Skip to main content

Command Palette

Search for a command to run...

Self-learning security syllabus

Updated
•53 min read•View as Markdown

KHỐI 1: Security Foundations & Applied Cryptography (Ngày 1-20)

Ngày 1: CIA Triad & Security Models

  • Khái niệm: Confidentiality/Integrity/Availability là 3 trụ cột; Bell-LaPadula (bảo mật), Biba (toàn vẹn), Clark-Wilson (giao dịch có kiểm soát).

  • Thực hành: Vẽ sơ đồ áp dụng 3 mô hình vào 1 hệ thống thực tế (VD: hệ thống ngân hàng).

  • Advanced: So sánh vì sao Bell-LaPadula không phù hợp cho integrity, phải dùng Biba.

Ngày 2: AAA & Authentication Factors

  • Khái niệm: Authentication/Authorization/Accounting; 3 yếu tố xác thực (biết/có/là).

  • Thực hành: Liệt kê các factor đang dùng trong tài khoản cá nhân của bạn, đánh giá điểm yếu.

  • Advanced: Vì sao MFA vẫn có thể bị bypass (SIM swap, MFA fatigue attack).

Ngày 3: Common Attacks (DoS/MitM/Phishing/SQLi/XSS)

  • Khái niệm: Cơ chế của từng loại tấn công phổ biến và biện pháp đối phó tương ứng.

  • Thực hành: Dựng DVWA local, thử SQLi/XSS cơ bản trên môi trường lab.

  • Advanced: Phân biệt Reflected vs Stored vs DOM-based XSS.

Ngày 4: Auth Protocols & Ethics

  • Khái niệm: MFA, RADIUS, TACACS+, Kerberos - cơ chế hoạt động; ISC2 Code of Ethics.

  • Thực hành: Vẽ sơ đồ luồng xác thực Kerberos (ticket-granting).

  • Advanced: So sánh RADIUS vs TACACS+ - vì sao doanh nghiệp dùng TACACS+ cho network device admin.

Ngày 5: Quantitative Risk (SLE/ARO/ALE) + FAIR/OCTAVE

  • Khái niệm: SLE = Asset Value × Exposure Factor; ALE = SLE × ARO.

  • Thực hành: Tính ALE cho 1 kịch bản rủi ro giả định (VD: ransomware attack).

  • Advanced: So sánh FAIR (định lượng bằng $) vs OCTAVE (định tính, tổ chức-driven).

Ngày 6: Risk Response Planning & Reporting

  • Khái niệm: 4 chiến lược risk response (avoid/mitigate/transfer/accept).

  • Thực hành: Viết 1 risk register mẫu cho 5 rủi ro của một công ty giả định.

  • Advanced: Khi nào risk transfer (insurance) hợp lý hơn mitigation về mặt chi phí.

Ngày 7: GDPR/CCPA/HIPAA

  • Khái niệm: Phạm vi áp dụng, quyền của data subject, mức phạt.

  • Thực hành: Đọc và tóm tắt 3 điều khoản chính của GDPR (Art. 5, 6, 17).

  • Advanced: So sánh cách GDPR và CCPA định nghĩa "personal data" khác nhau thế nào.

Ngày 8: PCI-DSS/SOX/GLBA/FISMA + Governance Frameworks

  • Khái niệm: PCI-DSS cho thẻ thanh toán; COBIT 5/ISO 27001/NIST CSF là khung quản trị.

  • Thực hành: Map 1 control PCI-DSS (VD: encrypt cardholder data) vào ISO 27001 Annex A tương ứng.

  • Advanced: Vì sao NIST CSF không phải là chuẩn "certifiable" như ISO 27001.

Ngày 9: Cyber Law, Computer Crime, IP, Privacy, Ethics

  • Khái niệm: Các loại tội phạm mạng, quyền sở hữu trí tuệ trong CNTT, đạo đức zero-day disclosure.

  • Thực hành: Nghiên cứu 1 case study về responsible disclosure thực tế.

  • Advanced: Thảo luận full disclosure vs coordinated disclosure - ưu nhược điểm.

Ngày 10: STRIDE & PASTA

  • Khái niệm: STRIDE (Spoofing/Tampering/Repudiation/Info Disclosure/DoS/Elevation); PASTA 7 giai đoạn risk-centric.

  • Thực hành: Áp dụng STRIDE cho một luồng login đơn giản.

  • Advanced: Vì sao PASTA phù hợp hơn cho threat modeling cấp doanh nghiệp còn STRIDE phù hợp cho component-level.

Ngày 11: Trike, ATT&CK-based Modeling, OWASP Threat Dragon

  • Khái niệm: Trike dựa trên risk acceptance; dùng ATT&CK làm khung threat modeling.

  • Thực hành: Vẽ threat model bằng OWASP Threat Dragon cho 1 ứng dụng web đơn giản.

  • Advanced: Kết hợp STRIDE + ATT&CK mapping để threat model vừa có tính hệ thống vừa gắn với TTP thực tế.

Ngày 12: SCRM & Social Engineering

  • Khái niệm: Quản lý rủi ro chuỗi cung ứng; các kỹ thuật social engineering phổ biến.

  • Thực hành: Thiết kế 1 kịch bản phishing awareness test (không thực hiện thật).

  • Advanced: Phân tích rủi ro SCRM qua case study SolarWinds.

Ngày 13: Symmetric Crypto (AES) Deep Dive

  • Khái niệm: AES block cipher, các mode (ECB/CBC/GCM), vì sao ECB không an toàn.

  • Thực hành: Dùng Python cryptography lib mã hóa/giải mã 1 file bằng AES-GCM.

  • Advanced: Giải thích vì sao GCM vừa cho confidentiality vừa cho integrity (AEAD).

Ngày 14: Asymmetric Crypto (RSA, ECC, DH)

  • Khái niệm: RSA dựa trên factorization, ECC dựa trên discrete log trên elliptic curve, hiệu quả hơn RSA.

  • Thực hành: Sinh cặp khóa RSA và ECC bằng OpenSSL, so sánh kích thước khóa/tốc độ.

  • Advanced: Vì sao ECC 256-bit tương đương bảo mật RSA 3072-bit.

Ngày 15: TLS 1.3 Handshake

  • Khái niệm: 1-RTT handshake, 0-RTT resumption, loại bỏ các cipher suite yếu so với TLS 1.2.

  • Thực hành: Capture 1 TLS 1.3 handshake bằng Wireshark, phân tích từng bước.

  • Advanced: Rủi ro bảo mật của 0-RTT (replay attack) và cách giảm thiểu.

Ngày 16: PKI & Certificate Lifecycle

  • Khái niệm: CA, chuỗi tin cậy (chain of trust), certificate lifecycle (issue → renew → revoke).

  • Thực hành: Tạo self-signed CA và ký 1 certificate bằng OpenSSL.

  • Advanced: So sánh CRL vs OCSP vs OCSP Stapling về hiệu năng và privacy.

Ngày 17: HSM, Confidential Computing, Homomorphic Encryption, MPC

  • Khái niệm: HSM lưu khóa an toàn phần cứng; TEE bảo vệ dữ liệu khi xử lý; Homomorphic Encryption tính toán trên dữ liệu mã hóa; MPC tính toán chung mà không lộ input riêng.

  • Thực hành: Đọc tài liệu Intel SGX hoặc AWS Nitro Enclaves, tóm tắt threat model.

  • Advanced: Vì sao Homomorphic Encryption vẫn chưa phổ biến production dù về lý thuyết rất mạnh (hiệu năng).

Ngày 18: Post-Quantum Cryptography

  • Khái niệm: Thuật toán Shor phá RSA/ECC, Grover làm yếu symmetric crypto; các họ thuật toán PQC (lattice-based, hash-based).

  • Thực hành: Đọc tóm tắt về CRYSTALS-Kyber/Dilithium (chuẩn NIST PQC).

  • Advanced: Chiến lược "harvest now, decrypt later" và vì sao doanh nghiệp cần migrate PQC sớm.

Ngày 19: Enterprise PKI - AD CS, CRL, OCSP

  • Khái niệm: Kiến trúc 2-tier CA (Root offline + Issuing CA online) trong doanh nghiệp.

  • Thực hành: Cài đặt AD CS trong lab Windows Server, cấu hình issuing CA.

  • Advanced: Vì sao Root CA nên để offline hoàn toàn - phân tích rủi ro nếu Root CA bị compromise.

Ngày 20: ACME & cert-manager - Capstone

  • Khái niệm: ACME protocol tự động hóa cấp phát certificate (Let's Encrypt model).

  • Thực hành: Triển khai cert-manager trên K8s cluster, tự động cấp cert cho 1 Ingress.

  • Advanced: So sánh mô hình automation certificate trong K8s vs trong AD CS truyền thống.

KHỐI 2: Systems Security & Security Programming (Ngày 21-38)

Ngày 21: Linux Process/Thread/Memory Model

  • Khái niệm: Cấu trúc process (PID, PPID), memory layout (stack/heap/text/data).

  • Thực hành: Dùng /proc/[pid]/maps để xem memory layout của 1 tiến trình đang chạy.

  • Advanced: Giải thích ASLR hoạt động thế nào để chống exploit.

Ngày 22: Syscalls & ptrace/strace

  • Khái niệm: Syscall là cầu nối user space - kernel space; ptrace cho phép debug/trace tiến trình khác.

  • Thực hành: Dùng strace trace 1 lệnh đơn giản, phân tích syscall được gọi.

  • Advanced: Viết chương trình Python/C dùng ptrace để attach vào 1 tiến trình và đọc register.

Ngày 23: Namespaces & cgroups

  • Khái niệm: Namespaces cô lập resource view (PID, network, mount...), cgroups giới hạn resource usage - nền tảng của container.

