国际云安全联盟(CSA)创立于2009年,作为世界领先的独立、权威国际产业组织,致力于定义和提高业界对云计算和下一代数字技术安全最佳实践的认识和全面发展,在全球范围内与其他国际组织机构、政府、高校、企业开展深入而广泛的合作中,以其中立性、敏捷性和专业性被各界认可,是云计算领域的 “ISO”、“ITU”国际标准组织。
云安全联盟大中华区(CSA GCR)作为CSA全球四大区之一,是在中国工信部、公安部、网信办支持下首家注册备案的国际非营利组织。CSA GCR立足于中国,作为国际桥梁联接世界,致力于构建国际数字安全的生态体系。
放眼中国乃至世界,政策法规、经济、技术、投资等多项驱动力共同推动着网络安全进入发展的黄金期,网络安全的人才培养力度也在不断加大,但依然尚未跟上产业的发展需求,国内外均面临着大规模的网络安全人才短缺。2023年伊始,以ChatGPT为代表的生成式人工智能爆发,对网络安全从业者的工作和在校生的专业学习与就业均带来了前所未有的挑战。挑战伴随着机遇,安全人才的需求也逐步增大,这为IT从业者增长新技能,安全人员获得晋升与发展提供了更多机会。
为此,国际云安全联盟CSA大中华区特推出2023年度集训活动,联合培训合作伙伴,助力企业和从业者以更强姿态迎接新一轮的机与危。承制科技为本次集训中CCPTP云渗透测试认证专家承办机构。
集训时间 | 24年1月20日、21日 24年1月27日、28日 |
CCPTP云渗透测试认证专家由云安全联盟大中华区发布,是全球首个云渗透测试能力培养课程及人才培养认证,弥补了国内云渗透测试认知的差距和技能型人才培养的空白。今年4月CCPTP首期班成功举办,并且于2023年5月10日部分学员完成考试获得证书,诞生首批CCPTP云渗透测试认证专家。
承制科技
CCPTP
云渗透测试认证专家
CCPTP由国际权威组织国际云安全联盟于2023年发布的培训和认证计划,该认证课程包含了云渗透测试体系、测试流程、实践技术、法律法规、渗透测试人员道德规范、渗透测试方法论以及实操技术等内容。通过CCPTP的考试,确保从事云计算安全相关的从业人员对云渗透测试体系架构、法律法规、测试技术以及实践技术有一个全面的了解和广泛的认知,帮助云安全专业人员深入了解云上渗透测试工作,以便在客户授权的前提下合法地评估目标系统的安全状态,并为解决云安全问题提供帮助。
课程背景
传统的渗透测试方法不适用云场景;在云场景中,对传统的安全从业人员提出更高的要求,云渗透测试需要对云服务提供商的资源和配置进行模拟攻击,以评估云的安全性;云渗透安全专家需要具备深入了解云技术、云安全风险和云安全控制的能力,以及云渗透测试的技能,同时,他们还需要具备协调和沟通的能力,以确保测试过程中不会影响业务正常运行。
课程目标
通过CCPTP课程学习,要求学员系统掌握如何开展云计算下的渗透测试工作,在云上授权目标系统中寻找弱点和漏洞,并以合法的方式评估目标系统的安全状态,同时针对相关的弱点和漏洞要能提供有效的安全改进或加固建议。
熟练掌握常见云服务模型(IaaS、PaaS、SaaS)测试方法及主流云平台在租户视角的最佳安全实践、包括但不限于租户上云的安全架构设计、租户安全基线配置、安全加固知识,例如合理规划账号IAM规划设计、VPC规划、安全组设计、镜像安全、云存储安全、安全组策略等。
要求熟练掌握针对主流云平台云租户视角的渗透测试。基于攻击面的暴露程度,按照从云上资产发现与信息收集阶段开始,依照云上租户应用层至云底层基础设施层的层级顺序,学习相关的渗透测试方法、测试工具,并具备渗透测试的实操能力。
根据渗透测试的情况撰写专业的云渗透测试报告(报告内容包括但不限于漏洞证明过程、修复或安全加固建议)。
学习对象
适用于云安全渗透测试人员、云安全评估人员、信息安全管理人员和其他对云计算安全有兴趣的人员等,需具备一定的云计算、云安全和渗透测试的基础知识。
课程大纲
模块1-云计算概念和体系架构
云计算基本定义
云计算参考架构
共享职责模型
CSA共享职责评估
模块2-云计算整体安全
云安全模型
云安全范围与职责
云计算架构参与者
云安全与 DevOps
云渗透测试技术
模块3-渗透测试安全意识培训
定义及法律规范解读
渗透测试通用框架流程
渗透测试服务条款制定
渗透测试范围确定
云上渗透测试边界
模块4-云计算攻击路径
传统攻防 vs 云攻防
云计算攻击路径全景
云纵向攻击路径
云横向扩展攻击路径
常见攻击路径与场景
模块5-云上资产发现与信息收集
云基础架构组件介绍
云上大规模侦查技术
针对云计算架构中不同参与角色的安全性测试
模块6-云租户业务层渗透测试
云租户web应用攻击面概览
云计算安全威胁Top11测试方式
传统漏洞云危害升级
模块7-云管理层渗透测试
云管理层攻击面概览
云控制台管理渗透测试技术
身份与访问管理渗透测试技术
应用程序编程接口渗透测试技术
云数据加密和解密攻防技术
云上监控、日志审计与防御绕过技术
模块8-云服务层渗透测试
云安全模型
云安全范围与职责
云计算架构参与者
云安全与 DevOps
云渗透测试技术
模块9-虚拟化与容器渗透测试
定义及法律规范解读
渗透测试通用框架流程
渗透测试服务条款制定
渗透测试范围确定
云上渗透测试边界
模块10-云基础设施层渗透测试
云基础设施攻击面、路径与核心目标概述
云计算网络下的渗透测试技巧
多租户环境下网络渗透技术
混合云及其他渗透测试方法
培训安排
类型 | 课时 | 收获 |
理论 学习 | 18 | 云计算概念及体系、云安全渗透、云渗透测试安全意识、云上安全场景、传统漏洞云危害、云计算攻击路径 |
实操 训练 | 12 | 云上信息探测能力、云服务环境下漏洞利用、云IAM凭证提权、临时凭据访问COS、云上容器逃逸、云镜像敏感信息搜集 |
关于考试
考试类型 | 考题类型 | 题目 数量 | 通过 线 | 时长 | 备注 |
理论 考试 | 单选题 | 80道 | 80% | 120分钟 | 考试完成后10个工作日内出成绩 |
实操 考试 | 上机操作 | 4道 | 75% | 120分钟 | 理论出成绩后预约实操考试,一般在月底 |
备注:考生同时通过理论考试及实操考试才能获得CCPTP证书。 |
考试证书
CCPTP考试完成后 10 个工作日内,考生将收到确认邮件,通知其考试分数及通过情况。如考试通过,可在CSA大中华区考试系统(https://exam.c-csa.cn)自行下载证书电子版。CCPTP证书有效期:三年
费用相关
培训与考试认证费用:12800元/人(其中:培训费用8800元/人;考试认证费4000元/人)
证书维持费用:2000元/人(证书到期后需付费重新参加考试,考试通过后重新获得证书)
扫码了解更多
参与CSA系列认证活动
服务电话/微信:13810396860
往期推荐
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……
还没有评论,来说两句吧...