Curso Seguranca de APIs e Microsservicos

  • DevOps | CI | CD | Kubernetes | Web3

Curso Seguranca de APIs e Microsservicos

24 horas
Visão Geral

O curso Segurança de APIs e Microsserviços apresenta os principais conceitos, técnicas, padrões e boas práticas para proteger APIs, microsserviços e suas integrações em ambientes modernos e distribuídos.

O treinamento aborda segurança desde o design da API e da arquitetura, passando por autenticação, autorização, tokens, OAuth 2.0, OpenID Connect, JWT, API Gateway, comunicação entre microsserviços, gestão de segredos, proteção de dados, controle de acesso, rate limiting e segurança de containers.

Os participantes também conhecerão as principais vulnerabilidades encontradas em APIs e aplicações distribuídas, estratégias de proteção e mecanismos de monitoramento e auditoria.

A abordagem combina conceitos arquiteturais com laboratórios práticos, permitindo identificar vulnerabilidades, configurar mecanismos de autenticação e autorização e implementar controles de segurança em APIs e microsserviços.

Objetivo

Após realizar este curso Segurança de APIs e Microsserviços, você será capaz de:

  • Compreender os principais desafios de segurança em APIs e microsserviços.
  • Identificar ameaças específicas de arquiteturas distribuídas.
  • Aplicar princípios de Security by Design.
  • Diferenciar autenticação e autorização.
  • Implementar mecanismos de autenticação para APIs.
  • Compreender OAuth 2.0 e OpenID Connect.
  • Trabalhar com JWT, Access Tokens e Refresh Tokens.
  • Aplicar controle de acesso baseado em funções e permissões.
  • Proteger APIs utilizando API Gateway.
  • Implementar rate limiting e throttling.
  • Proteger a comunicação entre microsserviços.
  • Compreender Mutual TLS.
  • Gerenciar secrets e credenciais.
  • Aplicar princípios de menor privilégio.
  • Identificar vulnerabilidades comuns em APIs.
  • Implementar validação e proteção de entradas.
  • Aplicar controles contra abuso de APIs.
  • Proteger informações sensíveis.
  • Implementar logging e auditoria de segurança.
  • Estruturar uma estratégia de segurança para APIs e microsserviços.
Publico Alvo
  • Arquitetos de Software
  • Arquitetos de Soluções
  • Arquitetos de Segurança
  • Desenvolvedores de Software
  • Desenvolvedores Backend
  • Engenheiros de Software
  • Engenheiros DevSecOps
  • Engenheiros DevOps
  • Profissionais de Segurança da Informação
  • Profissionais de API Management
  • Profissionais de Microsserviços
  • Engenheiros Cloud
  • Tech Leads
  • Administradores de API Gateway
  • Profissionais envolvidos em aplicações distribuídas
Pre-Requisitos
  • Conhecimentos básicos de APIs REST
  • Conhecimentos básicos de HTTP
  • Conhecimentos de desenvolvimento de software
  • Conhecimentos básicos de microsserviços
  • Familiaridade com JSON
  • Conhecimentos básicos de autenticação e autorização são recomendados
  • Conhecimentos básicos de Linux serão um diferencial
Materiais
Inglês/Português + Exercícios + Lab Pratico
Conteúdo Programatico

Módulo 1 – Fundamentos de Segurança de APIs e Microsserviços

  1. Segurança em aplicações modernas
  2. API Security
  3. Microsserviços e superfície de ataque
  4. Monólitos versus microsserviços
  5. Novos desafios de segurança
  6. Security by Design
  7. Defense in Depth
  8. Zero Trust
  9. Princípio do menor privilégio
  10. Trust Boundaries
  11. Identificação de ativos
  12. Ameaças e riscos
  13. Segurança no ciclo de vida da API

Módulo 2 – HTTP e Segurança de APIs

  1. HTTP e HTTPS
  2. Request e Response
  3. Headers
  4. Cookies
  5. Sessions
  6. Query Parameters
  7. Path Parameters
  8. Request Body
  9. Status Codes
  10. TLS
  11. Certificados
  12. CORS
  13. HTTP Security Headers
  14. HTTPS Everywhere
  15. Proteção de informações transmitidas

Módulo 3 – Autenticação e Autorização

  1. Conceito de identidade
  2. Autenticação
  3. Autorização
  4. Identity Provider
  5. Access Control
  6. RBAC
  7. ABAC
  8. Permissions
  9. Roles
  10. Scopes
  11. Claims
  12. Least Privilege
  13. Controle de acesso por recurso
  14. Controle de acesso por operação
  15. Authentication versus Authorization

Laboratório

  • Criar usuário
  • Autenticar usuário
  • Obter token
  • Acessar API protegida
  • Testar permissões diferentes