  • Thực hành: Tạo 1 network namespace thủ công bằng ip netns, kiểm tra cô lập.

  • Advanced: Giải thích vì sao container không an toàn bằng VM xét về kernel sharing.

Ngày 24: seccomp-bpf, Capabilities, SELinux/AppArmor

  • Khái niệm: seccomp giới hạn syscall được phép gọi; capabilities chia nhỏ quyền root; SELinux/AppArmor là MAC framework.

  • Thực hành: Viết 1 seccomp profile đơn giản chặn syscall execve.

  • Advanced: So sánh mô hình SELinux (label-based) vs AppArmor (path-based).

Ngày 25: auditd & eBPF Basics

  • Khái niệm: auditd ghi log sự kiện kernel theo rule; eBPF cho phép chạy chương trình an toàn trong kernel để giám sát.

  • Thực hành: Viết 1 audit rule theo dõi truy cập file /etc/passwd.

  • Advanced: Vì sao các EDR hiện đại (Falco, Tetragon) chuyển sang dùng eBPF thay vì auditd.

Ngày 26: Windows Kernel/User Mode, Token/SID/ACL

  • Khái niệm: Ranh giới kernel/user mode; Token đại diện security context; SID định danh, ACL kiểm soát truy cập.

  • Thực hành: Dùng whoami /priv và Process Explorer xem token của 1 tiến trình.

  • Advanced: Giải thích cơ chế Token Impersonation và rủi ro privilege escalation liên quan.

Ngày 27: Registry & Sysmon

  • Khái niệm: Registry lưu cấu hình hệ thống; Sysmon log các sự kiện chi tiết (process creation, network connection).

  • Thực hành: Cài Sysmon với config chuẩn (SwiftOnSecurity config), quan sát log Event ID 1/3/11.

  • Advanced: Phân tích registry key thường bị lợi dụng cho persistence (Run keys).

Ngày 28: LSASS & AD Internals

  • Khái niệm: LSASS lưu credential trong memory; Kerberos ticket flow (AS-REQ/TGT/TGS); LDAP, GPO.

  • Thực hành: Trong lab isolate, mô phỏng dump LSASS bằng Mimikatz/procdump, phân tích output.

  • Advanced: Giải thích chi tiết cơ chế Golden Ticket và Silver Ticket attack.

Ngày 29: ETW + Pass-the-Hash/Pass-the-Ticket Lab

  • Khái niệm: ETW cung cấp telemetry chi tiết cho detection; PtH/PtT là kỹ thuật lateral movement dùng hash/ticket thay vì password.

  • Thực hành: Mô phỏng Pass-the-Hash trong lab AD, quan sát log tương ứng.

  • Advanced: Thiết kế 1 detection rule (Sigma) để phát hiện PtH dựa trên anomaly logon type.

Ngày 30: ELF/PE Format, Loader/Linker

  • Khái niệm: Cấu trúc file ELF (Linux) và PE (Windows); vai trò loader và dynamic linker.

  • Thực hành: Dùng readelf/objdump phân tích header của 1 file ELF đơn giản.

  • Advanced: Giải thích cơ chế shared library injection (LD_PRELOAD trên Linux, DLL injection trên Windows).

Ngày 31: Secure Boot & Embedded Firmware Security

  • Khái niệm: Chuỗi tin cậy từ bootloader → OS; secure firmware update tránh downgrade attack.

  • Thực hành: Đọc và tóm tắt kiến trúc UEFI Secure Boot.

  • Advanced: Phân tích 1 CVE thực tế liên quan firmware (VD: Boot Hole/GRUB2).

Ngày 32: Python Networking (socket, scapy)

  • Khái niệm: Raw socket programming, scapy để craft/phân tích packet.

  • Thực hành: Viết 1 port scanner đơn giản bằng Python socket.

  • Advanced: Dùng scapy craft 1 gói ARP spoofing packet trong lab an toàn.

Ngày 33: Python pyshark & cryptography lib

  • Khái niệm: pyshark wrap Wireshark/tshark để phân tích pcap bằng code; cryptography lib cho các thao tác mã hóa chuẩn.

  • Thực hành: Viết script phân tích 1 file pcap, trích xuất các HTTP request.

  • Advanced: Viết script tự động phát hiện plaintext credential trong pcap.

Ngày 34: Python yara-python

  • Khái niệm: YARA dùng để pattern-match malware; yara-python tích hợp vào pipeline Python.

  • Thực hành: Viết 1 YARA rule đơn giản detect 1 chuỗi đặc trưng, scan bằng yara-python.

  • Advanced: Kết hợp YARA rule với VirusTotal API để enrich kết quả scan.

Ngày 35: Go Network Scanner

  • Khái niệm: Go phù hợp cho tooling network nhờ concurrency (goroutine) và performance.

  • Thực hành: Viết 1 TCP port scanner concurrent bằng Go.

  • Advanced: Tối ưu scanner bằng worker pool pattern để scan hàng nghìn host nhanh hơn.

Ngày 36: Go Cloud Security Tooling

  • Khái niệm: SDK AWS/GCP/Azure cho Go; pattern viết tool audit cloud.

  • Thực hành: Viết tool Go đơn giản liệt kê S3 bucket public trong 1 account demo.

  • Advanced: Mở rộng tool thành CLI hỗ trợ nhiều cloud provider.

Ngày 37: Rust Memory-Safe Tooling Intro

  • Khái niệm: Ownership/borrowing giúp Rust an toàn bộ nhớ - lý tưởng cho security tooling.

  • Thực hành: Viết 1 chương trình Rust đơn giản parse file log.

  • Advanced: So sánh performance/an toàn của tool viết bằng Rust vs C cho parsing binary format.

Ngày 38: Capstone - Mini SIEM/Log Parser

  • Khái niệm: Kiến trúc tối giản của SIEM: ingest → parse → normalize → alert.

  • Thực hành: Ghép code từ 3 ngày trước, xây 1 mini SIEM nhận log, parse, và alert khi match rule đơn giản.

  • Advanced: Thêm threat intel enrichment (query IOC qua API công khai) vào pipeline.

KHỐI 3: Network Security (Ngày 39-52)

Ngày 39: OSI/TCP-IP Review

  • Khái niệm: 7 tầng OSI ánh xạ vào 4 tầng TCP/IP thực tế.

  • Thực hành: Capture traffic bằng Wireshark, map từng packet vào tầng tương ứng.

  • Advanced: Giải thích vì sao một số tấn công (VD: ARP spoofing) chỉ có thể xảy ra ở tầng 2.

Ngày 40: Network Devices & Segmentation

  • Khái niệm: Router/switch/firewall vai trò khác nhau; VLAN, micro-segmentation.

  • Thực hành: Thiết kế sơ đồ mạng phân đoạn (DMZ, internal, management) cho 1 công ty nhỏ.

  • Advanced: So sánh network segmentation truyền thống (VLAN) vs microsegmentation (Zero Trust).

Ngày 41: Firewall/WAF/NGFW Config

  • Khái niệm: Stateful firewall vs NGFW (deep packet inspection); WAF bảo vệ tầng ứng dụng.

  • Thực hành: Cấu hình rule cơ bản trên pfSense/OPNsense.

  • Advanced: Viết 1 WAF rule (ModSecurity) chặn SQLi payload cơ bản.

Ngày 42: IDS/IPS + VPN + Pentest Intro

  • Khái niệm: IDS phát hiện, IPS chặn chủ động; VPN site-to-site vs remote access.

  • Thực hành: Cài Snort/Suricata, viết 1 rule detect ping sweep.

  • Advanced: So sánh IPSec vs WireGuard về hiệu năng và độ phức tạp cấu hình.

Ngày 43: WPA3 & EAP

  • Khái niệm: WPA3 SAE thay thế 4-way handshake của WPA2 chống offline dictionary attack; EAP framework cho enterprise auth.

  • Thực hành: Đọc tài liệu và vẽ sơ đồ SAE handshake.

  • Advanced: Phân tích lỗ hổng Dragonblood ảnh hưởng WPA3 SAE.

Ngày 44: 802.1X & WIPS

  • Khái niệm: 802.1X port-based auth cho mạng có dây/không dây; WIPS phát hiện rogue AP.

  • Thực hành: Cấu hình RADIUS server (FreeRADIUS) cho 802.1X trong lab.

  • Advanced: Thiết kế kiến trúc WIPS cho campus network lớn.

Ngày 45: Wireless Attack Lab

  • Khái niệm: Rogue AP, Evil Twin, deauth attack.

  • Thực hành: Trong lab isolate, dùng công cụ (aircrack-ng suite) mô phỏng tấn công deauth.

  • Advanced: Thiết kế biện pháp phòng thủ chống Evil Twin bằng certificate-based auth (EAP-TLS).

Ngày 46: BGP Security & Route Hijacking

  • Khái niệm: BGP là giao thức tin cậy ngầm giữa AS; route hijacking chiếm traffic bất hợp pháp.

  • Thực hành: Nghiên cứu 1 sự cố BGP hijack thực tế (VD: sự cố nổi tiếng của một ISP).

  • Advanced: Giải thích RPKI giúp giảm thiểu route hijacking thế nào.

Ngày 47: MPLS & NAC

  • Khái niệm: MPLS cho WAN doanh nghiệp; NAC (802.1X-based) kiểm soát thiết bị trước khi vào mạng.

  • Thực hành: Thiết kế policy NAC cơ bản (device compliance check trước khi cấp VLAN).

  • Advanced: So sánh rủi ro bảo mật MPLS truyền thống vs SD-WAN.

Ngày 48: SD-WAN & DNS/DNSSEC

  • Khái niệm: SD-WAN tối ưu định tuyến qua nhiều link; DNSSEC ký số DNS record chống cache poisoning.

