Self-learning security syllabus
KHỐI 1: Security Foundations & Applied Cryptography (Ngày 1-20)
Ngày 1: CIA Triad & Security Models
Khái niệm: Confidentiality/Integrity/Availability là 3 trụ cột; Bell-LaPadula (bảo mật), Biba (toàn vẹn), Clark-Wilson (giao dịch có kiểm soát).
Thực hành: Vẽ sơ đồ áp dụng 3 mô hình vào 1 hệ thống thực tế (VD: hệ thống ngân hàng).
Advanced: So sánh vì sao Bell-LaPadula không phù hợp cho integrity, phải dùng Biba.
Ngày 2: AAA & Authentication Factors
Khái niệm: Authentication/Authorization/Accounting; 3 yếu tố xác thực (biết/có/là).
Thực hành: Liệt kê các factor đang dùng trong tài khoản cá nhân của bạn, đánh giá điểm yếu.
Advanced: Vì sao MFA vẫn có thể bị bypass (SIM swap, MFA fatigue attack).
Ngày 3: Common Attacks (DoS/MitM/Phishing/SQLi/XSS)
Khái niệm: Cơ chế của từng loại tấn công phổ biến và biện pháp đối phó tương ứng.
Thực hành: Dựng DVWA local, thử SQLi/XSS cơ bản trên môi trường lab.
Advanced: Phân biệt Reflected vs Stored vs DOM-based XSS.
Ngày 4: Auth Protocols & Ethics
Khái niệm: MFA, RADIUS, TACACS+, Kerberos - cơ chế hoạt động; ISC2 Code of Ethics.
Thực hành: Vẽ sơ đồ luồng xác thực Kerberos (ticket-granting).
Advanced: So sánh RADIUS vs TACACS+ - vì sao doanh nghiệp dùng TACACS+ cho network device admin.
Ngày 5: Quantitative Risk (SLE/ARO/ALE) + FAIR/OCTAVE
Khái niệm: SLE = Asset Value × Exposure Factor; ALE = SLE × ARO.
Thực hành: Tính ALE cho 1 kịch bản rủi ro giả định (VD: ransomware attack).
Advanced: So sánh FAIR (định lượng bằng $) vs OCTAVE (định tính, tổ chức-driven).
Ngày 6: Risk Response Planning & Reporting
Khái niệm: 4 chiến lược risk response (avoid/mitigate/transfer/accept).
Thực hành: Viết 1 risk register mẫu cho 5 rủi ro của một công ty giả định.
Advanced: Khi nào risk transfer (insurance) hợp lý hơn mitigation về mặt chi phí.
Ngày 7: GDPR/CCPA/HIPAA
Khái niệm: Phạm vi áp dụng, quyền của data subject, mức phạt.
Thực hành: Đọc và tóm tắt 3 điều khoản chính của GDPR (Art. 5, 6, 17).
Advanced: So sánh cách GDPR và CCPA định nghĩa "personal data" khác nhau thế nào.
Ngày 8: PCI-DSS/SOX/GLBA/FISMA + Governance Frameworks
Khái niệm: PCI-DSS cho thẻ thanh toán; COBIT 5/ISO 27001/NIST CSF là khung quản trị.
Thực hành: Map 1 control PCI-DSS (VD: encrypt cardholder data) vào ISO 27001 Annex A tương ứng.
Advanced: Vì sao NIST CSF không phải là chuẩn "certifiable" như ISO 27001.
Ngày 9: Cyber Law, Computer Crime, IP, Privacy, Ethics
Khái niệm: Các loại tội phạm mạng, quyền sở hữu trí tuệ trong CNTT, đạo đức zero-day disclosure.
Thực hành: Nghiên cứu 1 case study về responsible disclosure thực tế.
Advanced: Thảo luận full disclosure vs coordinated disclosure - ưu nhược điểm.
Ngày 10: STRIDE & PASTA
Khái niệm: STRIDE (Spoofing/Tampering/Repudiation/Info Disclosure/DoS/Elevation); PASTA 7 giai đoạn risk-centric.
Thực hành: Áp dụng STRIDE cho một luồng login đơn giản.
Advanced: Vì sao PASTA phù hợp hơn cho threat modeling cấp doanh nghiệp còn STRIDE phù hợp cho component-level.
Ngày 11: Trike, ATT&CK-based Modeling, OWASP Threat Dragon
Khái niệm: Trike dựa trên risk acceptance; dùng ATT&CK làm khung threat modeling.
Thực hành: Vẽ threat model bằng OWASP Threat Dragon cho 1 ứng dụng web đơn giản.
Advanced: Kết hợp STRIDE + ATT&CK mapping để threat model vừa có tính hệ thống vừa gắn với TTP thực tế.
Ngày 12: SCRM & Social Engineering
Khái niệm: Quản lý rủi ro chuỗi cung ứng; các kỹ thuật social engineering phổ biến.
Thực hành: Thiết kế 1 kịch bản phishing awareness test (không thực hiện thật).
Advanced: Phân tích rủi ro SCRM qua case study SolarWinds.
Ngày 13: Symmetric Crypto (AES) Deep Dive
Khái niệm: AES block cipher, các mode (ECB/CBC/GCM), vì sao ECB không an toàn.
Thực hành: Dùng Python
cryptographylib mã hóa/giải mã 1 file bằng AES-GCM.Advanced: Giải thích vì sao GCM vừa cho confidentiality vừa cho integrity (AEAD).
Ngày 14: Asymmetric Crypto (RSA, ECC, DH)
Khái niệm: RSA dựa trên factorization, ECC dựa trên discrete log trên elliptic curve, hiệu quả hơn RSA.
Thực hành: Sinh cặp khóa RSA và ECC bằng OpenSSL, so sánh kích thước khóa/tốc độ.
Advanced: Vì sao ECC 256-bit tương đương bảo mật RSA 3072-bit.
Ngày 15: TLS 1.3 Handshake
Khái niệm: 1-RTT handshake, 0-RTT resumption, loại bỏ các cipher suite yếu so với TLS 1.2.
Thực hành: Capture 1 TLS 1.3 handshake bằng Wireshark, phân tích từng bước.
Advanced: Rủi ro bảo mật của 0-RTT (replay attack) và cách giảm thiểu.
Ngày 16: PKI & Certificate Lifecycle
Khái niệm: CA, chuỗi tin cậy (chain of trust), certificate lifecycle (issue → renew → revoke).
Thực hành: Tạo self-signed CA và ký 1 certificate bằng OpenSSL.
Advanced: So sánh CRL vs OCSP vs OCSP Stapling về hiệu năng và privacy.
Ngày 17: HSM, Confidential Computing, Homomorphic Encryption, MPC
Khái niệm: HSM lưu khóa an toàn phần cứng; TEE bảo vệ dữ liệu khi xử lý; Homomorphic Encryption tính toán trên dữ liệu mã hóa; MPC tính toán chung mà không lộ input riêng.
Thực hành: Đọc tài liệu Intel SGX hoặc AWS Nitro Enclaves, tóm tắt threat model.
Advanced: Vì sao Homomorphic Encryption vẫn chưa phổ biến production dù về lý thuyết rất mạnh (hiệu năng).
Ngày 18: Post-Quantum Cryptography
Khái niệm: Thuật toán Shor phá RSA/ECC, Grover làm yếu symmetric crypto; các họ thuật toán PQC (lattice-based, hash-based).
