Curso Advanced API Security

  • DevOps | CI | CD | Kubernetes | Web3

Curso Advanced API Security

24 horas
Visão Geral

O curso Advanced API Security foi desenvolvido para profissionais que desejam aprofundar seus conhecimentos na proteção de APIs em ambientes corporativos, arquiteturas de microsserviços e plataformas multicloud. O treinamento aborda estratégias avançadas para identificação, monitoramento, proteção e resposta a ameaças envolvendo APIs, utilizando conceitos modernos como Zero Trust, API Discovery, API Testing, proteção contra bots e integração com Web Application Firewall (WAF).

Ao longo do curso, os participantes aprenderão a identificar APIs desconhecidas (Shadow APIs), implementar controles avançados de autenticação e autorização, realizar testes de segurança automatizados, proteger APIs contra ataques automatizados e integrar soluções de segurança com API Gateways, SIEM, WAF e plataformas de observabilidade.

Objetivo

Após realizar este curso Advanced API Security, você será capaz de:

  • Implementar uma arquitetura Zero Trust aplicada às APIs.
  • Descobrir e inventariar APIs públicas, privadas e Shadow APIs.
  • Realizar testes avançados de segurança em APIs.
  • Identificar vulnerabilidades utilizando ferramentas automatizadas.
  • Proteger APIs contra ataques automatizados e bots.
  • Configurar políticas avançadas em Web Application Firewall (WAF).
  • Implementar proteção contra ataques de negação de serviço em APIs.
  • Integrar soluções de API Security com SIEM e plataformas de monitoramento.
  • Monitorar continuamente o ambiente de APIs.
  • Aplicar práticas modernas de governança e proteção de APIs.
Publico Alvo
  • Arquitetos de Segurança
  • Arquitetos de Soluções
  • Desenvolvedores Backend
  • Desenvolvedores Full Stack
  • Engenheiros DevSecOps
  • Engenheiros DevOps
  • Engenheiros de Plataforma
  • Analistas de Segurança da Informação
  • Especialistas em Cloud Security
  • Administradores de API Gateway
  • Profissionais de Governança de APIs
Pre-Requisitos
  • Conhecimentos sobre APIs REST e GraphQL
  • Conhecimentos de OAuth 2.0 e JWT
  • Experiência com HTTP/HTTPS
  • Noções de microsserviços
  • Conhecimentos básicos sobre redes TCP/IP
  • Familiaridade com Docker e Kubernetes (recomendável)
  • Ter realizado o curso API Security Fundamentals ou possuir conhecimentos equivalentes
Materiais
Inglês/Português + Exercícios + Lab Pratico
Conteúdo Programatico

Módulo 1 – Arquitetura Moderna de API Security

  • Evolução das ameaças em APIs
  • Arquiteturas distribuídas
  • Microsserviços
  • APIs públicas, privadas e parceiras
  • OWASP API Security Top 10
  • Estratégias modernas de defesa
  • Defense in Depth
  • Secure by Design

Módulo 2 – Zero Trust para APIs

  • Conceitos de Zero Trust
  • Never Trust, Always Verify
  • Identity First Security
  • Autenticação contínua
  • Autorização dinâmica
  • Privilégio mínimo (Least Privilege)
  • Segmentação de serviços
  • Microsegmentação
  • Políticas baseadas em identidade
  • Contexto de acesso
  • Avaliação contínua de risco
  • Zero Trust em ambientes Cloud Native

Módulo 3 – API Discovery e Inventário

  • Descoberta automática de APIs
  • Shadow APIs
  • Zombie APIs
  • APIs órfãs
  • Inventário corporativo
  • Catálogo de APIs
  • Descoberta baseada em tráfego
  • Descoberta baseada em código
  • OpenAPI Specification
  • Swagger
  • Versionamento
  • Governança de APIs
  • Classificação de APIs críticas

Módulo 4 – API Testing

  • Estratégias de testes de segurança
  • SAST
  • DAST
  • Testes de autenticação
  • Testes de autorização
  • Fuzzing de APIs
  • Testes de Rate Limiting
  • Testes de JWT
  • Testes de OAuth
  • SQL Injection
  • NoSQL Injection
  • Mass Assignment
  • Broken Object Level Authorization (BOLA)
  • Automação de testes de segurança

Módulo 5 – Proteção contra Bots

  • Bots legítimos e maliciosos
  • Bot Management
  • Credential Stuffing
  • Account Takeover
  • Scraping
  • API Abuse
  • Fingerprinting
  • Device Identification
  • CAPTCHA
  • Behavioral Analysis
  • Machine Learning aplicado à detecção de bots
  • Desafios adaptativos
  • Mitigação de ataques automatizados

Módulo 6 – Web Application Firewall (WAF)

  • Conceitos de WAF
  • Modelos de implantação
  • Reverse Proxy
  • WAF em Cloud
  • WAF para APIs
  • Assinaturas
  • Regras personalizadas
  • OWASP Core Rule Set
  • Virtual Patching
  • TLS Inspection
  • Proteção contra SQL Injection
  • Proteção contra XSS
  • Proteção contra ataques Layer 7
  • Integração com API Gateway

Módulo 7 – Monitoramento e Observabilidade

  • Logs de APIs
  • Auditoria
  • SIEM
  • Alertas
  • Métricas
  • Dashboards
  • Rastreamento distribuído
  • OpenTelemetry
  • Análise de comportamento
  • Threat Intelligence
  • Detecção de anomalias
  • Resposta a incidentes

Módulo 8 – Laboratórios Práticos

  • Implementação de arquitetura Zero Trust
  • Descoberta de APIs em ambiente corporativo
  • Identificação de Shadow APIs
  • Testes de segurança utilizando OWASP ZAP e Burp Suite
  • Simulação de ataques em APIs
  • Configuração de regras de proteção em WAF
  • Implementação de proteção contra bots
  • Monitoramento e geração de alertas
  • Análise de logs de segurança
  • Aplicação de boas práticas para proteção avançada de APIs

Resultados Esperados

Ao final do treinamento, os participantes estarão aptos a projetar, implantar e administrar soluções avançadas de segurança para APIs em ambientes corporativos, aplicando princípios de Zero Trust, descoberta e governança de APIs, testes automatizados de segurança, proteção contra bots, integração com Web Application Firewall (WAF) e monitoramento contínuo. Os profissionais também estarão preparados para identificar e mitigar ameaças avançadas, garantindo maior resiliência e conformidade das APIs em arquiteturas modernas baseadas em microsserviços e nuvem.

TENHO INTERESSE

Cursos Relacionados

Curso Terraform Deploying to Oracle Cloud Infrastructure

24 Horas

Ansible Overview of Ansible architecture

16h

Curso FinOps Certified FOCUS Analyst

24 horas

Curso Standardizing Cloud Billing Data using FOCUS

24 horas

FOCUS (FinOps Open Cost and Usage Specification) Deep Dive

24 horas