  • Thực hành: Kiểm tra DNSSEC status của 1 domain bằng dig + DNSSEC validator online.

  • Advanced: Giải thích vì sao DNSSEC không mã hóa DNS query (khác với DNS over HTTPS).

Ngày 49: SPF/DKIM/DMARC

  • Khái niệm: SPF whitelisting IP gửi mail, DKIM ký số nội dung mail, DMARC định nghĩa policy xử lý khi SPF/DKIM fail.

  • Thực hành: Kiểm tra SPF/DKIM/DMARC record của 1 domain thật bằng công cụ online (MXToolbox).

  • Advanced: Giải thích vì sao chỉ có SPF là không đủ chống spoofing (cần cả DKIM + DMARC).

Ngày 50: MTA-STS/SMTP TLS + Hands-on Lab

  • Khái niệm: MTA-STS ép buộc TLS khi gửi mail giữa các mail server, chống downgrade attack.

  • Thực hành: Cấu hình SPF/DKIM/DMARC đầy đủ cho 1 domain test, verify bằng DMARC analyzer.

  • Advanced: Thiết kế policy DMARC theo lộ trình (none → quarantine → reject) để tránh gãy mail flow.

Ngày 51: SDN Architecture & Microsegmentation

  • Khái niệm: SDN tách control plane khỏi data plane; microsegmentation áp policy per-workload.

  • Thực hành: Cài OpenDaylight controller trong lab, tạo 1 flow rule cơ bản.

  • Advanced: Phân tích rủi ro nếu SDN controller bị compromise (single point of failure).

Ngày 52: Zero Trust Network & Deception Tech

  • Khái niệm: "Never trust, always verify"; honeypot/honeytoken như deception layer.

  • Thực hành: Thiết kế kiến trúc Zero Trust cơ bản (identity-aware proxy) cho 1 ứng dụng nội bộ.

  • Advanced: So sánh Zero Trust Network Access (ZTNA) vs VPN truyền thống về attack surface.

KHỐI 4: Application Security & DevSecOps (Ngày 53-70)

Ngày 53: Microsoft SDL

  • Khái niệm: 7 giai đoạn của MS SDL, tích hợp security từ requirement đến release.

  • Thực hành: Map 1 dự án phần mềm giả định vào từng giai đoạn SDL.

  • Advanced: So sánh SDL (prescriptive) vs SAMM (maturity-based) về cách áp dụng.

Ngày 54: OWASP SAMM & BSIMM

  • Khái niệm: SAMM đánh giá maturity theo domain (Governance, Design, Implementation...); BSIMM là benchmark thực tế từ nhiều công ty.

  • Thực hành: Tự chấm điểm maturity 1 tổ chức giả định theo SAMM.

  • Advanced: Giải thích vì sao BSIMM là "descriptive" (mô tả thực tế) chứ không phải "prescriptive" như SAMM.

Ngày 55: Threat Modeling trong SDLC + Secure Code Review

  • Khái niệm: Threat modeling nên diễn ra ở giai đoạn design; secure code review tập trung vào pattern nguy hiểm.

  • Thực hành: Review 1 đoạn code có lỗ hổng injection, chỉ ra vấn đề.

  • Advanced: Thiết kế checklist secure code review cho 1 ngôn ngữ cụ thể (VD: Python/Java).

Ngày 56: SAST/DAST Automation

  • Khái niệm: SAST scan source code tĩnh, DAST test ứng dụng đang chạy.

  • Thực hành: Chạy Semgrep (SAST) trên 1 repo mã nguồn mở, phân tích finding.

  • Advanced: Thiết kế pipeline CI/CD tích hợp cả SAST và DAST với gate fail-build.

Ngày 57: Fuzzing

  • Khái niệm: Fuzzing sinh input ngẫu nhiên/có định hướng để tìm crash/lỗ hổng.

  • Thực hành: Dùng AFL++ hoặc American Fuzzy Lop fuzz 1 chương trình C đơn giản có lỗi.

  • Advanced: Giải thích coverage-guided fuzzing khác gì với random fuzzing thuần túy.

Ngày 58: Symbolic Execution & Taint Analysis

  • Khái niệm: Symbolic execution khám phá path bằng biến ký hiệu; taint analysis theo dõi luồng dữ liệu không tin cậy.

  • Thực hành: Thử nghiệm với công cụ (angr) trên 1 binary đơn giản.

  • Advanced: Giải thích path explosion problem trong symbolic execution và cách giảm thiểu.

Ngày 59: API Security Testing

  • Khái niệm: OWASP API Security Top 10 (BOLA, broken auth, excessive data exposure...).

  • Thực hành: Test 1 API demo (VAmPI/crAPI) bằng Postman, tìm lỗi BOLA.

  • Advanced: Thiết kế test case tự động hóa cho rate limiting và mass assignment.

Ngày 60: API Lifecycle Management

  • Khái niệm: Quản lý API từ design → deploy → deprecate; API gateway vai trò bảo mật.

  • Thực hành: Cấu hình API gateway (Kong/Apigee free tier) với rate limiting.

  • Advanced: Thiết kế chiến lược versioning API an toàn (tránh shadow API/zombie API).

Ngày 61: Mobile Pentest & MAST

  • Khái niệm: Static/dynamic testing cho mobile app; rủi ro đặc thù (insecure storage, weak crypto).

  • Thực hành: Dùng MobSF scan 1 APK demo, phân tích finding.

  • Advanced: Giải thích cơ chế SSL pinning bypass bằng Frida.

Ngày 62: CI/CD Pipeline Security

  • Khái niệm: Rủi ro trong pipeline (secret leakage, poisoned dependency, compromised runner).

  • Thực hành: Review 1 GitHub Actions workflow, tìm lỗ hổng bảo mật (VD: pull_request_target misuse).

  • Advanced: Thiết kế pipeline theo mô hình least-privilege (scoped token, ephemeral runner).

Ngày 63: SBOM (SPDX, CycloneDX)

  • Khái niệm: SBOM liệt kê toàn bộ thành phần phần mềm - nền tảng để phát hiện dependency rủi ro.

  • Thực hành: Generate SBOM cho 1 project bằng Syft, xem output CycloneDX.

  • Advanced: So sánh SPDX vs CycloneDX về use case (compliance vs security tooling).

Ngày 64: SLSA & Sigstore/Cosign

  • Khái niệm: SLSA định nghĩa các level đảm bảo chuỗi cung ứng; Cosign ký/verify artifact.

  • Thực hành: Ký 1 container image bằng Cosign, verify signature.

  • Advanced: Giải thích cơ chế keyless signing của Sigstore (dùng OIDC identity thay vì long-lived key).

Ngày 65: IaC Security (Checkov, tfsec, Terrascan)

  • Khái niệm: Quét misconfiguration trong Terraform/CloudFormation trước khi deploy.

  • Thực hành: Chạy Checkov trên 1 Terraform module, fix các finding.

  • Advanced: Tích hợp IaC scanning vào pre-commit hook để chặn misconfig từ sớm.

Ngày 66: GitOps Security (ArgoCD, Flux)

  • Khái niệm: GitOps dùng Git làm nguồn chân lý cho deployment; rủi ro nếu repo bị compromise.

  • Thực hành: Cài ArgoCD trong lab, deploy 1 app từ Git repo.

  • Advanced: Thiết kế RBAC cho ArgoCD để giới hạn ai được sync vào namespace production.

Ngày 67: Secrets Management (Vault, External Secrets, KMS)

  • Khái niệm: Tránh hardcode secret; dynamic secrets, secret rotation.

  • Thực hành: Cài HashiCorp Vault, lưu và đọc 1 secret qua API.

  • Advanced: Thiết kế kiến trúc secret injection cho K8s dùng External Secrets Operator + cloud KMS.

Ngày 68: Container Security (Trivy, Grype, Clair)

  • Khái niệm: Image scanning phát hiện CVE trong layer; distroless giảm attack surface.

  • Thực hành: Scan 1 Docker image bằng Trivy, phân tích finding và fix.

  • Advanced: So sánh hiệu quả distroless image vs Alpine-based image về attack surface.

Ngày 69: Microservices Security

  • Khái niệm: Rủi ro đặc thù của microservices (service-to-service auth, network exposure).

  • Thực hành: Thiết kế mTLS giữa 2 service demo.

  • Advanced: Giải thích vì sao microservices làm tăng attack surface dù mỗi service nhỏ hơn.

Ngày 70: Service Mesh Security

  • Khái niệm: Service mesh (Istio/Linkerd) cung cấp mTLS, policy, observability tự động.

  • Thực hành: Cài Istio trong K8s lab, bật mTLS strict mode.

  • Advanced: Phân tích trade-off giữa lợi ích bảo mật của service mesh vs độ phức tạp vận hành tăng thêm.

KHỐI 5: Offensive Security & Malware Analysis (Ngày 71-88)

Ngày 71: Static Malware Analysis

  • Khái niệm: Phân tích file mà không chạy - string extraction, PE header, import table.

  • Thực hành: Dùng strings + PEStudio phân tích 1 mẫu malware (an toàn, từ nguồn giáo dục).

  • Advanced: Giải thích vì sao packer/obfuscator làm static analysis kém hiệu quả.

Ngày 72: Dynamic Malware Analysis

  • Khái niệm: Chạy malware trong sandbox để quan sát hành vi runtime.

  • Thực hành: Chạy mẫu trong Cuckoo Sandbox hoặc ANY.RUN, phân tích network/file activity.

  • Advanced: Thiết kế kỹ thuật anti-anti-sandbox evasion detection.

Ngày 73: Unpacking/Deobfuscation

  • Khái niệm: Kỹ thuật gỡ packer (UPX...) để lộ code gốc.