Thực hành: Đọc tóm tắt về CRYSTALS-Kyber/Dilithium (chuẩn NIST PQC).
Advanced: Chiến lược "harvest now, decrypt later" và vì sao doanh nghiệp cần migrate PQC sớm.
Ngày 19: Enterprise PKI - AD CS, CRL, OCSP
Khái niệm: Kiến trúc 2-tier CA (Root offline + Issuing CA online) trong doanh nghiệp.
Thực hành: Cài đặt AD CS trong lab Windows Server, cấu hình issuing CA.
Advanced: Vì sao Root CA nên để offline hoàn toàn - phân tích rủi ro nếu Root CA bị compromise.
Ngày 20: ACME & cert-manager - Capstone
Khái niệm: ACME protocol tự động hóa cấp phát certificate (Let's Encrypt model).
Thực hành: Triển khai cert-manager trên K8s cluster, tự động cấp cert cho 1 Ingress.
Advanced: So sánh mô hình automation certificate trong K8s vs trong AD CS truyền thống.
KHỐI 2: Systems Security & Security Programming (Ngày 21-38)
Ngày 21: Linux Process/Thread/Memory Model
Khái niệm: Cấu trúc process (PID, PPID), memory layout (stack/heap/text/data).
Thực hành: Dùng
/proc/[pid]/mapsđể xem memory layout của 1 tiến trình đang chạy.Advanced: Giải thích ASLR hoạt động thế nào để chống exploit.
Ngày 22: Syscalls & ptrace/strace
Khái niệm: Syscall là cầu nối user space - kernel space; ptrace cho phép debug/trace tiến trình khác.
Thực hành: Dùng
stracetrace 1 lệnh đơn giản, phân tích syscall được gọi.Advanced: Viết chương trình Python/C dùng ptrace để attach vào 1 tiến trình và đọc register.
Ngày 23: Namespaces & cgroups
Khái niệm: Namespaces cô lập resource view (PID, network, mount...), cgroups giới hạn resource usage - nền tảng của container.
Thực hành: Tạo 1 network namespace thủ công bằng
ip netns, kiểm tra cô lập.Advanced: Giải thích vì sao container không an toàn bằng VM xét về kernel sharing.
Ngày 24: seccomp-bpf, Capabilities, SELinux/AppArmor
Khái niệm: seccomp giới hạn syscall được phép gọi; capabilities chia nhỏ quyền root; SELinux/AppArmor là MAC framework.
Thực hành: Viết 1 seccomp profile đơn giản chặn syscall
execve.Advanced: So sánh mô hình SELinux (label-based) vs AppArmor (path-based).
Ngày 25: auditd & eBPF Basics
Khái niệm: auditd ghi log sự kiện kernel theo rule; eBPF cho phép chạy chương trình an toàn trong kernel để giám sát.
Thực hành: Viết 1 audit rule theo dõi truy cập file
/etc/passwd.Advanced: Vì sao các EDR hiện đại (Falco, Tetragon) chuyển sang dùng eBPF thay vì auditd.
Ngày 26: Windows Kernel/User Mode, Token/SID/ACL
Khái niệm: Ranh giới kernel/user mode; Token đại diện security context; SID định danh, ACL kiểm soát truy cập.
Thực hành: Dùng
whoami /privvà Process Explorer xem token của 1 tiến trình.Advanced: Giải thích cơ chế Token Impersonation và rủi ro privilege escalation liên quan.
Ngày 27: Registry & Sysmon
Khái niệm: Registry lưu cấu hình hệ thống; Sysmon log các sự kiện chi tiết (process creation, network connection).
Thực hành: Cài Sysmon với config chuẩn (SwiftOnSecurity config), quan sát log Event ID 1/3/11.
Advanced: Phân tích registry key thường bị lợi dụng cho persistence (Run keys).
Ngày 28: LSASS & AD Internals
Khái niệm: LSASS lưu credential trong memory; Kerberos ticket flow (AS-REQ/TGT/TGS); LDAP, GPO.
Thực hành: Trong lab isolate, mô phỏng dump LSASS bằng Mimikatz/procdump, phân tích output.
Advanced: Giải thích chi tiết cơ chế Golden Ticket và Silver Ticket attack.
Ngày 29: ETW + Pass-the-Hash/Pass-the-Ticket Lab
Khái niệm: ETW cung cấp telemetry chi tiết cho detection; PtH/PtT là kỹ thuật lateral movement dùng hash/ticket thay vì password.
Thực hành: Mô phỏng Pass-the-Hash trong lab AD, quan sát log tương ứng.
Advanced: Thiết kế 1 detection rule (Sigma) để phát hiện PtH dựa trên anomaly logon type.
Ngày 30: ELF/PE Format, Loader/Linker
Khái niệm: Cấu trúc file ELF (Linux) và PE (Windows); vai trò loader và dynamic linker.
Thực hành: Dùng
readelf/objdumpphân tích header của 1 file ELF đơn giản.Advanced: Giải thích cơ chế shared library injection (LD_PRELOAD trên Linux, DLL injection trên Windows).
Ngày 31: Secure Boot & Embedded Firmware Security
Khái niệm: Chuỗi tin cậy từ bootloader → OS; secure firmware update tránh downgrade attack.
Thực hành: Đọc và tóm tắt kiến trúc UEFI Secure Boot.
Advanced: Phân tích 1 CVE thực tế liên quan firmware (VD: Boot Hole/GRUB2).
Ngày 32: Python Networking (socket, scapy)
Khái niệm: Raw socket programming, scapy để craft/phân tích packet.
Thực hành: Viết 1 port scanner đơn giản bằng Python socket.
Advanced: Dùng scapy craft 1 gói ARP spoofing packet trong lab an toàn.
Ngày 33: Python pyshark & cryptography lib
Khái niệm: pyshark wrap Wireshark/tshark để phân tích pcap bằng code; cryptography lib cho các thao tác mã hóa chuẩn.
Thực hành: Viết script phân tích 1 file pcap, trích xuất các HTTP request.
Advanced: Viết script tự động phát hiện plaintext credential trong pcap.
Ngày 34: Python yara-python
Khái niệm: YARA dùng để pattern-match malware; yara-python tích hợp vào pipeline Python.
Thực hành: Viết 1 YARA rule đơn giản detect 1 chuỗi đặc trưng, scan bằng yara-python.
Advanced: Kết hợp YARA rule với VirusTotal API để enrich kết quả scan.
Ngày 35: Go Network Scanner
Khái niệm: Go phù hợp cho tooling network nhờ concurrency (goroutine) và performance.
Thực hành: Viết 1 TCP port scanner concurrent bằng Go.
Advanced: Tối ưu scanner bằng worker pool pattern để scan hàng nghìn host nhanh hơn.
Ngày 36: Go Cloud Security Tooling
Khái niệm: SDK AWS/GCP/Azure cho Go; pattern viết tool audit cloud.
Thực hành: Viết tool Go đơn giản liệt kê S3 bucket public trong 1 account demo.
Advanced: Mở rộng tool thành CLI hỗ trợ nhiều cloud provider.
Ngày 37: Rust Memory-Safe Tooling Intro
Khái niệm: Ownership/borrowing giúp Rust an toàn bộ nhớ - lý tưởng cho security tooling.
Thực hành: Viết 1 chương trình Rust đơn giản parse file log.
Advanced: So sánh performance/an toàn của tool viết bằng Rust vs C cho parsing binary format.
