicativos e carga de trabalho
  • Evidências voláteis e persistentes em nuvem
  • Coleta de snapshots de máquinas virtuais e evidências de armazenamento
  • Preservação de logs e registros de configuração
  • Integridade das evidências e cadeia de custódia
  • Estabelecimento de uma linha do tempo do incidente
  • Análise de atividades de identidade e acesso
  • Investigação de cargas de trabalho em nuvem comprometidas
  • Prontidão forense na arquitetura de nuvem
  • Limitações em serviços multi-tenant e gerenciados
  • Trabalho com provedores de nuvem durante investigações
  • Documentação e apresentação dos achados da investigação

Exercícios Práticos

  • Investigando atividade suspeita de identidade em nuvem
  • Construindo uma linha do tempo do incidente a partir de registros de auditoria
  • Desenvolvendo ações de contenção e recuperação
  • Preparando uma checklist de coleta de evidências em nuvem
  • Criando um runbook de resposta a incidentes em nuvem

Dia 5: Resiliência, Governança, Conformidade e Preparação para o Exame

Continuidade de Negócios e Recuperação de Desastres

  • Princípios de resiliência e disponibilidade em nuvem
  • Análise de impacto nos negócios
  • Objetivos de tempo de recuperação (RTO) e ponto de recuperação (RPO)
  • Alta disponibilidade, tolerância a falhas e redundância
  • Estratégias de backup, replicação e restauração
  • Recuperação entre regiões e entre nuvens
  • Proteção de backups contra exclusão e ransomware
  • Padrões de arquitetura de recuperação de desastres
  • Planejamento de failover e failback
  • Teste de procedimentos de recuperação em nuvem
  • Interrupções do provedor e riscos de dependência
  • Integração da recuperação em nuvem com planos de continuidade organizacionais

Governança e Gerenciamento de Riscos

  • Princípios e modelos operacionais de governança em nuvem
  • Definição de políticas e padrões de segurança em nuvem
  • Estabelecimento de guardrails para contas, assinaturas e projetos
  • Identificação, análise e tratamento de riscos em nuvem
  • Registros de risco e propriedade de controles
  • Risco de terceiros e cadeia de suprimentos
  • Monitoramento contínuo de conformidade
  • Avaliações e auditorias de segurança em nuvem
  • Relatórios executivos e métricas de segurança
  • Considerações de governança para ambientes multi-nuvem

Conformidade, Padrões e Considerações Legais

  • ISO/IEC 27001 e segurança em nuvem
  • Controles de segurança em nuvem da ISO/IEC 27017
  • ISO/IEC 27018 proteção de dados pessoais em nuvens públicas
  • Considerações do PCI DSS para ambientes de pagamento hospedados em nuvem
  • Requisitos de privacidade e proteção de dados
  • Residência de dados, soberania e transferência transfronteiriça
  • Responsabilidades contratuais e provisões de direito à auditoria
  • Descoberta eletrônica e preservação de evidências
  • Documentação de conformidade do provedor de nuvem
  • Mapeamento de controles técnicos para requisitos regulatórios
  • Gerenciamento da conformidade em AWS, Azure e GCP

Preparação para o Exame

  • Revisão dos domínios de conhecimento do CCSE
  • Identificação de conceitos-chave e terminologia
  • Abordagem de questões baseadas em cenários
  • Eliminação de respostas incorretas em múltipla escolha
  • Estratégias de gerenciamento do tempo
  • Revisão de áreas comuns de confusão
  • Questões de prática e explicações guiadas
  • Desenvolvimento de um plano de revisão individual
  • Avaliação final de conhecimento

Exercícios Práticos

  • Projetando uma estratégia de recuperação de desastres em nuvem
  • Mapeando controles de segurança para um padrão aplicável
  • Criando um modelo de governança multi-nuvem
  • Concluindo uma avaliação de conhecimento voltada para o exame
  • Revisão das respostas e identificação de áreas para estudo adicional

Informações sobre Certificação e Exame

Este curso foi projetado para apoiar a preparação para o exame Certified Cloud Security Engineer da EC-Council.

De acordo com as informações atualmente publicadas pela EC-Council, o exame possui:

  • Código do exame: 312-40
  • Número de perguntas: 125
  • Formato: Múltipla escolha
  • Duração: 4 horas
  • Nota de aprovação publicada: 70%
  • Entrega: Portal de Exames EC-Council

O currículo público oficial cobre atualmente 11 áreas, abrangendo desde os fundamentos de segurança em nuvem e proteção de infraestrutura até segurança de aplicativos, proteção de dados, operações, testes, resposta a incidentes, forense, resiliência, governança e questões legais. Ele combina conceitos neutros em relação ao fornecedor com práticas de segurança de AWS, Azure e GCP. Curso e informações do exame EC-Council CCSE

Aviso Importante

Este é um curso de preparação para exame desenvolvido independentemente pela NobleProg. A menos que expressamente incluído na proposta comercial:

  • O material de curso oficial da EC-Council não está incluído.
  • O voucher para o exame da EC-Council não está incluído.
  • O registro para o exame não está incluído.
  • A participação não concede automaticamente a certificação CCSE.
  • Os participantes recebem um e-certificate de conclusão da NobleProg após completar o treinamento.
  • A credencial CCSE é concedida apenas pela EC-Council após o cumprimento satisfatório de seus requisitos de certificação.
  • As políticas, conteúdos e taxas do exame podem ser alterados; os candidatos devem verificar os detalhes mais recentes diretamente com a EC-Council antes de se registrarem.

Requisitos

Os participantes devem ter:

  • Um entendimento básico de computação em nuvem e modelos comuns de serviço de nuvem.
  • Familiaridade com pelo menos uma plataforma de nuvem, preferencialmente AWS, Azure ou GCP.
  • Compreensão funcional de conceitos de rede, incluindo TCP/IP, DNS, roteamento, sub-redes e firewalls.
  • Conhecimentos básicos de conceitos de segurança da informação, como controle de acesso, criptografia, vulnerabilidades e resposta a incidentes.
  • Experiência geral com sistemas de TI, infraestrutura ou administração de segurança.

A certificação profissional anterior não é obrigatória. O familiaridade básica com a linha de comando é vantajosa para exercícios práticos, mas a experiência em programação não é necessária.

 35 Horas

Treinamento Corporativo Personalizado

Soluções de treinamento projetadas exclusivamente para empresas.

  • Conteúdo Personalizado: Adaptamos o programa e os exercícios práticos aos objetivos e necessidades reais do seu projeto.
  • Horário Flexível: Datas e horários adaptados à agenda da sua equipe.
  • Formato: Online (ao vivo), In-Company (em suas instalações) ou Híbrido.
Investimento

Preço por grupo privado, treinamento online ao vivo, a partir de 6500 € + VAT*

Entre em contato conosco para obter um orçamento preciso e conhecer nossas promoções mais recentes

Testemunhos de Clientes (1)

Próximas Formações Provisórias

Categorias Relacionadas