  • Thực hành: Unpack 1 sample UPX-packed bằng công cụ tự động (upx -d).

  • Advanced: Thực hành unpack thủ công bằng OllyDbg/x64dbg (tail jump technique).

Ngày 74: Assembly & Debugging

  • Khái niệm: x86/x64 assembly cơ bản, register, calling convention.

  • Thực hành: Debug 1 binary đơn giản bằng gdb, đặt breakpoint, xem register.

  • Advanced: Đọc disassembly của 1 hàm nhỏ và viết lại pseudocode C tương ứng.

Ngày 75: Binary Patching & Firmware Analysis

  • Khái niệm: Sửa đổi binary trực tiếp để thay đổi hành vi (bypass check).

  • Thực hành: Patch 1 conditional jump trong binary demo để bypass license check (mục đích học tập).

  • Advanced: Dùng binwalk phân tích firmware image, extract filesystem.

Ngày 76: Buffer Overflow

  • Khái niệm: Ghi đè return address do thiếu kiểm tra bound của buffer.

  • Thực hành: Khai thác 1 binary vulnerable đơn giản (VD: từ picoCTF/OverTheWire) với stack canary tắt.

  • Advanced: Giải thích cách bypass ASLR + NX bằng ROP chain.

Ngày 77: Format String & Heap Overflow

  • Khái niệm: Format string bug lộ/ghi memory qua printf; heap overflow ghi đè metadata heap.

  • Thực hành: Khai thác 1 format string vulnerability đơn giản để đọc memory.

  • Advanced: Giải thích use-after-free và mối liên hệ với heap exploitation hiện đại.

Ngày 78: SQLi/XSS/CSRF

  • Khái niệm: Ôn lại chi tiết + kỹ thuật khai thác nâng cao (blind SQLi, time-based).

  • Thực hành: Khai thác blind SQLi trên DVWA bằng sqlmap.

  • Advanced: Viết payload CSRF khai thác 1 form không có anti-CSRF token.

Ngày 79: XXE/SSRF/Deserialization

  • Khái niệm: XXE khai thác XML parser; SSRF ép server gọi request nội bộ; deserialization thực thi code qua object độc hại.

  • Thực hành: Khai thác XXE trên 1 lab (VD: WebGoat) để đọc file hệ thống.

  • Advanced: Giải thích kỹ thuật SSRF để truy cập cloud metadata endpoint (169.254.169.254).

Ngày 80: Exploit Dev & Shellcode Writing

  • Khái niệm: Viết shellcode tùy chỉnh, kỹ thuật encode để tránh bad character.

  • Thực hành: Viết 1 shellcode đơn giản (spawn shell) bằng assembly, test trong lab.

  • Advanced: Viết 1 exploit hoàn chỉnh (từ vulnerable binary → shell) cho CTF challenge cơ bản.

Ngày 81: Red Teaming Techniques

  • Khái niệm: Kill chain, TTP theo ATT&CK, khác biệt red team vs pentest (goal-oriented, stealth).

  • Thực hành: Thiết kế 1 kịch bản red team engagement (scope, ROE) giả định.

  • Advanced: Giải thích vì sao red team cần đo lường "time to detect" thay vì chỉ số lượng lỗ hổng tìm được.

Ngày 82: APT Simulation

  • Khái niệm: Mô phỏng hành vi của 1 nhóm APT cụ thể theo ATT&CK Navigator.

  • Thực hành: Chọn 1 nhóm APT thực tế, map các TTP của nhóm đó lên ATT&CK Matrix.

  • Advanced: Thiết kế kịch bản mô phỏng full kill chain (initial access → exfiltration) cho nhóm APT đã chọn.

Ngày 83: MITRE ATT&CK Evaluations

  • Khái niệm: Chương trình đánh giá độc lập khả năng phát hiện của EDR/SIEM theo ATT&CK.

  • Thực hành: Đọc 1 báo cáo ATT&CK Evaluation của 1 vendor EDR, phân tích coverage.

  • Advanced: So sánh cách 2 vendor khác nhau detect cùng 1 kỹ thuật (VD: T1055 Process Injection).

Ngày 84: Atomic Red Team & Caldera

  • Khái niệm: Atomic Red Team - thư viện test case nhỏ theo từng technique; Caldera - nền tảng automation adversary emulation.

  • Thực hành: Chạy 1 Atomic test (VD: T1003) trong lab, quan sát log sinh ra.

  • Advanced: Thiết kế 1 chain nhiều atomic test mô phỏng 1 phần kill chain hoàn chỉnh.

Ngày 85: Detection Validation Lab

  • Khái niệm: Quy trình validate xem detection rule có bắt được simulated attack không.

  • Thực hành: Chạy Caldera operation, kiểm tra SIEM có alert tương ứng không, ghi nhận gap.

  • Advanced: Xây dựng ma trận coverage (ATT&CK Matrix x Detection Rule) cho môi trường lab của bạn.

Ngày 86: Smart Contract Vulnerabilities (Re-entrancy)

  • Khái niệm: Re-entrancy attack khai thác việc gọi lại contract trước khi state được update (vụ DAO hack).

  • Thực hành: Viết 1 smart contract Solidity có lỗi re-entrancy, khai thác trong môi trường test (Remix).

  • Advanced: Áp dụng pattern Checks-Effects-Interactions để fix lỗ hổng.

Ngày 87: 51% Attack/Double-Spending

  • Khái niệm: Cơ chế 51% attack trên blockchain PoW, double-spending.

  • Thực hành: Mô phỏng khái niệm bằng sơ đồ, tính chi phí lý thuyết tấn công 51% trên 1 blockchain nhỏ.

  • Advanced: Giải thích vì sao Proof-of-Stake giảm rủi ro 51% attack so với Proof-of-Work.

Ngày 88: Smart Contract Audit Lab

  • Khái niệm: Quy trình audit smart contract (manual review + automated tool).

  • Thực hành: Dùng Slither hoặc Mythril scan 1 smart contract, phân tích finding.

  • Advanced: Viết báo cáo audit đầy đủ (severity, PoC, remediation) cho 1 contract có nhiều lỗ hổng.

KHỐI 6: Cloud & Kubernetes Security (Ngày 89-106)

Ngày 89: Cloud Architecture Models

  • Khái niệm: Public/private/hybrid/multi-cloud, shared responsibility model.

  • Thực hành: Vẽ shared responsibility model cho IaaS/PaaS/SaaS.

  • Advanced: Phân tích 1 sự cố breach thực tế do hiểu sai shared responsibility (VD: S3 bucket misconfig).

Ngày 90: ISO 27017/CSA CCM

  • Khái niệm: Chuẩn bảo mật đám mây chuyên biệt; CSA CCM là control matrix cho cloud.

  • Thực hành: Map 1 control CCM vào dịch vụ cloud thực tế bạn đang dùng.

  • Advanced: So sánh ISO 27017 vs ISO 27001 về phạm vi áp dụng.

Ngày 91: SaaS/PaaS/IaaS/Serverless + Zero Trust Cloud

  • Khái niệm: Rủi ro bảo mật khác nhau theo từng mô hình dịch vụ; Zero Trust áp dụng trong cloud.

  • Thực hành: Liệt kê rủi ro bảo mật đặc thù của serverless (cold start, over-privileged function).

  • Advanced: Thiết kế kiến trúc Zero Trust cho 1 ứng dụng serverless.

Ngày 92: AWS Security Services

  • Khái niệm: Organizations/SCP (guardrail), GuardDuty (threat detection), Security Hub, Macie, Inspector, KMS.

  • Thực hành: Bật GuardDuty trên 1 tài khoản AWS free tier, review finding demo.

  • Advanced: Thiết kế SCP chặn việc tạo IAM user có quyền admin trực tiếp.

Ngày 93: Azure Security (Entra ID/Defender)

  • Khái niệm: Entra ID (Azure AD) quản lý identity; Conditional Access; Defender for Cloud.

  • Thực hành: Cấu hình 1 Conditional Access policy yêu cầu MFA khi login từ ngoài nước.

  • Advanced: So sánh mô hình RBAC của Azure vs AWS IAM.

Ngày 94: GCP Security

  • Khái niệm: Cloud IAM, Workload Identity Federation, VPC Service Controls.

  • Thực hành: Thiết lập VPC Service Controls perimeter cơ bản trong lab GCP.

  • Advanced: Giải thích Workload Identity Federation giúp loại bỏ static service account key thế nào.

Ngày 95: Multi-Cloud Comparison Lab

  • Khái niệm: Điểm giống/khác nhau về mô hình IAM, logging, network giữa AWS/Azure/GCP.

  • Thực hành: Lập bảng so sánh 3 nhà cung cấp theo 5 tiêu chí bảo mật.

  • Advanced: Thiết kế chiến lược security baseline chung áp dụng nhất quán cho multi-cloud.

Ngày 96: CSPM

  • Khái niệm: Cloud Security Posture Management - phát hiện misconfiguration liên tục.

  • Thực hành: Chạy ScoutSuite hoặc Prowler trên 1 tài khoản demo, review report.

  • Advanced: Thiết kế policy tự động remediate 1 finding phổ biến (VD: public S3 bucket).

Ngày 97: CWPP & CIEM

  • Khái niệm: CWPP bảo vệ workload runtime (VM/container/serverless); CIEM quản lý entitlement/quyền thừa (over-permissioned).

  • Thực hành: Phân tích 1 IAM policy AWS quá rộng quyền, đề xuất thu hẹp theo least privilege.

  • Advanced: Giải thích vì sao CIEM là bài toán khó hơn CSPM (do cần phân tích quan hệ quyền phức tạp).