Ngày 38: Capstone - Mini SIEM/Log Parser
Khái niệm: Kiến trúc tối giản của SIEM: ingest → parse → normalize → alert.
Thực hành: Ghép code từ 3 ngày trước, xây 1 mini SIEM nhận log, parse, và alert khi match rule đơn giản.
Advanced: Thêm threat intel enrichment (query IOC qua API công khai) vào pipeline.
KHỐI 3: Network Security (Ngày 39-52)
Ngày 39: OSI/TCP-IP Review
Khái niệm: 7 tầng OSI ánh xạ vào 4 tầng TCP/IP thực tế.
Thực hành: Capture traffic bằng Wireshark, map từng packet vào tầng tương ứng.
Advanced: Giải thích vì sao một số tấn công (VD: ARP spoofing) chỉ có thể xảy ra ở tầng 2.
Ngày 40: Network Devices & Segmentation
Khái niệm: Router/switch/firewall vai trò khác nhau; VLAN, micro-segmentation.
Thực hành: Thiết kế sơ đồ mạng phân đoạn (DMZ, internal, management) cho 1 công ty nhỏ.
Advanced: So sánh network segmentation truyền thống (VLAN) vs microsegmentation (Zero Trust).
Ngày 41: Firewall/WAF/NGFW Config
Khái niệm: Stateful firewall vs NGFW (deep packet inspection); WAF bảo vệ tầng ứng dụng.
Thực hành: Cấu hình rule cơ bản trên pfSense/OPNsense.
Advanced: Viết 1 WAF rule (ModSecurity) chặn SQLi payload cơ bản.
Ngày 42: IDS/IPS + VPN + Pentest Intro
Khái niệm: IDS phát hiện, IPS chặn chủ động; VPN site-to-site vs remote access.
Thực hành: Cài Snort/Suricata, viết 1 rule detect ping sweep.
Advanced: So sánh IPSec vs WireGuard về hiệu năng và độ phức tạp cấu hình.
Ngày 43: WPA3 & EAP
Khái niệm: WPA3 SAE thay thế 4-way handshake của WPA2 chống offline dictionary attack; EAP framework cho enterprise auth.
Thực hành: Đọc tài liệu và vẽ sơ đồ SAE handshake.
Advanced: Phân tích lỗ hổng Dragonblood ảnh hưởng WPA3 SAE.
Ngày 44: 802.1X & WIPS
Khái niệm: 802.1X port-based auth cho mạng có dây/không dây; WIPS phát hiện rogue AP.
Thực hành: Cấu hình RADIUS server (FreeRADIUS) cho 802.1X trong lab.
Advanced: Thiết kế kiến trúc WIPS cho campus network lớn.
Ngày 45: Wireless Attack Lab
Khái niệm: Rogue AP, Evil Twin, deauth attack.
Thực hành: Trong lab isolate, dùng công cụ (aircrack-ng suite) mô phỏng tấn công deauth.
Advanced: Thiết kế biện pháp phòng thủ chống Evil Twin bằng certificate-based auth (EAP-TLS).
Ngày 46: BGP Security & Route Hijacking
Khái niệm: BGP là giao thức tin cậy ngầm giữa AS; route hijacking chiếm traffic bất hợp pháp.
Thực hành: Nghiên cứu 1 sự cố BGP hijack thực tế (VD: sự cố nổi tiếng của một ISP).
Advanced: Giải thích RPKI giúp giảm thiểu route hijacking thế nào.
Ngày 47: MPLS & NAC
Khái niệm: MPLS cho WAN doanh nghiệp; NAC (802.1X-based) kiểm soát thiết bị trước khi vào mạng.
Thực hành: Thiết kế policy NAC cơ bản (device compliance check trước khi cấp VLAN).
Advanced: So sánh rủi ro bảo mật MPLS truyền thống vs SD-WAN.
Ngày 48: SD-WAN & DNS/DNSSEC
Khái niệm: SD-WAN tối ưu định tuyến qua nhiều link; DNSSEC ký số DNS record chống cache poisoning.
Thực hành: Kiểm tra DNSSEC status của 1 domain bằng
dig+DNSSEC validator online.Advanced: Giải thích vì sao DNSSEC không mã hóa DNS query (khác với DNS over HTTPS).
Ngày 49: SPF/DKIM/DMARC
Khái niệm: SPF whitelisting IP gửi mail, DKIM ký số nội dung mail, DMARC định nghĩa policy xử lý khi SPF/DKIM fail.
Thực hành: Kiểm tra SPF/DKIM/DMARC record của 1 domain thật bằng công cụ online (MXToolbox).
Advanced: Giải thích vì sao chỉ có SPF là không đủ chống spoofing (cần cả DKIM + DMARC).
Ngày 50: MTA-STS/SMTP TLS + Hands-on Lab
Khái niệm: MTA-STS ép buộc TLS khi gửi mail giữa các mail server, chống downgrade attack.
Thực hành: Cấu hình SPF/DKIM/DMARC đầy đủ cho 1 domain test, verify bằng DMARC analyzer.
Advanced: Thiết kế policy DMARC theo lộ trình (none → quarantine → reject) để tránh gãy mail flow.
Ngày 51: SDN Architecture & Microsegmentation
Khái niệm: SDN tách control plane khỏi data plane; microsegmentation áp policy per-workload.
Thực hành: Cài OpenDaylight controller trong lab, tạo 1 flow rule cơ bản.
Advanced: Phân tích rủi ro nếu SDN controller bị compromise (single point of failure).
Ngày 52: Zero Trust Network & Deception Tech
Khái niệm: "Never trust, always verify"; honeypot/honeytoken như deception layer.
Thực hành: Thiết kế kiến trúc Zero Trust cơ bản (identity-aware proxy) cho 1 ứng dụng nội bộ.
Advanced: So sánh Zero Trust Network Access (ZTNA) vs VPN truyền thống về attack surface.
KHỐI 4: Application Security & DevSecOps (Ngày 53-70)
Ngày 53: Microsoft SDL
Khái niệm: 7 giai đoạn của MS SDL, tích hợp security từ requirement đến release.
Thực hành: Map 1 dự án phần mềm giả định vào từng giai đoạn SDL.
Advanced: So sánh SDL (prescriptive) vs SAMM (maturity-based) về cách áp dụng.
Ngày 54: OWASP SAMM & BSIMM
Khái niệm: SAMM đánh giá maturity theo domain (Governance, Design, Implementation...); BSIMM là benchmark thực tế từ nhiều công ty.
Thực hành: Tự chấm điểm maturity 1 tổ chức giả định theo SAMM.
Advanced: Giải thích vì sao BSIMM là "descriptive" (mô tả thực tế) chứ không phải "prescriptive" như SAMM.
Ngày 55: Threat Modeling trong SDLC + Secure Code Review
Khái niệm: Threat modeling nên diễn ra ở giai đoạn design; secure code review tập trung vào pattern nguy hiểm.
Thực hành: Review 1 đoạn code có lỗ hổng injection, chỉ ra vấn đề.
Advanced: Thiết kế checklist secure code review cho 1 ngôn ngữ cụ thể (VD: Python/Java).
Ngày 56: SAST/DAST Automation
Khái niệm: SAST scan source code tĩnh, DAST test ứng dụng đang chạy.
Thực hành: Chạy Semgrep (SAST) trên 1 repo mã nguồn mở, phân tích finding.
