Visão Geral
O curso Advanced API Security foi desenvolvido para profissionais que desejam aprofundar seus conhecimentos na proteção de APIs em ambientes corporativos, arquiteturas de microsserviços e plataformas multicloud. O treinamento aborda estratégias avançadas para identificação, monitoramento, proteção e resposta a ameaças envolvendo APIs, utilizando conceitos modernos como Zero Trust, API Discovery, API Testing, proteção contra bots e integração com Web Application Firewall (WAF).
Ao longo do curso, os participantes aprenderão a identificar APIs desconhecidas (Shadow APIs), implementar controles avançados de autenticação e autorização, realizar testes de segurança automatizados, proteger APIs contra ataques automatizados e integrar soluções de segurança com API Gateways, SIEM, WAF e plataformas de observabilidade.
Objetivo
Após realizar este curso Advanced API Security, você será capaz de:
- Implementar uma arquitetura Zero Trust aplicada às APIs.
- Descobrir e inventariar APIs públicas, privadas e Shadow APIs.
- Realizar testes avançados de segurança em APIs.
- Identificar vulnerabilidades utilizando ferramentas automatizadas.
- Proteger APIs contra ataques automatizados e bots.
- Configurar políticas avançadas em Web Application Firewall (WAF).
- Implementar proteção contra ataques de negação de serviço em APIs.
- Integrar soluções de API Security com SIEM e plataformas de monitoramento.
- Monitorar continuamente o ambiente de APIs.
- Aplicar práticas modernas de governança e proteção de APIs.
Publico Alvo
- Arquitetos de Segurança
- Arquitetos de Soluções
- Desenvolvedores Backend
- Desenvolvedores Full Stack
- Engenheiros DevSecOps
- Engenheiros DevOps
- Engenheiros de Plataforma
- Analistas de Segurança da Informação
- Especialistas em Cloud Security
- Administradores de API Gateway
- Profissionais de Governança de APIs
Pre-Requisitos
- Conhecimentos sobre APIs REST e GraphQL
- Conhecimentos de OAuth 2.0 e JWT
- Experiência com HTTP/HTTPS
- Noções de microsserviços
- Conhecimentos básicos sobre redes TCP/IP
- Familiaridade com Docker e Kubernetes (recomendável)
- Ter realizado o curso API Security Fundamentals ou possuir conhecimentos equivalentes
Materiais
Inglês/Português + Exercícios + Lab Pratico
Conteúdo Programatico
Módulo 1 – Arquitetura Moderna de API Security
- Evolução das ameaças em APIs
- Arquiteturas distribuídas
- Microsserviços
- APIs públicas, privadas e parceiras
- OWASP API Security Top 10
- Estratégias modernas de defesa
- Defense in Depth
- Secure by Design
Módulo 2 – Zero Trust para APIs
- Conceitos de Zero Trust
- Never Trust, Always Verify
- Identity First Security
- Autenticação contínua
- Autorização dinâmica
- Privilégio mínimo (Least Privilege)
- Segmentação de serviços
- Microsegmentação
- Políticas baseadas em identidade
- Contexto de acesso
- Avaliação contínua de risco
- Zero Trust em ambientes Cloud Native
Módulo 3 – API Discovery e Inventário
- Descoberta automática de APIs
- Shadow APIs
- Zombie APIs
- APIs órfãs
- Inventário corporativo
- Catálogo de APIs
- Descoberta baseada em tráfego
- Descoberta baseada em código
- OpenAPI Specification
- Swagger
- Versionamento
- Governança de APIs
- Classificação de APIs críticas
Módulo 4 – API Testing
- Estratégias de testes de segurança
- SAST
- DAST
- Testes de autenticação
- Testes de autorização
- Fuzzing de APIs
- Testes de Rate Limiting
- Testes de JWT
- Testes de OAuth
- SQL Injection
- NoSQL Injection
- Mass Assignment
- Broken Object Level Authorization (BOLA)
- Automação de testes de segurança
Módulo 5 – Proteção contra Bots
- Bots legítimos e maliciosos
- Bot Management
- Credential Stuffing
- Account Takeover
- Scraping
- API Abuse
- Fingerprinting
- Device Identification
- CAPTCHA
- Behavioral Analysis
- Machine Learning aplicado à detecção de bots
- Desafios adaptativos
- Mitigação de ataques automatizados
Módulo 6 – Web Application Firewall (WAF)
- Conceitos de WAF
- Modelos de implantação
- Reverse Proxy
- WAF em Cloud
- WAF para APIs
- Assinaturas
- Regras personalizadas
- OWASP Core Rule Set
- Virtual Patching
- TLS Inspection
- Proteção contra SQL Injection
- Proteção contra XSS
- Proteção contra ataques Layer 7
- Integração com API Gateway
Módulo 7 – Monitoramento e Observabilidade
- Logs de APIs
- Auditoria
- SIEM
- Alertas
- Métricas
- Dashboards
- Rastreamento distribuído
- OpenTelemetry
- Análise de comportamento
- Threat Intelligence
- Detecção de anomalias
- Resposta a incidentes
Módulo 8 – Laboratórios Práticos
- Implementação de arquitetura Zero Trust
- Descoberta de APIs em ambiente corporativo
- Identificação de Shadow APIs
- Testes de segurança utilizando OWASP ZAP e Burp Suite
- Simulação de ataques em APIs
- Configuração de regras de proteção em WAF
- Implementação de proteção contra bots
- Monitoramento e geração de alertas
- Análise de logs de segurança
- Aplicação de boas práticas para proteção avançada de APIs
Resultados Esperados
Ao final do treinamento, os participantes estarão aptos a projetar, implantar e administrar soluções avançadas de segurança para APIs em ambientes corporativos, aplicando princípios de Zero Trust, descoberta e governança de APIs, testes automatizados de segurança, proteção contra bots, integração com Web Application Firewall (WAF) e monitoramento contínuo. Os profissionais também estarão preparados para identificar e mitigar ameaças avançadas, garantindo maior resiliência e conformidade das APIs em arquiteturas modernas baseadas em microsserviços e nuvem.
TENHO INTERESSE