Ngày 98: DSPM + ScoutSuite/Prowler Lab

  • Khái niệm: Data Security Posture Management - phát hiện dữ liệu nhạy cảm nằm sai chỗ/thiếu bảo vệ.

  • Thực hành: Chạy đầy đủ ScoutSuite + Prowler trên demo account, tổng hợp thành báo cáo theo góc nhìn CNAPP (CSPM+CWPP+CIEM+DSPM).

  • Advanced: Thiết kế dashboard ưu tiên finding theo risk score kết hợp cả 4 mảng CNAPP.

Ngày 99: RBAC & Service Accounts

  • Khái niệm: Kubernetes RBAC (Role/RoleBinding/ClusterRole); Service Account cho pod.

  • Thực hành: Tạo 1 Role giới hạn chỉ đọc pod trong 1 namespace, bind vào Service Account.

  • Advanced: Phân tích rủi ro nếu Service Account có quyền cluster-admin bị compromise.

Ngày 100: Pod Security Standards & Network Policy

  • Khái niệm: PSS thay thế Pod Security Policy đã deprecated; Network Policy kiểm soát traffic giữa pod.

  • Thực hành: Áp dụng PSS "restricted" cho 1 namespace, viết Network Policy chặn traffic mặc định (deny-all).

  • Advanced: Thiết kế Network Policy zero-trust cho kiến trúc microservices 3 tier.

Ngày 101: OPA/Gatekeeper & Kyverno

  • Khái niệm: Policy-as-code cho K8s - chặn resource vi phạm policy tại admission time.

  • Thực hành: Viết 1 policy Kyverno chặn container chạy với privileged: true.

  • Advanced: So sánh Rego (OPA) vs YAML-native (Kyverno) về độ dễ học và khả năng biểu đạt.

Ngày 102: Falco Runtime Security

  • Khái niệm: Falco dùng eBPF/kernel module để phát hiện hành vi bất thường runtime trong container.

  • Thực hành: Cài Falco trong cluster lab, kích hoạt 1 alert bằng cách shell vào container.

  • Advanced: Viết 1 custom Falco rule detect việc đọc file /etc/shadow trong container.

Ngày 103: etcd Security & API Server Hardening

  • Khái niệm: etcd lưu toàn bộ state cluster - mục tiêu tấn công giá trị cao; API server là control plane trung tâm.

  • Thực hành: Kiểm tra encryption at rest cho etcd trong cluster lab.

  • Advanced: Thiết kế checklist hardening API server (audit logging, admission controllers, TLS).

Ngày 104: CTEM Concept & Asset Discovery

  • Khái niệm: Continuous Threat Exposure Management (mô hình Gartner) - vòng lặp liên tục discovery → validate → prioritize → remediate.

  • Thực hành: Dùng công cụ discovery (VD: Amass) liệt kê asset external của 1 domain demo.

  • Advanced: So sánh CTEM vs Vulnerability Management truyền thống về tần suất và phạm vi.

Ngày 105: EASM & Shadow IT Detection

  • Khái niệm: External Attack Surface Management phát hiện asset external không được quản lý; Shadow IT là rủi ro phổ biến.

  • Thực hành: Recon 1 domain công khai (chỉ dùng nguồn OSINT hợp pháp), lập danh sách asset phát hiện được.

  • Advanced: Thiết kế quy trình định kỳ tự động hóa EASM (schedule scan + alert khi phát hiện asset mới).

Ngày 106: CTEM Workflow - Capstone

  • Khái niệm: Ghép toàn bộ vòng lặp CTEM thành quy trình vận hành thực tế.

  • Thực hành: Xây dựng CTEM workflow đầy đủ cho 1 tổ chức giả định: discovery → validation (kiểm chứng exploit thật) → prioritization (theo business impact) → remediation tracking.

  • Advanced: Tích hợp output CTEM vào ticketing system (Jira) để tracking remediation SLA.

KHỐI 7: Identity & Access Management (Ngày 107-116)

Ngày 107: IAM Fundamentals

  • Khái niệm: Provisioning/deprovisioning, role-based vs attribute-based access control.

  • Thực hành: Thiết kế RBAC matrix cho 1 tổ chức 5 phòng ban.

  • Advanced: So sánh RBAC vs ABAC - khi nào ABAC cần thiết hơn.

Ngày 108: Enterprise IAM (Oracle/SailPoint)

  • Khái niệm: Identity Governance and Administration (IGA) - access certification, SoD (Segregation of Duties).

  • Thực hành: Đọc tài liệu SailPoint IdentityIQ, tóm tắt luồng access review.

  • Advanced: Thiết kế 1 SoD rule (VD: người tạo payment không được approve payment).

Ngày 109: Federated Identity & Multi-Cloud IAM

  • Khái niệm: SAML/OIDC federation; thách thức quản lý identity xuyên nhiều cloud.

  • Thực hành: Cấu hình SSO demo dùng OIDC (VD: Keycloak làm IdP cho 1 app test).

  • Advanced: So sánh SAML vs OIDC về use case (enterprise legacy vs modern web/mobile).

Ngày 110: CyberArk/BeyondTrust Concepts

  • Khái niệm: PAM vault lưu credential đặc quyền, check-out/check-in, session recording.

  • Thực hành: Đọc tài liệu kiến trúc CyberArk PAS, vẽ sơ đồ luồng check-out credential.

  • Advanced: Giải thích vì sao PAM vault bản thân là "crown jewel" cần bảo vệ đặc biệt.

Ngày 111: Privileged Session Management

  • Khái niệm: Ghi lại và giám sát phiên làm việc đặc quyền theo thời gian thực.

  • Thực hành: Thiết kế policy yêu cầu approval trước khi check-out credential admin AD.

  • Advanced: Thiết kế alert bất thường trong session đặc quyền (VD: lệnh nguy hiểm bất ngờ).

Ngày 112: PAM + AD Lab

  • Khái niệm: Tích hợp PAM với Active Directory để quản lý tài khoản đặc quyền tập trung.

  • Thực hành: Trong lab, thiết lập 1 workflow just-in-time access cho tài khoản Domain Admin.

  • Advanced: So sánh mô hình standing privilege vs just-in-time (JIT) privilege về rủi ro.

Ngày 113: Zero Trust Identity

  • Khái niệm: Identity là "perimeter mới" trong Zero Trust; continuous verification.

  • Thực hành: Thiết kế policy risk-based authentication (login từ vị trí lạ → yêu cầu thêm MFA).

  • Advanced: Giải thích UEBA (User Entity Behavior Analytics) hỗ trợ Zero Trust Identity thế nào.

Ngày 114: FIDO2/Passkeys/WebAuthn

  • Khái niệm: WebAuthn dùng public-key cryptography thay password, chống phishing tận gốc.

  • Thực hành: Test đăng nhập bằng Passkey trên 1 dịch vụ hỗ trợ (VD: GitHub).

  • Advanced: Giải thích vì sao Passkey chống được phishing mà OTP/SMS không chống được.

Ngày 115: ITDR (Identity Threat Detection & Response)

  • Khái niệm: Phát hiện và phản ứng với tấn công nhắm vào identity (credential stuffing, session hijacking).

  • Thực hành: Thiết kế 3 detection rule cơ bản cho ITDR (impossible travel, mass password reset, MFA fatigue pattern).

  • Advanced: Tích hợp ITDR alert vào SOAR để tự động disable account khi phát hiện compromise.

Ngày 116: Passwordless Auth - Capstone

  • Khái niệm: Kết hợp Passkeys + risk-based auth cho kiến trúc passwordless hoàn chỉnh.

  • Thực hành: Triển khai passwordless login (WebAuthn) cho 1 ứng dụng demo tự viết hoặc dùng thư viện (SimpleWebAuthn).

  • Advanced: Thiết kế fallback flow an toàn khi user mất passkey (account recovery mà không tạo lỗ hổng mới).

KHỐI 8: Detection Engineering + SOC (Ngày 117-131)

Ngày 117: Sigma Rules

  • Khái niệm: Sigma là format detection rule độc lập platform, convert được sang nhiều SIEM.

  • Thực hành: Viết 1 Sigma rule detect PowerShell chạy với encoded command.

  • Advanced: Giải thích cấu trúc logsource/detection/condition trong Sigma và cách viết rule tối ưu false positive.

Ngày 118: YARA Rules

  • Khái niệm: Pattern-matching cho file/memory, dùng rộng rãi trong malware detection.

  • Thực hành: Viết YARA rule detect 1 họ malware dựa trên string/byte pattern đặc trưng.

  • Advanced: Viết YARA rule kết hợp điều kiện PE header + string để giảm false positive.

Ngày 119: Suricata Rules

  • Khái niệm: Network-based detection rule, cú pháp signature.

  • Thực hành: Viết 1 Suricata rule detect traffic đến 1 IP/domain C2 giả định.

  • Advanced: Viết rule detect exfiltration pattern dựa trên volume traffic bất thường.

Ngày 120: SPL & KQL + ATT&CK Mapping

  • Khái niệm: Splunk SPL và Microsoft KQL - ngôn ngữ query cho SIEM.

  • Thực hành: Viết 1 SPL query tìm failed login liên tiếp; viết KQL tương đương.

  • Advanced: Map mỗi query đã viết vào kỹ thuật ATT&CK tương ứng, xây bảng coverage.

Ngày 121: Log Pipeline Design

  • Khái niệm: Collection → parsing → normalization → enrichment → storage.

  • Thực hành: Vẽ kiến trúc log pipeline cho 1 tổ chức 500 nhân viên.

  • Advanced: Thiết kế chiến lược retention (hot/warm/cold storage) theo compliance requirement.

Ngày 122: Kafka cho Security Data

  • Khái niệm: Kafka làm buffer/streaming layer chịu tải cao cho log pipeline.