Advanced: Thiết kế pipeline CI/CD tích hợp cả SAST và DAST với gate fail-build.
Ngày 57: Fuzzing
Khái niệm: Fuzzing sinh input ngẫu nhiên/có định hướng để tìm crash/lỗ hổng.
Thực hành: Dùng AFL++ hoặc American Fuzzy Lop fuzz 1 chương trình C đơn giản có lỗi.
Advanced: Giải thích coverage-guided fuzzing khác gì với random fuzzing thuần túy.
Ngày 58: Symbolic Execution & Taint Analysis
Khái niệm: Symbolic execution khám phá path bằng biến ký hiệu; taint analysis theo dõi luồng dữ liệu không tin cậy.
Thực hành: Thử nghiệm với công cụ (angr) trên 1 binary đơn giản.
Advanced: Giải thích path explosion problem trong symbolic execution và cách giảm thiểu.
Ngày 59: API Security Testing
Khái niệm: OWASP API Security Top 10 (BOLA, broken auth, excessive data exposure...).
Thực hành: Test 1 API demo (VAmPI/crAPI) bằng Postman, tìm lỗi BOLA.
Advanced: Thiết kế test case tự động hóa cho rate limiting và mass assignment.
Ngày 60: API Lifecycle Management
Khái niệm: Quản lý API từ design → deploy → deprecate; API gateway vai trò bảo mật.
Thực hành: Cấu hình API gateway (Kong/Apigee free tier) với rate limiting.
Advanced: Thiết kế chiến lược versioning API an toàn (tránh shadow API/zombie API).
Ngày 61: Mobile Pentest & MAST
Khái niệm: Static/dynamic testing cho mobile app; rủi ro đặc thù (insecure storage, weak crypto).
Thực hành: Dùng MobSF scan 1 APK demo, phân tích finding.
Advanced: Giải thích cơ chế SSL pinning bypass bằng Frida.
Ngày 62: CI/CD Pipeline Security
Khái niệm: Rủi ro trong pipeline (secret leakage, poisoned dependency, compromised runner).
Thực hành: Review 1 GitHub Actions workflow, tìm lỗ hổng bảo mật (VD: pull_request_target misuse).
Advanced: Thiết kế pipeline theo mô hình least-privilege (scoped token, ephemeral runner).
Ngày 63: SBOM (SPDX, CycloneDX)
Khái niệm: SBOM liệt kê toàn bộ thành phần phần mềm - nền tảng để phát hiện dependency rủi ro.
Thực hành: Generate SBOM cho 1 project bằng Syft, xem output CycloneDX.
Advanced: So sánh SPDX vs CycloneDX về use case (compliance vs security tooling).
Ngày 64: SLSA & Sigstore/Cosign
Khái niệm: SLSA định nghĩa các level đảm bảo chuỗi cung ứng; Cosign ký/verify artifact.
Thực hành: Ký 1 container image bằng Cosign, verify signature.
Advanced: Giải thích cơ chế keyless signing của Sigstore (dùng OIDC identity thay vì long-lived key).
Ngày 65: IaC Security (Checkov, tfsec, Terrascan)
Khái niệm: Quét misconfiguration trong Terraform/CloudFormation trước khi deploy.
Thực hành: Chạy Checkov trên 1 Terraform module, fix các finding.
Advanced: Tích hợp IaC scanning vào pre-commit hook để chặn misconfig từ sớm.
Ngày 66: GitOps Security (ArgoCD, Flux)
Khái niệm: GitOps dùng Git làm nguồn chân lý cho deployment; rủi ro nếu repo bị compromise.
Thực hành: Cài ArgoCD trong lab, deploy 1 app từ Git repo.
Advanced: Thiết kế RBAC cho ArgoCD để giới hạn ai được sync vào namespace production.
Ngày 67: Secrets Management (Vault, External Secrets, KMS)
Khái niệm: Tránh hardcode secret; dynamic secrets, secret rotation.
Thực hành: Cài HashiCorp Vault, lưu và đọc 1 secret qua API.
Advanced: Thiết kế kiến trúc secret injection cho K8s dùng External Secrets Operator + cloud KMS.
Ngày 68: Container Security (Trivy, Grype, Clair)
Khái niệm: Image scanning phát hiện CVE trong layer; distroless giảm attack surface.
Thực hành: Scan 1 Docker image bằng Trivy, phân tích finding và fix.
Advanced: So sánh hiệu quả distroless image vs Alpine-based image về attack surface.
Ngày 69: Microservices Security
Khái niệm: Rủi ro đặc thù của microservices (service-to-service auth, network exposure).
Thực hành: Thiết kế mTLS giữa 2 service demo.
Advanced: Giải thích vì sao microservices làm tăng attack surface dù mỗi service nhỏ hơn.
Ngày 70: Service Mesh Security
Khái niệm: Service mesh (Istio/Linkerd) cung cấp mTLS, policy, observability tự động.
Thực hành: Cài Istio trong K8s lab, bật mTLS strict mode.
Advanced: Phân tích trade-off giữa lợi ích bảo mật của service mesh vs độ phức tạp vận hành tăng thêm.
KHỐI 5: Offensive Security & Malware Analysis (Ngày 71-88)
Ngày 71: Static Malware Analysis
Khái niệm: Phân tích file mà không chạy - string extraction, PE header, import table.
Thực hành: Dùng
strings+ PEStudio phân tích 1 mẫu malware (an toàn, từ nguồn giáo dục).Advanced: Giải thích vì sao packer/obfuscator làm static analysis kém hiệu quả.
Ngày 72: Dynamic Malware Analysis
Khái niệm: Chạy malware trong sandbox để quan sát hành vi runtime.
Thực hành: Chạy mẫu trong Cuckoo Sandbox hoặc ANY.RUN, phân tích network/file activity.
Advanced: Thiết kế kỹ thuật anti-anti-sandbox evasion detection.
Ngày 73: Unpacking/Deobfuscation
Khái niệm: Kỹ thuật gỡ packer (UPX...) để lộ code gốc.
Thực hành: Unpack 1 sample UPX-packed bằng công cụ tự động (upx -d).
Advanced: Thực hành unpack thủ công bằng OllyDbg/x64dbg (tail jump technique).
Ngày 74: Assembly & Debugging
Khái niệm: x86/x64 assembly cơ bản, register, calling convention.
Thực hành: Debug 1 binary đơn giản bằng gdb, đặt breakpoint, xem register.
Advanced: Đọc disassembly của 1 hàm nhỏ và viết lại pseudocode C tương ứng.
Ngày 75: Binary Patching & Firmware Analysis
Khái niệm: Sửa đổi binary trực tiếp để thay đổi hành vi (bypass check).
Thực hành: Patch 1 conditional jump trong binary demo để bypass license check (mục đích học tập).
Advanced: Dùng binwalk phân tích firmware image, extract filesystem.
Ngày 76: Buffer Overflow
Khái niệm: Ghi đè return address do thiếu kiểm tra bound của buffer.
Thực hành: Khai thác 1 binary vulnerable đơn giản (VD: từ picoCTF/OverTheWire) với stack canary tắt.
Advanced: Giải thích cách bypass ASLR + NX bằng ROP chain.
Ngày 77: Format String & Heap Overflow
Khái niệm: Format string bug lộ/ghi memory qua
printf; heap overflow ghi đè metadata heap.Thực hành: Khai thác 1 format string vulnerability đơn giản để đọc memory.
