Temario del curso
- Modelo de amenazas del BMC
- Superficie de ataque de los BMC de servidor
- Vulnerabilidades comunes en el firmware BMC heredado
- Visión general de la arquitectura de seguridad de OpenBMC
- Requisitos de cumplimiento (NIST, PCI-DSS)
Arranque seguro
- Cadena de arranque verificada de U-Boot
- Firmado de imágenes con RSA y ECDSA
- Jerarquía de claves y revocación
- Fundamentos de medición y atestación
Seguridad en las actualizaciones de firmware
- Flujo de verificación de firmas de imagen
- Protección contra retrocesos y políticas de versión
- Estrategias de actualización de doble banco
- Actualización de código a través de Redfish e IPMI
Gestión de certificados
- Arquitectura de Phosphor-certificate-manager
- Instalación y reemplazo de certificados HTTPS
- Almacenes de confianza de la Autoridad de Certificación (CA)
- LDAPS y autenticación de clientes con certificados
Autenticación y autorización
- Gestión de usuarios locales y políticas de contraseña
- Integración con LDAP y Active Directory
- Configuración de la pila PAM
- RBAC de Redfish y mapeo de privilegios
Seguridad de la red
- Reglas de firewall y nftables
- Configuración de TLS 1.3 en bmcweb
- Fortalecimiento de SSH y autenticación basada en claves
- Segmentación de red para las interfaces BMC
Auditoría y respuesta
- Configuración de syslog remoto
- Registro de eventos de seguridad
- Gestión de la traza de auditoría SEL
- Respuesta a incidentes para BMCs comprometidos
Pruebas de seguridad
- Análisis estático con CodeQL y Bandit
- Fuzzing de interfaces D-Bus
- Pruebas de penetración de las APIs REST y Redfish
- Seguimiento de CVE y gestión de parches
Requerimientos
- Comprensión de los fundamentos de PKI y TLS
- Conceptos básicos de seguridad de Linux
- Familiaridad con los mecanismos de actualización de firmware integrado
Público objetivo
- Ingenieros de seguridad
- Desarrolladores de firmware
- Administradores de sistemas que gestionan la infraestructura BMC
Formación Corporativa a Medida
Soluciones de formación diseñadas exclusivamente para empresas.
- Contenido personalizado: Adaptamos el temario y los ejercicios prácticos a los objetivos y necesidades reales del proyecto.
- Calendario flexible: Fechas y horarios adaptados a la agenda de su equipo.
- Modalidad: Online (en directo), In-company (en sus oficinas) o Híbrida.
Precio por grupo privado (formación online) desde 2900 € + IVA*
Contáctenos para obtener un presupuesto exacto y conocer nuestras promociones actuales
Testimonios (4)
El formador fue útil.
Attila - Lifial
Curso - Compliance and the Management of Compliance Risk
Traducción Automática
aprendiendo sobre Basilea
Daksha Vallabh - Standard Bank of SA Ltd
Curso - Basel III – Certified Basel Professional
Traducción Automática
La optimización de riesgos es más clara que los otros temas
Munirah Alsahli - GOSI
Curso - CGEIT – Certified in the Governance of Enterprise IT
Traducción Automática
Que el formador se adapte a nuestras necesidades
Eduardo Fontecha - ORMAZABAL PROTECTION & AUTOMATION S.L.U.
Curso - The Yocto Project - An Overview - hands-on
Traducción Automática