  • Thực hành: Dựng 1 Kafka topic đơn giản, publish/consume log mẫu bằng Python.

  • Advanced: Thiết kế partition strategy cho topic log để tối ưu throughput và ordering.

Ngày 123: SIEM Architecture & Data Lake

  • Khái niệm: Kiến trúc SIEM hiện đại tách index layer và data lake layer (VD: Splunk SmartStore).

  • Thực hành: Vẽ kiến trúc SIEM 3 tier (ingestion, storage, search) cho môi trường lớn.

  • Advanced: So sánh chi phí lưu trữ giữa SIEM truyền thống vs data lake + query engine (Snowflake/Elastic).

Ngày 124: SOC Building & Operating

  • Khái niệm: Cấu trúc SOC (Tier 1/2/3), quy trình triage alert.

  • Thực hành: Thiết kế quy trình escalation từ Tier 1 lên Tier 2 cho 1 alert giả định.

  • Advanced: Thiết kế shift schedule và metric đo hiệu suất SOC (alert/analyst/shift).

Ngày 125: SOAR Concepts

  • Khái niệm: Security Orchestration, Automation, and Response - tự động hóa response playbook.

  • Thực hành: Thiết kế 1 playbook SOAR cho kịch bản phishing report (auto-extract IOC, auto-block sender).

  • Advanced: Phân tích rủi ro của automation quá aggressive (false positive gây gián đoạn business).

Ngày 126: SIEM/TIP Tools

  • Khái niệm: So sánh Splunk, QRadar, Cortex XSOAR về kiến trúc và use case.

  • Thực hành: Đọc tài liệu, lập bảng so sánh 3 công cụ theo tiêu chí chi phí/scalability/tích hợp.

  • Advanced: Thiết kế kiến trúc tích hợp SIEM + TIP + SOAR thành 1 pipeline end-to-end.

Ngày 127: Atomic Red Team Setup

  • Khái niệm: Cài đặt và cấu trúc thư mục Atomic Red Team, ánh xạ tới ATT&CK technique ID.

  • Thực hành: Cài Atomic Red Team trong lab Windows, chạy 1 test T1082 (System Information Discovery).

  • Advanced: Viết 1 atomic test tùy chỉnh cho technique chưa có sẵn trong thư viện.

Ngày 128: Caldera & Infection Monkey

  • Khái niệm: Caldera cho adversary emulation có kịch bản; Infection Monkey mô phỏng lateral movement tự động.

  • Thực hành: Chạy 1 Caldera operation cơ bản trong lab, review kết quả.

  • Advanced: Thiết kế 1 adversary profile Caldera mô phỏng TTP của 1 nhóm APT cụ thể.

Ngày 129: Sigma từ Log Thật

  • Khái niệm: Quy trình từ log sinh ra (từ Atomic test) → phân tích pattern → viết Sigma rule.

  • Thực hành: Chạy lại Atomic test T1003, thu log Sysmon tương ứng, viết Sigma rule detect chính xác kỹ thuật đó.

  • Advanced: Tinh chỉnh rule để giảm false positive khi test lại với hoạt động bình thường của hệ thống.

Ngày 130: Sigma → Splunk Conversion

  • Khái niệm: Dùng công cụ (sigma-cli/pySigma) convert Sigma rule sang SPL.

  • Thực hành: Convert 3 Sigma rule đã viết sang SPL, deploy thử trên Splunk.

  • Advanced: Xử lý trường hợp field mapping không khớp giữa Sigma taxonomy và schema log thực tế.

Ngày 131: Sigma → Sentinel + Capstone Lab

  • Khái niệm: Convert Sigma sang KQL cho Microsoft Sentinel.

  • Thực hành: Capstone - chạy 5 kỹ thuật ATT&CK bằng Atomic Red Team, viết 5 Sigma rule tương ứng, deploy cả trên Splunk (SPL) và Sentinel (KQL), verify alert.

  • Advanced: Xây dựng ma trận coverage đầy đủ (5 technique x 2 SIEM platform), đánh giá gap nếu có.

KHỐI 9: DFIR (Ngày 132-141)

Ngày 132: IR Stages

  • Khái niệm: Chuẩn bị → phát hiện → phân tích → ngăn chặn → khắc phục → học hỏi (lessons learned).

  • Thực hành: Vẽ flowchart đầy đủ 6 giai đoạn IR cho 1 tổ chức giả định.

  • Advanced: Giải thích vì sao giai đoạn "lessons learned" thường bị bỏ qua trong thực tế và hệ quả.

Ngày 133: Playbook Development

  • Khái niệm: Playbook chuẩn hóa các bước xử lý cho từng loại sự cố cụ thể.

  • Thực hành: Viết 1 playbook chi tiết cho kịch bản "ransomware phát hiện trên 1 endpoint".

  • Advanced: Thiết kế playbook có nhánh quyết định (decision tree) tùy theo mức độ lan rộng của sự cố.

Ngày 134: IR Simulation Exercise

  • Khái niệm: Tabletop exercise - mô phỏng sự cố trên giấy để test quy trình.

  • Thực hành: Tự chạy 1 tabletop exercise với kịch bản data breach giả định, ghi lại quyết định từng bước.

  • Advanced: Đánh giá điểm yếu trong quy trình IR hiện tại dựa trên kết quả tabletop.

Ngày 135: Memory Forensics (Volatility)

  • Khái niệm: Phân tích memory dump để tìm process ẩn, injected code, network connection.

  • Thực hành: Dùng Volatility phân tích 1 memory dump mẫu, liệt kê process list và network connection.

  • Advanced: Phát hiện process injection trong memory dump bằng plugin malfind.

Ngày 136: EnCase/FTK Basics

  • Khái niệm: Công cụ forensics thương mại cho disk imaging và phân tích.

  • Thực hành: Đọc tài liệu quy trình chain of custody khi thu thập bằng chứng.

  • Advanced: So sánh EnCase vs FTK vs công cụ mã nguồn mở (Autopsy) về use case.

Ngày 137: Mobile/IoT Forensics

  • Khái niệm: Thách thức đặc thù khi forensics thiết bị di động/IoT (encryption, proprietary format).

  • Thực hành: Dùng Autopsy phân tích 1 disk image mẫu, trích xuất artifact.

  • Advanced: Giải thích khác biệt logical acquisition vs physical acquisition trên mobile forensics.

Ngày 138: Cloud & Network Forensics

  • Khái niệm: Thu thập bằng chứng trong môi trường cloud (CloudTrail, VPC Flow Logs); network forensics dùng pcap.

  • Thực hành: Phân tích 1 file pcap để reconstruct lại 1 phiên tấn công (VD: data exfiltration qua DNS tunneling).

  • Advanced: Thiết kế quy trình thu thập log cloud đảm bảo tính toàn vẹn cho mục đích pháp lý.

Ngày 139: Scanning & Patch Management

  • Khái niệm: Vulnerability scanner (Nessus/OpenVAS), quy trình patch management.

  • Thực hành: Chạy 1 vulnerability scan bằng OpenVAS trên lab, phân tích report.

  • Advanced: Thiết kế SLA patch theo severity (Critical: 24h, High: 7 ngày...).

Ngày 140: Risk-Based Vulnerability Management

  • Khái niệm: Ưu tiên vá lỗ hổng dựa trên exploitability thực tế (EPSS) thay vì chỉ CVSS score.

  • Thực hành: So sánh CVSS score và EPSS score của 5 CVE thực tế, phân tích khác biệt ưu tiên.

  • Advanced: Thiết kế công thức prioritization kết hợp CVSS + EPSS + asset criticality.

Ngày 141: Security Configuration Management

  • Khái niệm: Đảm bảo cấu hình hệ thống tuân theo baseline an toàn (CIS Benchmark).

  • Thực hành: Chạy CIS-CAT hoặc Lynis đánh giá 1 máy Linux theo CIS Benchmark.

  • Advanced: Thiết kế quy trình drift detection - phát hiện khi cấu hình lệch khỏi baseline theo thời gian.

KHỐI 10: Threat Hunting & Cyber Threat Intelligence (Ngày 142-149)

Ngày 142: Threat Hunting Techniques

  • Khái niệm: Hunting theo giả thuyết (hypothesis-driven) khác với alert-driven detection.

  • Thực hành: Đặt 1 giả thuyết hunt (VD: "có PowerShell encoded command bất thường trong 30 ngày qua"), viết query kiểm chứng.

  • Advanced: Thiết kế quy trình hunt hoàn chỉnh theo mô hình PEAK hoặc TaHiTI.

Ngày 143: Threat Hunting Tools

  • Khái niệm: Công cụ hỗ trợ hunting (EDR query, Jupyter notebook cho phân tích log).

  • Thực hành: Dùng Jupyter notebook + pandas phân tích 1 tập log lớn tìm anomaly.

  • Advanced: Xây dựng 1 baseline behavioral (VD: giờ đăng nhập bình thường của user) để phát hiện deviation.

Ngày 144: STIX/TAXII

  • Khái niệm: STIX là format chuẩn mô tả threat intel; TAXII là giao thức chia sẻ.

  • Thực hành: Đọc 1 STIX bundle mẫu (JSON), xác định các object (indicator, malware, threat-actor).

  • Advanced: Giải thích mối quan hệ (relationship object) trong STIX 2.1 giúp liên kết threat actor - malware - technique.

Ngày 145: MISP

  • Khái niệm: Malware Information Sharing Platform - nền tảng mã nguồn mở quản lý và chia sẻ IOC.

  • Thực hành: Cài MISP instance trong lab (Docker), tạo 1 event với IOC mẫu.

  • Advanced: Thiết kế taxonomy/tag để phân loại event theo mức độ tin cậy (TLP: RED/AMBER/GREEN/WHITE).