Advanced: Giải thích use-after-free và mối liên hệ với heap exploitation hiện đại.
Ngày 78: SQLi/XSS/CSRF
Khái niệm: Ôn lại chi tiết + kỹ thuật khai thác nâng cao (blind SQLi, time-based).
Thực hành: Khai thác blind SQLi trên DVWA bằng sqlmap.
Advanced: Viết payload CSRF khai thác 1 form không có anti-CSRF token.
Ngày 79: XXE/SSRF/Deserialization
Khái niệm: XXE khai thác XML parser; SSRF ép server gọi request nội bộ; deserialization thực thi code qua object độc hại.
Thực hành: Khai thác XXE trên 1 lab (VD: WebGoat) để đọc file hệ thống.
Advanced: Giải thích kỹ thuật SSRF để truy cập cloud metadata endpoint (169.254.169.254).
Ngày 80: Exploit Dev & Shellcode Writing
Khái niệm: Viết shellcode tùy chỉnh, kỹ thuật encode để tránh bad character.
Thực hành: Viết 1 shellcode đơn giản (spawn shell) bằng assembly, test trong lab.
Advanced: Viết 1 exploit hoàn chỉnh (từ vulnerable binary → shell) cho CTF challenge cơ bản.
Ngày 81: Red Teaming Techniques
Khái niệm: Kill chain, TTP theo ATT&CK, khác biệt red team vs pentest (goal-oriented, stealth).
Thực hành: Thiết kế 1 kịch bản red team engagement (scope, ROE) giả định.
Advanced: Giải thích vì sao red team cần đo lường "time to detect" thay vì chỉ số lượng lỗ hổng tìm được.
Ngày 82: APT Simulation
Khái niệm: Mô phỏng hành vi của 1 nhóm APT cụ thể theo ATT&CK Navigator.
Thực hành: Chọn 1 nhóm APT thực tế, map các TTP của nhóm đó lên ATT&CK Matrix.
Advanced: Thiết kế kịch bản mô phỏng full kill chain (initial access → exfiltration) cho nhóm APT đã chọn.
Ngày 83: MITRE ATT&CK Evaluations
Khái niệm: Chương trình đánh giá độc lập khả năng phát hiện của EDR/SIEM theo ATT&CK.
Thực hành: Đọc 1 báo cáo ATT&CK Evaluation của 1 vendor EDR, phân tích coverage.
Advanced: So sánh cách 2 vendor khác nhau detect cùng 1 kỹ thuật (VD: T1055 Process Injection).
Ngày 84: Atomic Red Team & Caldera
Khái niệm: Atomic Red Team - thư viện test case nhỏ theo từng technique; Caldera - nền tảng automation adversary emulation.
Thực hành: Chạy 1 Atomic test (VD: T1003) trong lab, quan sát log sinh ra.
Advanced: Thiết kế 1 chain nhiều atomic test mô phỏng 1 phần kill chain hoàn chỉnh.
Ngày 85: Detection Validation Lab
Khái niệm: Quy trình validate xem detection rule có bắt được simulated attack không.
Thực hành: Chạy Caldera operation, kiểm tra SIEM có alert tương ứng không, ghi nhận gap.
Advanced: Xây dựng ma trận coverage (ATT&CK Matrix x Detection Rule) cho môi trường lab của bạn.
Ngày 86: Smart Contract Vulnerabilities (Re-entrancy)
Khái niệm: Re-entrancy attack khai thác việc gọi lại contract trước khi state được update (vụ DAO hack).
Thực hành: Viết 1 smart contract Solidity có lỗi re-entrancy, khai thác trong môi trường test (Remix).
Advanced: Áp dụng pattern Checks-Effects-Interactions để fix lỗ hổng.
Ngày 87: 51% Attack/Double-Spending
Khái niệm: Cơ chế 51% attack trên blockchain PoW, double-spending.
Thực hành: Mô phỏng khái niệm bằng sơ đồ, tính chi phí lý thuyết tấn công 51% trên 1 blockchain nhỏ.
Advanced: Giải thích vì sao Proof-of-Stake giảm rủi ro 51% attack so với Proof-of-Work.
Ngày 88: Smart Contract Audit Lab
Khái niệm: Quy trình audit smart contract (manual review + automated tool).
Thực hành: Dùng Slither hoặc Mythril scan 1 smart contract, phân tích finding.
Advanced: Viết báo cáo audit đầy đủ (severity, PoC, remediation) cho 1 contract có nhiều lỗ hổng.
KHỐI 6: Cloud & Kubernetes Security (Ngày 89-106)
Ngày 89: Cloud Architecture Models
Khái niệm: Public/private/hybrid/multi-cloud, shared responsibility model.
Thực hành: Vẽ shared responsibility model cho IaaS/PaaS/SaaS.
Advanced: Phân tích 1 sự cố breach thực tế do hiểu sai shared responsibility (VD: S3 bucket misconfig).
Ngày 90: ISO 27017/CSA CCM
Khái niệm: Chuẩn bảo mật đám mây chuyên biệt; CSA CCM là control matrix cho cloud.
Thực hành: Map 1 control CCM vào dịch vụ cloud thực tế bạn đang dùng.
Advanced: So sánh ISO 27017 vs ISO 27001 về phạm vi áp dụng.
Ngày 91: SaaS/PaaS/IaaS/Serverless + Zero Trust Cloud
Khái niệm: Rủi ro bảo mật khác nhau theo từng mô hình dịch vụ; Zero Trust áp dụng trong cloud.
Thực hành: Liệt kê rủi ro bảo mật đặc thù của serverless (cold start, over-privileged function).
Advanced: Thiết kế kiến trúc Zero Trust cho 1 ứng dụng serverless.
Ngày 92: AWS Security Services
Khái niệm: Organizations/SCP (guardrail), GuardDuty (threat detection), Security Hub, Macie, Inspector, KMS.
Thực hành: Bật GuardDuty trên 1 tài khoản AWS free tier, review finding demo.
Advanced: Thiết kế SCP chặn việc tạo IAM user có quyền admin trực tiếp.
Ngày 93: Azure Security (Entra ID/Defender)
Khái niệm: Entra ID (Azure AD) quản lý identity; Conditional Access; Defender for Cloud.
Thực hành: Cấu hình 1 Conditional Access policy yêu cầu MFA khi login từ ngoài nước.
Advanced: So sánh mô hình RBAC của Azure vs AWS IAM.
Ngày 94: GCP Security
Khái niệm: Cloud IAM, Workload Identity Federation, VPC Service Controls.
Thực hành: Thiết lập VPC Service Controls perimeter cơ bản trong lab GCP.
Advanced: Giải thích Workload Identity Federation giúp loại bỏ static service account key thế nào.
Ngày 95: Multi-Cloud Comparison Lab
Khái niệm: Điểm giống/khác nhau về mô hình IAM, logging, network giữa AWS/Azure/GCP.
Thực hành: Lập bảng so sánh 3 nhà cung cấp theo 5 tiêu chí bảo mật.
Advanced: Thiết kế chiến lược security baseline chung áp dụng nhất quán cho multi-cloud.
Ngày 96: CSPM
Khái niệm: Cloud Security Posture Management - phát hiện misconfiguration liên tục.
Thực hành: Chạy ScoutSuite hoặc Prowler trên 1 tài khoản demo, review report.
Advanced: Thiết kế policy tự động remediate 1 finding phổ biến (VD: public S3 bucket).
