- Кількість кредитів 3
- Тип Обов'язковий
- Семестри 7, 11
- Рівень вищої освіти Бакалавр, Магістр
- Підсумковий контроль Залік
⚡Квест: Побудова ешелонованої оборони та Shift-Left автоматизація!
Час вийти за рамки захисту одного хоста та стати архітектором корпоративної безпеки! Опануй парадигму Zero Trust та будуй ешелоновану оборону розподілених IT-інфраструктур. Навчися сегментувати мережі в Docker, налаштовуй mTLS-шифрування через OpenSSL та ліквідуй хардкод секретів за допомогою HashiCorp Vault. Впроваджуй сканери SAST/DAST/SCA у GitHub Actions, маскуй лог-файли та підключай локальний ШІ Llama-Guard для предиктивного виявлення кібератак.
🚀Змісти безпеку ліворуч та захисти свій продакшен!
🛠Стек: HashiCorp Vault, OpenSSL, SonarQube, Snyk, Trivy, OWASP ZAP, ELK, Ollama.
🎒В рюкзак: Корпоративний контур безпеки додатка + автоматизований DevSecOps-конвеєр.
⚡Квест: Опануй парадигму Zero Trust, приручи HashiCorp Vault та автоматизуй Shift-Left захист у CI/CD конвеєрах!
🌐Опис місії
Захистити локальний додаток — це базовий рівень, але спроєктувати стійку до кібератак розподілену інфраструктуру Enterprise-рівня — це виклик для справжніх інженерних лідерів. Сучасний ІТ-ринок шукає фахівців, здатних впроваджувати безпеку на найраніших етапах життєвого циклу розробки (концепція Shift-Left Security). Цей квест — твій інструмент переходу від точкового захисту коду до побудови ешелонованої оборони (Defense-in-Depth) великих систем. Ми навчимо тебе проєктувати ізольовані мережеві контури, налаштовувати взаємну автентифікацію вузлів за допомогою mTLS, керувати секретами без хардкоду та будувати системи обсерваційності безпеки. Ти дізнаєшся все про вразливості OWASP API Security, автоматичне блокування вразливих збірок у CI/CD конвеєрах, захист від атак на ланцюжки постачання (SCA) та предиктивний аналіз логів за допомогою локальних моделей штучного інтелекту. Опануй культуру DevSecOps та навчися захищати архітектуру так, щоб жоден експлойт не мав шансів у продакшені!
🛠Твій інструментарій
Infrastructure & Network Isolation Core: Docker Engine, Docker Compose (Docker Networks), брандмауери iptables / ufw (Linux), Windows Server Advanced Security, Nmap, Wireshark (глибока інспекція пакетів трафіку).
Secret Management & Dynamic Configurations: HashiCorp Vault (Community Edition — динамічне керування секретами, ротація ключів, робота з обмеженим часом життя TTL).
Cryptography CLI & PKI: OpenSSL (розгортання локального Центру сертифікації CA, генерація CSR, випуск цифрових сертифікатів стандарту X.509, mTLS контури).
Automated DevSecOps Pipeline (CI/CD): GitHub Actions, GitLab CI.
Security Vulnerability Scanners (SAST/DAST/SCA): SonarQube Community Edition, Semgrep (статичний аналіз коду), Snyk Free Tier, OWASP Dependency-Check (аналіз сторонніх бібліотек), Trivy (сканування Docker-образів та маніфестів), OWASP ZAP (динамічний аналіз розгорнутих API в рантаймі).
Observability, Centralized Logging & SIEM: rsyslog (Event Forwarding), Grafana Loki, ELK Stack OSS (агрегація структурованих JSON-логів), Spring Boot Actuator.
Local AI Monitoring & Privacy Auditing: Ollama (локальний запуск Llama-Guard чи Qwen2.5-Coder для приватного аналізу великих масивів логів без витоку даних у мережу).
🚀Що прокачаєш (Суперсили)
Zero Trust Architecture & Threat Modeling: Навчишся проєктувати системи багаторівневого захисту, розподіляти ізольовані підмережі (Subnets, DMZ) та будувати моделі загроз за методологіями STRIDE/PASTA.
Hardcore-free Secret & PKI Management: Опануєш інтеграцію рантайму додатків із HashiCorp Vault для динамічного зчитування конфігурацій та налаштування двостороннього шифрованого TLS-з'єднання (mTLS) між сервісами та СКБД.
CI/CD Shift-Left Automation: Навчишся створювати автоматизовані безпекові контури в CI/CD, конфігурувати суворі правила блокування збирання проєкту при виявленні CVE (Quality Gates) та проводити SCA-аудит залежностей.
SIEM & Predictive AI Observability: Прокачаєш навички побудови правил централізованого логування в JSON, маскування конфіденційних даних регулярними виразами та залучення локальних LLM для автоматичного розпізнавання патернів атак у реальному часі.
🎒Що покладеш у рюкзак (Портфоліо)
На фінальному захисті у формі імітації технічного Security & Infrastructure Review ти захистиш свій Корпоративний контур безпеки розподіленого додатка та автоматизований DevSecOps-конвеєр (Enterprise Security Infrastructure & Automated DevSecOps Pipeline):
Architecture-as-Code & STRIDE Model: Повний комплект інтерактивної архітектурної документації за методологією C4 (Рівні 1-3), описаний через Mermaid.js, разом із формалізованою ШІ-моделлю загроз.
Architectural Decision Records (ADR) Log: Реєстр заповнених індустріальних артефактів ADR (мінімум 4 документи), що інженерно обґрунтовують безпекові компроміси (Trade-offs) системи.
Hardened Infrastructure Suite: Багатоконтейнерна інфраструктура в Docker Compose із захисними HTTP-заголовками (CSP, HSTS), налаштованим Rate Limiting та ізольованими Docker-мережами.
CA Infrastructure & Vault Secret Engine: Робоча локальна інфраструктура відкритих ключів mTLS OpenSSL та інтегроване сховище HashiCorp Vault, що повністю виключає наявність секретів і паролів у коді.
Automated DevSecOps Pipeline Shard: Налаштований конвеєр GitHub Actions/GitLab CI з інтегрованими сканерами SonarQube, Snyk, Trivy та OWASP ZAP, що блокує збірки при провалі лімітів безпеки.
Secure Syslog Node & AI Auditor: Конфігурація rsyslog для пересилання замаскованих JSON-логів на виділений локальний сервер агрегації (Grafana Loki/ELK) з підключеною моделлю Llama-Guard на базі Ollama.
💼Твій майбутній тайтл
Цей елітний інженерний стек є перепусткою до топових команд на позиції:
DevSecOps Engineer / SecOps Engineer.
Infrastructure Security Architect / Cloud Security Engineer.
Application Security Engineer (AppSec Spec).
Cyber Threat Intelligence Analyst / SIEM Developer.