Ngày 146: Diamond Model & Kill Chain

  • Khái niệm: Diamond Model (Adversary-Infrastructure-Capability-Victim); Cyber Kill Chain 7 bước.

  • Thực hành: Áp dụng Diamond Model để phân tích 1 sự cố tấn công thực tế (case study công khai).

  • Advanced: So sánh Kill Chain truyền thống vs ATT&CK về mức độ chi tiết và tính ứng dụng.

Ngày 147: Threat Actor Profiling

  • Khái niệm: Attribution dựa trên TTP, infrastructure, malware family.

  • Thực hành: Nghiên cứu 1 nhóm APT thực tế, viết profile tóm tắt (mục tiêu, TTP, malware thường dùng).

  • Advanced: Thảo luận độ tin cậy của attribution - vì sao false flag khiến attribution khó chính xác 100%.

Ngày 148: CTI-SOC Integration

  • Khái niệm: Tích hợp threat intel vào pipeline SOC để enrich alert tự động.

  • Thực hành: Viết script Python query MISP API để enrich 1 IOC từ alert SIEM giả định.

  • Advanced: Thiết kế feedback loop - SOC phát hiện IOC mới → tự động đẩy ngược vào MISP.

Ngày 149: MISP Capstone Lab

  • Khái niệm: Kết hợp toàn bộ luồng: import feed → enrich → integrate vào SOC.

  • Thực hành: Import 1 feed STIX/TAXII công khai vào MISP, dùng script đã viết ngày 148 để enrich 1 alert thật từ log lab.

  • Advanced: Đánh giá chất lượng feed (false positive rate, độ mới của IOC) và đề xuất tiêu chí chọn feed đáng tin cậy.

KHỐI 11: AI Security (Ngày 150-165)

Ngày 150: Adversarial Attacks & Data Poisoning

  • Khái niệm: Adversarial example đánh lừa model bằng nhiễu nhỏ; data poisoning làm bẩn tập train.

  • Thực hành: Dùng ART tạo 1 adversarial example đơn giản đánh lừa model phân loại ảnh.

  • Advanced: Giải thích transferability của adversarial example giữa các model khác nhau.

Ngày 151: Model Inversion & Evasion

  • Khái niệm: Model inversion tái tạo dữ liệu training từ output model; evasion attack tại inference time.

  • Thực hành: Đọc paper minh họa model inversion trên model classification đơn giản.

  • Advanced: Thảo luận trade-off giữa model accuracy và khả năng chống model inversion (qua differential privacy).

Ngày 152: Adversarial Defense & ART Framework

  • Khái niệm: Adversarial training, input preprocessing, certified defense.

  • Thực hành: Dùng ART áp dụng adversarial training cho model đã test ở ngày 150, so sánh robustness trước/sau.

  • Advanced: Giải thích vì sao adversarial defense luôn là "cuộc đua vũ trang" chứ không có giải pháp triệt để.

Ngày 153: OWASP Top 10 LLM

  • Khái niệm: 10 rủi ro hàng đầu của ứng dụng LLM theo OWASP.

  • Thực hành: Đọc tài liệu OWASP Top 10 for LLM, tóm tắt từng mục bằng 1 câu.

  • Advanced: Map từng mục OWASP LLM Top 10 vào 1 ví dụ ứng dụng thực tế (VD: chatbot customer service).

Ngày 154: Prompt Injection & Jailbreak

  • Khái niệm: Direct vs indirect prompt injection; jailbreak nhằm bypass safety guardrail.

  • Thực hành: Trong môi trường lab được phép, thử 1 vài kỹ thuật prompt injection cơ bản trên model open-source, quan sát kết quả.

  • Advanced: Thiết kế input sanitization/guardrail để giảm thiểu indirect prompt injection từ nội dung bên thứ ba (VD: web page được fetch).

Ngày 155: Insecure Output Handling & Excessive Agency

  • Khái niệm: Rủi ro khi output LLM được dùng trực tiếp mà không validate (VD: chạy code sinh ra); Excessive Agency khi agent có quyền quá rộng.

  • Thực hành: Thiết kế 1 kiến trúc agent với nguyên tắc least-privilege cho tool access.

  • Advanced: Phân tích 1 kịch bản agent bị lợi dụng để thực hiện hành động ngoài ý muốn do output không được validate.

Ngày 156: RAG/Context/Memory Poisoning

  • Khái niệm: Poisoning dữ liệu trong RAG knowledge base; context poisoning qua input; memory poisoning cho hệ thống có long-term memory.

  • Thực hành: Thiết kế kịch bản RAG poisoning (chèn tài liệu độc hại vào knowledge base) và phân tích tác động.

  • Advanced: Thiết kế cơ chế validate nguồn tài liệu trước khi đưa vào RAG index để giảm poisoning risk.

Ngày 157: AI Red Team Methodology

  • Khái niệm: Khác biệt AI Red Team so với pentest truyền thống (tập trung vào safety/harmful output thay vì chỉ lỗ hổng kỹ thuật).

  • Thực hành: Thiết kế 1 test plan AI red team cho 1 chatbot demo (phạm vi, kịch bản test).

  • Advanced: Thảo luận ranh giới đạo đức khi thực hiện AI red teaming (tránh tạo ra harmful content thật sự).

Ngày 158: Safety/Alignment Evaluation

  • Khái niệm: Đánh giá mức độ model tuân theo giá trị mong muốn, refusal behavior.

  • Thực hành: Thiết kế 1 bộ test case đánh giá refusal behavior của model trên các câu hỏi nhạy cảm (dùng câu hỏi benign để test).

  • Advanced: Giải thích trade-off giữa helpfulness và safety trong alignment.

Ngày 159: PyRIT/Garak Lab

  • Khái niệm: Công cụ automation cho AI red teaming.

  • Thực hành: Cài Garak, chạy 1 probe cơ bản trên model open-source, phân tích report.

  • Advanced: Viết 1 custom probe cho Garak nhắm vào 1 rủi ro cụ thể (VD: prompt injection).

Ngày 160: Model Provenance & Signing

  • Khái niệm: Xác thực nguồn gốc model, ký số model artifact tương tự software supply chain.

  • Thực hành: Ký 1 model file bằng Cosign (tương tự container image ở Khối 4).

  • Advanced: Thiết kế quy trình verify model trước khi deploy vào production (check signature + hash).

Ngày 161: ML Pipeline Security

  • Khái niệm: Rủi ro bảo mật xuyên suốt pipeline: data ingestion → training → deployment.

  • Thực hành: Vẽ threat model cho 1 ML pipeline điển hình (STRIDE áp dụng cho từng bước).

  • Advanced: Thiết kế kiểm soát bảo mật cho feature store (access control, data lineage tracking).

Ngày 162: Inference Endpoint Security

  • Khái niệm: Rủi ro model extraction, rate limiting, DoS qua inference API.

  • Thực hành: Thiết kế rate limiting policy cho 1 inference API demo.

  • Advanced: Giải thích kỹ thuật model extraction attack (query nhiều lần để tái tạo model) và cách phòng thủ (query budget, output perturbation).

Ngày 163: MCP Security

  • Khái niệm: Model Context Protocol định nghĩa cách agent gọi tool; rủi ro nếu tool permission quá rộng.

  • Thực hành: Thiết kế 1 tool permission model theo nguyên tắc least-privilege cho 1 agent demo.

  • Advanced: Phân tích kịch bản "confused deputy" khi agent bị lừa dùng quyền hợp pháp để thực hiện hành động độc hại.

Ngày 164: Agent Sandboxing & Multi-Agent Security

  • Khái niệm: Cô lập agent execution environment; rủi ro giao tiếp giữa nhiều agent (trust boundary).

  • Thực hành: Thiết kế kiến trúc sandbox cho 1 code-execution agent (giới hạn filesystem/network access).

  • Advanced: Phân tích rủi ro khi 1 agent độc hại/compromised lan truyền chỉ thị độc hại sang agent khác trong hệ multi-agent.

Ngày 165: Agent Security - Capstone

  • Khái niệm: Tổng hợp toàn bộ kiến thức LLM/Agent Security thành 1 threat model hoàn chỉnh.

  • Thực hành: Xây dựng 1 ứng dụng RAG/agent đơn giản, tự thực hiện red team (thử prompt injection, tool abuse), ghi nhận kết quả.

  • Advanced: Viết báo cáo mitigation đầy đủ cho các lỗ hổng phát hiện được, áp dụng nguyên tắc defense-in-depth.

KHỐI 12: Specialized Domains (Ngày 166-173)

Ngày 166: ICS/SCADA Security

  • Khái niệm: Kiến trúc SCADA/PLC/DCS/RTU; giao thức Modbus/DNP3 không có auth mặc định.

  • Thực hành: Đọc tài liệu Purdue Model, vẽ sơ đồ phân đoạn mạng OT/IT.

  • Advanced: Phân tích 1 case study tấn công ICS thực tế (VD: Stuxnet hoặc Ukraine power grid).

Ngày 167: IoT/IIoT Security

  • Khái niệm: Giao thức MQTT/CoAP/OPC UA; rủi ro đặc thù thiết bị IoT (weak default credential, no patch mechanism).

  • Thực hành: Phân tích traffic MQTT bằng Wireshark, quan sát vấn đề nếu không dùng TLS.

  • Advanced: Thiết kế kiến trúc IoT gateway đóng vai trò security boundary giữa thiết bị và cloud.

Ngày 168: Connected Car/V2X

  • Khái niệm: Kiến trúc V2X (V2V/V2I), bề mặt tấn công của xe kết nối (CAN bus, telematics unit).

  • Thực hành: Đọc tài liệu về lỗ hổng CAN bus injection nổi tiếng, tóm tắt cơ chế.