Ngày 97: CWPP & CIEM
Khái niệm: CWPP bảo vệ workload runtime (VM/container/serverless); CIEM quản lý entitlement/quyền thừa (over-permissioned).
Thực hành: Phân tích 1 IAM policy AWS quá rộng quyền, đề xuất thu hẹp theo least privilege.
Advanced: Giải thích vì sao CIEM là bài toán khó hơn CSPM (do cần phân tích quan hệ quyền phức tạp).
Ngày 98: DSPM + ScoutSuite/Prowler Lab
Khái niệm: Data Security Posture Management - phát hiện dữ liệu nhạy cảm nằm sai chỗ/thiếu bảo vệ.
Thực hành: Chạy đầy đủ ScoutSuite + Prowler trên demo account, tổng hợp thành báo cáo theo góc nhìn CNAPP (CSPM+CWPP+CIEM+DSPM).
Advanced: Thiết kế dashboard ưu tiên finding theo risk score kết hợp cả 4 mảng CNAPP.
Ngày 99: RBAC & Service Accounts
Khái niệm: Kubernetes RBAC (Role/RoleBinding/ClusterRole); Service Account cho pod.
Thực hành: Tạo 1 Role giới hạn chỉ đọc pod trong 1 namespace, bind vào Service Account.
Advanced: Phân tích rủi ro nếu Service Account có quyền
cluster-adminbị compromise.
Ngày 100: Pod Security Standards & Network Policy
Khái niệm: PSS thay thế Pod Security Policy đã deprecated; Network Policy kiểm soát traffic giữa pod.
Thực hành: Áp dụng PSS "restricted" cho 1 namespace, viết Network Policy chặn traffic mặc định (deny-all).
Advanced: Thiết kế Network Policy zero-trust cho kiến trúc microservices 3 tier.
Ngày 101: OPA/Gatekeeper & Kyverno
Khái niệm: Policy-as-code cho K8s - chặn resource vi phạm policy tại admission time.
Thực hành: Viết 1 policy Kyverno chặn container chạy với
privileged: true.Advanced: So sánh Rego (OPA) vs YAML-native (Kyverno) về độ dễ học và khả năng biểu đạt.
Ngày 102: Falco Runtime Security
Khái niệm: Falco dùng eBPF/kernel module để phát hiện hành vi bất thường runtime trong container.
Thực hành: Cài Falco trong cluster lab, kích hoạt 1 alert bằng cách shell vào container.
Advanced: Viết 1 custom Falco rule detect việc đọc file
/etc/shadowtrong container.
Ngày 103: etcd Security & API Server Hardening
Khái niệm: etcd lưu toàn bộ state cluster - mục tiêu tấn công giá trị cao; API server là control plane trung tâm.
Thực hành: Kiểm tra encryption at rest cho etcd trong cluster lab.
Advanced: Thiết kế checklist hardening API server (audit logging, admission controllers, TLS).
Ngày 104: CTEM Concept & Asset Discovery
Khái niệm: Continuous Threat Exposure Management (mô hình Gartner) - vòng lặp liên tục discovery → validate → prioritize → remediate.
Thực hành: Dùng công cụ discovery (VD: Amass) liệt kê asset external của 1 domain demo.
Advanced: So sánh CTEM vs Vulnerability Management truyền thống về tần suất và phạm vi.
Ngày 105: EASM & Shadow IT Detection
Khái niệm: External Attack Surface Management phát hiện asset external không được quản lý; Shadow IT là rủi ro phổ biến.
Thực hành: Recon 1 domain công khai (chỉ dùng nguồn OSINT hợp pháp), lập danh sách asset phát hiện được.
Advanced: Thiết kế quy trình định kỳ tự động hóa EASM (schedule scan + alert khi phát hiện asset mới).
Ngày 106: CTEM Workflow - Capstone
Khái niệm: Ghép toàn bộ vòng lặp CTEM thành quy trình vận hành thực tế.
Thực hành: Xây dựng CTEM workflow đầy đủ cho 1 tổ chức giả định: discovery → validation (kiểm chứng exploit thật) → prioritization (theo business impact) → remediation tracking.
Advanced: Tích hợp output CTEM vào ticketing system (Jira) để tracking remediation SLA.
KHỐI 7: Identity & Access Management (Ngày 107-116)
Ngày 107: IAM Fundamentals
Khái niệm: Provisioning/deprovisioning, role-based vs attribute-based access control.
Thực hành: Thiết kế RBAC matrix cho 1 tổ chức 5 phòng ban.
Advanced: So sánh RBAC vs ABAC - khi nào ABAC cần thiết hơn.
Ngày 108: Enterprise IAM (Oracle/SailPoint)
Khái niệm: Identity Governance and Administration (IGA) - access certification, SoD (Segregation of Duties).
Thực hành: Đọc tài liệu SailPoint IdentityIQ, tóm tắt luồng access review.
Advanced: Thiết kế 1 SoD rule (VD: người tạo payment không được approve payment).
Ngày 109: Federated Identity & Multi-Cloud IAM
Khái niệm: SAML/OIDC federation; thách thức quản lý identity xuyên nhiều cloud.
Thực hành: Cấu hình SSO demo dùng OIDC (VD: Keycloak làm IdP cho 1 app test).
Advanced: So sánh SAML vs OIDC về use case (enterprise legacy vs modern web/mobile).
Ngày 110: CyberArk/BeyondTrust Concepts
Khái niệm: PAM vault lưu credential đặc quyền, check-out/check-in, session recording.
Thực hành: Đọc tài liệu kiến trúc CyberArk PAS, vẽ sơ đồ luồng check-out credential.
Advanced: Giải thích vì sao PAM vault bản thân là "crown jewel" cần bảo vệ đặc biệt.
Ngày 111: Privileged Session Management
Khái niệm: Ghi lại và giám sát phiên làm việc đặc quyền theo thời gian thực.
Thực hành: Thiết kế policy yêu cầu approval trước khi check-out credential admin AD.
Advanced: Thiết kế alert bất thường trong session đặc quyền (VD: lệnh nguy hiểm bất ngờ).
Ngày 112: PAM + AD Lab
Khái niệm: Tích hợp PAM với Active Directory để quản lý tài khoản đặc quyền tập trung.
Thực hành: Trong lab, thiết lập 1 workflow just-in-time access cho tài khoản Domain Admin.
Advanced: So sánh mô hình standing privilege vs just-in-time (JIT) privilege về rủi ro.
Ngày 113: Zero Trust Identity
Khái niệm: Identity là "perimeter mới" trong Zero Trust; continuous verification.
Thực hành: Thiết kế policy risk-based authentication (login từ vị trí lạ → yêu cầu thêm MFA).
Advanced: Giải thích UEBA (User Entity Behavior Analytics) hỗ trợ Zero Trust Identity thế nào.
Ngày 114: FIDO2/Passkeys/WebAuthn
Khái niệm: WebAuthn dùng public-key cryptography thay password, chống phishing tận gốc.
Thực hành: Test đăng nhập bằng Passkey trên 1 dịch vụ hỗ trợ (VD: GitHub).
Advanced: Giải thích vì sao Passkey chống được phishing mà OTP/SMS không chống được.
Ngày 115: ITDR (Identity Threat Detection & Response)
Khái niệm: Phát hiện và phản ứng với tấn công nhắm vào identity (credential stuffing, session hijacking).
Thực hành: Thiết kế 3 detection rule cơ bản cho ITDR (impossible travel, mass password reset, MFA fatigue pattern).
