Это первый трек этапа III — DevSecOps. Он для инженера, который уже умеет строить и эксплуатировать системы и которому пора научиться думать о них как о цели. Здесь нет обзора продуктов и списка модных названий: есть способ рассуждать (модель угроз, поверхность атаки, риск) и архитектура, к которой отрасль пришла за пятнадцать лет — нахождение в сети не даёт прав никому. Трек одинаково полезен тем, у кого «безопасность — это фаервол и пентест раз в год», и тем, кто уже купил продукт с нужной надписью и не понимает, почему риск не изменился.
Сети (Сети с нуля: адресация, порты, TLS, туннели), Linux, контейнеры и Kubernetes (пространства имён, сетевые политики, роли и служебные учётные записи), CI/CD (конвейер как промышленная среда, секреты и выкат), Облако (роли, временные учётные данные, политики) и Наблюдаемость и SRE — работа с инцидентом и журналами здесь используется напрямую.
Структура трека
Лучшая литература к треку
- NIST SP 800-207 «Zero Trust Architecture» — первоисточник: семь принципов, логические компоненты, варианты развёртывания, риски перехода. Читается за вечер и снимает большую часть маркетингового тумана.
- Публикации BeyondCorp — рассказ компании, которая прошла этот путь первой: как переносили доступ сотрудников с туннеля на проверку личности и устройства.
- NIST SP 800-63B и спецификация WebAuthn — уровни подтверждения личности и устройство входа, устойчивого к фишингу.
- RFC 6749 (OAuth 2.0) и OpenID Connect — как на самом деле устроены токены доступа и токены личности, которые все используют и мало кто читал.
- SPIFFE — единый формат удостоверения нагрузки и его автоматическая выдача.
- «Zero Trust Networks» (Gilman, Barth, O’Reilly) — инженерная книга о том, как эта модель выглядит в реальных системах.
Все мини-лабы выполняются локально и без покупок: модель угроз на бумаге, точка принятия решений и вычислитель прав на Python, разбор токена руками, взаимный TLS через openssl, сетевые политики через локальную проверку манифестов и сегментация на сетях Docker, сертификаты доступа через ssh-keygen, разбор журнала аудита правилами обнаружения. Главная привычка трека: к каждому решению задавать два вопроса — «что сможет противник, скомпрометировав вот это?» и «останется ли путь в обход?». Последний урок стоит проходить с блокнотом: он превращается в дорожную карту для твоей системы.