  • Advanced: Thiết kế biện pháp segmentation giữa CAN bus và hệ thống infotainment.

Ngày 169: 5G/Beyond-5G Security

  • Khái niệm: Kiến trúc bảo mật 5G (network slicing, SBA - Service-Based Architecture).

  • Thực hành: Đọc tài liệu 3GPP về threat 5G, tóm tắt 3 rủi ro chính.

  • Advanced: Phân tích rủi ro bảo mật của network slicing khi nhiều tenant chia sẻ hạ tầng vật lý.

Ngày 170: Edge Computing Security

  • Khái niệm: Thách thức bảo mật khi xử lý dữ liệu tại edge/fog node (giới hạn tài nguyên, vật lý dễ bị truy cập).

  • Thực hành: Thiết kế IAM cho môi trường edge với hàng nghìn node phân tán.

  • Advanced: So sánh mô hình trust giữa cloud-centralized security vs edge-distributed security.

Ngày 171: VR/AR Security

  • Khái niệm: Rủi ro bảo vệ dữ liệu cá nhân trong VR/AR (biometric data từ eye-tracking, spatial data).

  • Thực hành: Liệt kê các loại dữ liệu nhạy cảm mà thiết bị VR/AR thu thập.

  • Advanced: Thiết kế cơ chế xác thực phù hợp cho môi trường VR (không dùng bàn phím truyền thống).

Ngày 172: Drone/Robot Security

  • Khái niệm: Bề mặt tấn công của drone (GPS spoofing, RF jamming, command injection).

  • Thực hành: Đọc tài liệu về GPS spoofing attack trên drone, tóm tắt cơ chế.

  • Advanced: Thiết kế biện pháp phát hiện GPS spoofing (cross-check với inertial navigation).

Ngày 173: Social Network Security

  • Khái niệm: Rủi ro đặc thù mạng xã hội (fake account, bot network, data scraping).

  • Thực hành: Phân tích 1 case study về bot network thao túng thông tin trên mạng xã hội.

  • Advanced: Thiết kế hệ thống phát hiện bot dựa trên behavioral pattern (tần suất post, network graph).

KHỐI 13: Security Architecture & Leadership (Ngày 174-183)

Ngày 174: SABSA Framework

  • Khái niệm: 6 lớp SABSA (Contextual → Conceptual → Logical → Physical → Component → Operational), mỗi lớp trả lời What/How/Where/Who/When/Why.

  • Thực hành: Áp dụng lớp Contextual + Conceptual của SABSA cho 1 tổ chức giả định.

  • Advanced: Giải thích vì sao SABSA là risk-driven framework khác với control-driven framework như ISO 27001.

Ngày 175: TOGAF Security Viewpoints

  • Khái niệm: Tích hợp security vào enterprise architecture theo TOGAF ADM.

  • Thực hành: Vẽ 1 security viewpoint đơn giản cho kiến trúc ứng dụng 3-tier.

  • Advanced: So sánh cách SABSA và TOGAF tiếp cận security architecture khác nhau thế nào.

Ngày 176: Defense in Depth & Trust Boundaries

  • Khái niệm: Nhiều lớp phòng thủ độc lập; xác định ranh giới tin cậy giữa các thành phần hệ thống.

  • Thực hành: Vẽ sơ đồ defense-in-depth đầy đủ cho 1 ứng dụng web (network → host → app → data layer).

  • Advanced: Phân tích 1 kiến trúc thực tế, chỉ ra các trust boundary chưa được bảo vệ đúng mức.

Ngày 177: Secure System Design Project

  • Khái niệm: Áp dụng security design principles (least privilege, fail-safe defaults, economy of mechanism).

  • Thực hành: Thiết kế kiến trúc bảo mật cho 1 hệ thống mới (VD: nền tảng thanh toán) áp dụng đầy đủ các nguyên tắc.

  • Advanced: Review thiết kế bằng threat modeling (STRIDE) để tìm gap còn sót.

Ngày 178: KRIs/KPIs

  • Khái niệm: Key Risk Indicators đo lường rủi ro tiềm ẩn; KPIs đo hiệu suất hoạt động security.

  • Thực hành: Thiết kế 5 KRI và 5 KPI cho 1 chương trình security của tổ chức.

  • Advanced: Giải thích vì sao 1 số KPI security dễ bị "gaming" (VD: số lượng vulnerability đã đóng không phản ánh chất lượng thật).

Ngày 179: MTTD/MTTR/Scorecards

  • Khái niệm: Mean Time to Detect/Respond - chỉ số cốt lõi đo hiệu quả detection & response.

  • Thực hành: Tính MTTD/MTTR từ 1 tập dữ liệu incident giả định.

  • Advanced: Thiết kế security scorecard tổng hợp cho báo cáo lên ban lãnh đạo hàng quý.

Ngày 180: Security Budgeting

  • Khái niệm: Phân bổ ngân sách theo risk-based priority, ROI của đầu tư security.

  • Thực hành: Lập 1 bảng ngân sách security đơn giản cho 1 tổ chức vừa, phân bổ theo domain (network/appsec/IAM...).

  • Advanced: Thiết kế business case (ROI analysis) để thuyết phục đầu tư vào 1 công cụ security cụ thể.

Ngày 181: Risk Communication & Board Reporting

  • Khái niệm: Truyền đạt rủi ro kỹ thuật thành ngôn ngữ business cho ban lãnh đạo không chuyên kỹ thuật.

  • Thực hành: Viết 1 báo cáo rủi ro security 1 trang dành cho board, dùng ngôn ngữ phi kỹ thuật.

  • Advanced: Thiết kế 1 slide risk heatmap trực quan cho buổi họp board.

Ngày 182: Security Strategy Building

  • Khái niệm: Xây dựng chiến lược security 3-5 năm gắn với mục tiêu kinh doanh.

  • Thực hành: Viết outline 1 security strategy roadmap cho tổ chức giả định (năm 1-3).

  • Advanced: Thiết kế cách đo lường thành công của chiến lược (gắn KPI/KRI đã học ở ngày 178-179).

Ngày 183: Security Architecture Capstone

  • Khái niệm: Tổng hợp SABSA + TOGAF + Defense in Depth + Metrics + Strategy thành 1 tài liệu hoàn chỉnh.

  • Thực hành: Thiết kế enterprise security architecture đầy đủ cho 1 công ty giả định, gồm kiến trúc kỹ thuật + security strategy + metrics dashboard.

  • Advanced: Trình bày (giả lập) tài liệu này như thể đang present cho CISO/board, nhận phản biện và tinh chỉnh.

KHỐI 14: Capstone Projects (Ngày 184-199)

Ngày 184-185: IIoT & Operational Security

  • Khái niệm: Thiết kế hệ thống giám sát an ninh cho mạng IoT công nghiệp giả định.

  • Thực hành: Dùng Cisco Packet Tracer/GNS3 mô phỏng mạng, triển khai Snort/Suricata giám sát.

  • Advanced: Viết báo cáo threat model đầy đủ cho hệ thống IIoT đã thiết kế.

Ngày 186-187: Incident Response

  • Khái niệm: Xây dựng quy trình IR đầy đủ và thực hành ứng phó.

  • Thực hành: Thực hành với sự cố giả định (malware infection) bằng Metasploit/Kali Linux, phân tích bằng Wireshark/Autopsy.

  • Advanced: Viết after-action report đầy đủ theo chuẩn lessons-learned.

Ngày 188-189: Application Security Testing

  • Khái niệm: Kiểm thử 1 ứng dụng web/mobile.

  • Thực hành: Test OWASP WebGoat/DVWA bằng Burp Suite/OWASP ZAP, xác định các lỗ hổng.

  • Advanced: Viết báo cáo pentest chuyên nghiệp (executive summary + technical detail + remediation).

Ngày 190-191: Small Business Security Infrastructure

  • Khái niệm: Thiết kế hạ tầng bảo mật cho doanh nghiệp nhỏ.

  • Thực hành: Cấu hình pfSense/OPNsense, IDS/IPS, VPN cho mạng demo.

  • Advanced: Viết tài liệu network security design document đầy đủ.

Ngày 192-193: Kubernetes Security

  • Khái niệm: Bảo mật 1 cluster K8s.

  • Thực hành: Triển khai cluster, áp dụng OPA/Gatekeeper + Falco.

  • Advanced: Viết threat model report đầy đủ cho cluster, đo detection coverage.

Ngày 194-195: LLM/Agent Security

  • Khái niệm: Bảo mật ứng dụng AI end-to-end.

  • Thực hành: Xây dựng RAG/agent app, tự red-team (prompt injection, tool abuse).

  • Advanced: Viết mitigation report đầy đủ, áp dụng OWASP LLM Top 10 làm khung đánh giá.

Ngày 196-197: Detection Lab Capstone

  • Khái niệm: Đo lường năng lực detection tổng thể của môi trường lab đã xây dựng.

  • Thực hành: Chạy Atomic Red Team → viết Sigma rule → deploy trên Splunk/Sentinel.

  • Advanced: Đo detection coverage theo ATT&CK Matrix, xác định và ưu tiên các gap còn lại.

Ngày 198-199: Security Architecture Capstone

  • Khái niệm: Tổng hợp toàn bộ 14 khối thành 1 sản phẩm cuối cùng.

  • Thực hành: Thiết kế enterprise security architecture hoàn chỉnh (SABSA) cho 1 công ty giả định, tích hợp mọi kiến thức đã học (network, cloud, IAM, detection, AI security...).

  • Advanced: Xây dựng metrics dashboard hoàn chỉnh và security strategy roadmap 3 năm đi kèm - đây chính là portfolio piece để show cho nhà tuyển dụng.

Knowledge

Part 1 of 50