Advanced: Tích hợp ITDR alert vào SOAR để tự động disable account khi phát hiện compromise.
Ngày 116: Passwordless Auth - Capstone
Khái niệm: Kết hợp Passkeys + risk-based auth cho kiến trúc passwordless hoàn chỉnh.
Thực hành: Triển khai passwordless login (WebAuthn) cho 1 ứng dụng demo tự viết hoặc dùng thư viện (SimpleWebAuthn).
Advanced: Thiết kế fallback flow an toàn khi user mất passkey (account recovery mà không tạo lỗ hổng mới).
KHỐI 8: Detection Engineering + SOC (Ngày 117-131)
Ngày 117: Sigma Rules
Khái niệm: Sigma là format detection rule độc lập platform, convert được sang nhiều SIEM.
Thực hành: Viết 1 Sigma rule detect PowerShell chạy với encoded command.
Advanced: Giải thích cấu trúc logsource/detection/condition trong Sigma và cách viết rule tối ưu false positive.
Ngày 118: YARA Rules
Khái niệm: Pattern-matching cho file/memory, dùng rộng rãi trong malware detection.
Thực hành: Viết YARA rule detect 1 họ malware dựa trên string/byte pattern đặc trưng.
Advanced: Viết YARA rule kết hợp điều kiện PE header + string để giảm false positive.
Ngày 119: Suricata Rules
Khái niệm: Network-based detection rule, cú pháp signature.
Thực hành: Viết 1 Suricata rule detect traffic đến 1 IP/domain C2 giả định.
Advanced: Viết rule detect exfiltration pattern dựa trên volume traffic bất thường.
Ngày 120: SPL & KQL + ATT&CK Mapping
Khái niệm: Splunk SPL và Microsoft KQL - ngôn ngữ query cho SIEM.
Thực hành: Viết 1 SPL query tìm failed login liên tiếp; viết KQL tương đương.
Advanced: Map mỗi query đã viết vào kỹ thuật ATT&CK tương ứng, xây bảng coverage.
Ngày 121: Log Pipeline Design
Khái niệm: Collection → parsing → normalization → enrichment → storage.
Thực hành: Vẽ kiến trúc log pipeline cho 1 tổ chức 500 nhân viên.
Advanced: Thiết kế chiến lược retention (hot/warm/cold storage) theo compliance requirement.
Ngày 122: Kafka cho Security Data
Khái niệm: Kafka làm buffer/streaming layer chịu tải cao cho log pipeline.
Thực hành: Dựng 1 Kafka topic đơn giản, publish/consume log mẫu bằng Python.
Advanced: Thiết kế partition strategy cho topic log để tối ưu throughput và ordering.
Ngày 123: SIEM Architecture & Data Lake
Khái niệm: Kiến trúc SIEM hiện đại tách index layer và data lake layer (VD: Splunk SmartStore).
Thực hành: Vẽ kiến trúc SIEM 3 tier (ingestion, storage, search) cho môi trường lớn.
Advanced: So sánh chi phí lưu trữ giữa SIEM truyền thống vs data lake + query engine (Snowflake/Elastic).
Ngày 124: SOC Building & Operating
Khái niệm: Cấu trúc SOC (Tier 1/2/3), quy trình triage alert.
Thực hành: Thiết kế quy trình escalation từ Tier 1 lên Tier 2 cho 1 alert giả định.
Advanced: Thiết kế shift schedule và metric đo hiệu suất SOC (alert/analyst/shift).
Ngày 125: SOAR Concepts
Khái niệm: Security Orchestration, Automation, and Response - tự động hóa response playbook.
Thực hành: Thiết kế 1 playbook SOAR cho kịch bản phishing report (auto-extract IOC, auto-block sender).
Advanced: Phân tích rủi ro của automation quá aggressive (false positive gây gián đoạn business).
Ngày 126: SIEM/TIP Tools
Khái niệm: So sánh Splunk, QRadar, Cortex XSOAR về kiến trúc và use case.
Thực hành: Đọc tài liệu, lập bảng so sánh 3 công cụ theo tiêu chí chi phí/scalability/tích hợp.
Advanced: Thiết kế kiến trúc tích hợp SIEM + TIP + SOAR thành 1 pipeline end-to-end.
Ngày 127: Atomic Red Team Setup
Khái niệm: Cài đặt và cấu trúc thư mục Atomic Red Team, ánh xạ tới ATT&CK technique ID.
Thực hành: Cài Atomic Red Team trong lab Windows, chạy 1 test T1082 (System Information Discovery).
Advanced: Viết 1 atomic test tùy chỉnh cho technique chưa có sẵn trong thư viện.
Ngày 128: Caldera & Infection Monkey
Khái niệm: Caldera cho adversary emulation có kịch bản; Infection Monkey mô phỏng lateral movement tự động.
Thực hành: Chạy 1 Caldera operation cơ bản trong lab, review kết quả.
Advanced: Thiết kế 1 adversary profile Caldera mô phỏng TTP của 1 nhóm APT cụ thể.
Ngày 129: Sigma từ Log Thật
Khái niệm: Quy trình từ log sinh ra (từ Atomic test) → phân tích pattern → viết Sigma rule.
Thực hành: Chạy lại Atomic test T1003, thu log Sysmon tương ứng, viết Sigma rule detect chính xác kỹ thuật đó.
Advanced: Tinh chỉnh rule để giảm false positive khi test lại với hoạt động bình thường của hệ thống.
Ngày 130: Sigma → Splunk Conversion
Khái niệm: Dùng công cụ (sigma-cli/pySigma) convert Sigma rule sang SPL.
Thực hành: Convert 3 Sigma rule đã viết sang SPL, deploy thử trên Splunk.
Advanced: Xử lý trường hợp field mapping không khớp giữa Sigma taxonomy và schema log thực tế.
Ngày 131: Sigma → Sentinel + Capstone Lab
Khái niệm: Convert Sigma sang KQL cho Microsoft Sentinel.
Thực hành: Capstone - chạy 5 kỹ thuật ATT&CK bằng Atomic Red Team, viết 5 Sigma rule tương ứng, deploy cả trên Splunk (SPL) và Sentinel (KQL), verify alert.
Advanced: Xây dựng ma trận coverage đầy đủ (5 technique x 2 SIEM platform), đánh giá gap nếu có.
KHỐI 9: DFIR (Ngày 132-141)
Ngày 132: IR Stages
Khái niệm: Chuẩn bị → phát hiện → phân tích → ngăn chặn → khắc phục → học hỏi (lessons learned).
Thực hành: Vẽ flowchart đầy đủ 6 giai đoạn IR cho 1 tổ chức giả định.
Advanced: Giải thích vì sao giai đoạn "lessons learned" thường bị bỏ qua trong thực tế và hệ quả.
Ngày 133: Playbook Development
Khái niệm: Playbook chuẩn hóa các bước xử lý cho từng loại sự cố cụ thể.
Thực hành: Viết 1 playbook chi tiết cho kịch bản "ransomware phát hiện trên 1 endpoint".
Advanced: Thiết kế playbook có nhánh quyết định (decision tree) tùy theo mức độ lan rộng của sự cố.
Ngày 134: IR Simulation Exercise
Khái niệm: Tabletop exercise - mô phỏng sự cố trên giấy để test quy trình.