Módulo 4 – OAuth 2.0, OpenID Connect e JWT

  1. Fundamentos do OAuth 2.0
  2. OAuth Roles
  3. Resource Owner
  4. Client
  5. Authorization Server
  6. Resource Server
  7. Access Token
  8. Refresh Token
  9. Scopes
  10. Grant Types
  11. Authorization Code
  12. Client Credentials
  13. OpenID Connect
  14. ID Token
  15. JWT
  16. Header
  17. Payload
  18. Signature
  19. Claims
  20. Expiração
  21. Validação de tokens
  22. Rotação de chaves

Laboratório

  • Obter Access Token
  • Utilizar JWT
  • Validar token
  • Configurar scopes
  • Testar autorização

Módulo 5 – Segurança de APIs e Vulnerabilidades

  1. API Threat Modeling
  2. OWASP API Security
  3. Broken Object Level Authorization
  4. Broken Authentication
  5. Broken Object Property Level Authorization
  6. Unrestricted Resource Consumption
  7. Broken Function Level Authorization
  8. Unrestricted Access to Sensitive Business Flows
  9. SSRF
  10. Security Misconfiguration
  11. Improper Inventory Management
  12. Unsafe Consumption of APIs
  13. Injection
  14. Exposição de informações
  15. APIs Shadow
  16. APIs Zombie
  17. Excessive Data Exposure

Laboratório

  • Identificar vulnerabilidades
  • Testar endpoints
  • Corrigir controles de acesso
  • Implementar validação
  • Avaliar respostas da API

Módulo 6 – Proteção de APIs

  1. API Gateway
  2. Authentication Gateway
  3. Authorization Policies
  4. Rate Limiting
  5. Throttling
  6. Quotas
  7. Request Validation
  8. Schema Validation
  9. IP Filtering
  10. Allowlist
  11. Denylist
  12. Payload Limits
  13. Timeout
  14. Caching seguro
  15. Proteção contra abuso
  16. API Keys
  17. Gestão de credenciais

Módulo 7 – Segurança de Microsserviços

  1. Segurança Service-to-Service
  2. Comunicação interna
  3. Service Identity
  4. Machine-to-Machine Authentication
  5. Mutual TLS
  6. Service Mesh
  7. Zero Trust para microsserviços
  8. Network Segmentation
  9. Service Authorization
  10. Secrets
  11. Certificados
  12. Rotação de credenciais
  13. Short-lived Credentials
  14. Segurança entre namespaces e serviços
  15. API Gateway versus Service Mesh

Módulo 8 – Secrets, Dados e Containers

  1. Gestão de Secrets
  2. Senhas
  3. API Keys
  4. Tokens
  5. Certificados
  6. Environment Variables
  7. Secret Management
  8. Princípio do menor privilégio
  9. Proteção de dados sensíveis
  10. Criptografia em trânsito
  11. Criptografia em repouso
  12. Mascaramento de dados
  13. Logs e informações sensíveis
  14. Segurança de containers
  15. Imagens seguras
  16. Vulnerabilidades em dependências
  17. Container Runtime Security

Módulo 9 – Segurança no Ciclo de Desenvolvimento

  1. DevSecOps
  2. Security Shift Left
  3. Secure SDLC
  4. Threat Modeling
  5. Code Review
  6. Dependency Scanning
  7. Secret Scanning
  8. SAST
  9. DAST
  10. API Security Testing
  11. Container Image Scanning
  12. Security Gates
  13. CI/CD Security
  14. Automação dos testes de segurança

Módulo 10 – Logging, Auditoria e Observabilidade

  1. Security Logging
  2. Auditoria
  3. Authentication Logs
  4. Authorization Logs
  5. API Access Logs
  6. Correlation ID
  7. Trace ID
  8. Monitoramento de APIs
  9. Detecção de comportamento anômalo
  10. Rate Limit Monitoring
  11. Falhas de autenticação
  12. Falhas de autorização
  13. Alertas
  14. Incident Detection
  15. Rastreamento de requisições entre microsserviços

Módulo 11 – Arquitetura de Segurança

  1. Security Architecture
  2. API Gateway
  3. Identity Provider
  4. Authorization Server
  5. Resource Server
  6. Microsserviços
  7. Service-to-Service Authentication
  8. Secrets Management
  9. Observabilidade
  10. Security Monitoring
  11. Zero Trust Architecture
  12. Defense in Depth
  13. Threat Modeling
  14. Segurança em ambientes Cloud
  15. Segurança em ambientes Kubernetes
TENHO INTERESSE

Cursos Relacionados

Curso Terraform Deploying to Oracle Cloud Infrastructure

24 Horas

Ansible Overview of Ansible architecture

16h

Curso Databricks Fundamentals - Nivel Basico

24 horas

Curso Databricks Advanced Engineering AI ML and Data Products Nivel Intermediario Avancado

32 horas

Google Professional DevOps Engineer Advanced Monitoring & Incident Response

32 horas Curso Pratico

Curso Google Professional DevOps Engineer CI/CD Techniques & Security Practices

32 horas Curso Pratico

Curso OpenShift Docker & Kubernetes

40 horas