Thực hành: Tự chạy 1 tabletop exercise với kịch bản data breach giả định, ghi lại quyết định từng bước.
Advanced: Đánh giá điểm yếu trong quy trình IR hiện tại dựa trên kết quả tabletop.
Ngày 135: Memory Forensics (Volatility)
Khái niệm: Phân tích memory dump để tìm process ẩn, injected code, network connection.
Thực hành: Dùng Volatility phân tích 1 memory dump mẫu, liệt kê process list và network connection.
Advanced: Phát hiện process injection trong memory dump bằng plugin malfind.
Ngày 136: EnCase/FTK Basics
Khái niệm: Công cụ forensics thương mại cho disk imaging và phân tích.
Thực hành: Đọc tài liệu quy trình chain of custody khi thu thập bằng chứng.
Advanced: So sánh EnCase vs FTK vs công cụ mã nguồn mở (Autopsy) về use case.
Ngày 137: Mobile/IoT Forensics
Khái niệm: Thách thức đặc thù khi forensics thiết bị di động/IoT (encryption, proprietary format).
Thực hành: Dùng Autopsy phân tích 1 disk image mẫu, trích xuất artifact.
Advanced: Giải thích khác biệt logical acquisition vs physical acquisition trên mobile forensics.
Ngày 138: Cloud & Network Forensics
Khái niệm: Thu thập bằng chứng trong môi trường cloud (CloudTrail, VPC Flow Logs); network forensics dùng pcap.
Thực hành: Phân tích 1 file pcap để reconstruct lại 1 phiên tấn công (VD: data exfiltration qua DNS tunneling).
Advanced: Thiết kế quy trình thu thập log cloud đảm bảo tính toàn vẹn cho mục đích pháp lý.
Ngày 139: Scanning & Patch Management
Khái niệm: Vulnerability scanner (Nessus/OpenVAS), quy trình patch management.
Thực hành: Chạy 1 vulnerability scan bằng OpenVAS trên lab, phân tích report.
Advanced: Thiết kế SLA patch theo severity (Critical: 24h, High: 7 ngày...).
Ngày 140: Risk-Based Vulnerability Management
Khái niệm: Ưu tiên vá lỗ hổng dựa trên exploitability thực tế (EPSS) thay vì chỉ CVSS score.
Thực hành: So sánh CVSS score và EPSS score của 5 CVE thực tế, phân tích khác biệt ưu tiên.
Advanced: Thiết kế công thức prioritization kết hợp CVSS + EPSS + asset criticality.
Ngày 141: Security Configuration Management
Khái niệm: Đảm bảo cấu hình hệ thống tuân theo baseline an toàn (CIS Benchmark).
Thực hành: Chạy CIS-CAT hoặc Lynis đánh giá 1 máy Linux theo CIS Benchmark.
Advanced: Thiết kế quy trình drift detection - phát hiện khi cấu hình lệch khỏi baseline theo thời gian.
KHỐI 10: Threat Hunting & Cyber Threat Intelligence (Ngày 142-149)
Ngày 142: Threat Hunting Techniques
Khái niệm: Hunting theo giả thuyết (hypothesis-driven) khác với alert-driven detection.
Thực hành: Đặt 1 giả thuyết hunt (VD: "có PowerShell encoded command bất thường trong 30 ngày qua"), viết query kiểm chứng.
Advanced: Thiết kế quy trình hunt hoàn chỉnh theo mô hình PEAK hoặc TaHiTI.
Ngày 143: Threat Hunting Tools
Khái niệm: Công cụ hỗ trợ hunting (EDR query, Jupyter notebook cho phân tích log).
Thực hành: Dùng Jupyter notebook + pandas phân tích 1 tập log lớn tìm anomaly.
Advanced: Xây dựng 1 baseline behavioral (VD: giờ đăng nhập bình thường của user) để phát hiện deviation.
Ngày 144: STIX/TAXII
Khái niệm: STIX là format chuẩn mô tả threat intel; TAXII là giao thức chia sẻ.
Thực hành: Đọc 1 STIX bundle mẫu (JSON), xác định các object (indicator, malware, threat-actor).
Advanced: Giải thích mối quan hệ (relationship object) trong STIX 2.1 giúp liên kết threat actor - malware - technique.
Ngày 145: MISP
Khái niệm: Malware Information Sharing Platform - nền tảng mã nguồn mở quản lý và chia sẻ IOC.
Thực hành: Cài MISP instance trong lab (Docker), tạo 1 event với IOC mẫu.
Advanced: Thiết kế taxonomy/tag để phân loại event theo mức độ tin cậy (TLP: RED/AMBER/GREEN/WHITE).
Ngày 146: Diamond Model & Kill Chain
Khái niệm: Diamond Model (Adversary-Infrastructure-Capability-Victim); Cyber Kill Chain 7 bước.
Thực hành: Áp dụng Diamond Model để phân tích 1 sự cố tấn công thực tế (case study công khai).
Advanced: So sánh Kill Chain truyền thống vs ATT&CK về mức độ chi tiết và tính ứng dụng.
Ngày 147: Threat Actor Profiling
Khái niệm: Attribution dựa trên TTP, infrastructure, malware family.
Thực hành: Nghiên cứu 1 nhóm APT thực tế, viết profile tóm tắt (mục tiêu, TTP, malware thường dùng).
Advanced: Thảo luận độ tin cậy của attribution - vì sao false flag khiến attribution khó chính xác 100%.
Ngày 148: CTI-SOC Integration
Khái niệm: Tích hợp threat intel vào pipeline SOC để enrich alert tự động.
Thực hành: Viết script Python query MISP API để enrich 1 IOC từ alert SIEM giả định.
Advanced: Thiết kế feedback loop - SOC phát hiện IOC mới → tự động đẩy ngược vào MISP.
Ngày 149: MISP Capstone Lab
Khái niệm: Kết hợp toàn bộ luồng: import feed → enrich → integrate vào SOC.
Thực hành: Import 1 feed STIX/TAXII công khai vào MISP, dùng script đã viết ngày 148 để enrich 1 alert thật từ log lab.
Advanced: Đánh giá chất lượng feed (false positive rate, độ mới của IOC) và đề xuất tiêu chí chọn feed đáng tin cậy.
KHỐI 11: AI Security (Ngày 150-165)
Ngày 150: Adversarial Attacks & Data Poisoning
Khái niệm: Adversarial example đánh lừa model bằng nhiễu nhỏ; data poisoning làm bẩn tập train.
Thực hành: Dùng ART tạo 1 adversarial example đơn giản đánh lừa model phân loại ảnh.
Advanced: Giải thích transferability của adversarial example giữa các model khác nhau.
Ngày 151: Model Inversion & Evasion
Khái niệm: Model inversion tái tạo dữ liệu training từ output model; evasion attack tại inference time.
Thực hành: Đọc paper minh họa model inversion trên model classification đơn giản.
Advanced: Thảo luận trade-off giữa model accuracy và khả năng chống model inversion (qua differential privacy).
Ngày 152: Adversarial Defense & ART Framework
Khái niệm: Adversarial training, input preprocessing, certified defense.
Thực hành: Dùng ART áp dụng adversarial training cho model đã test ở ngày 150, so sánh robustness trước/sau.
Advanced: Giải thích vì sao adversarial defense luôn là "cuộc đua vũ trang" chứ không có giải pháp triệt để.
Ngày 153: OWASP Top 10 LLM
Khái niệm: 10 rủi ro hàng đầu của ứng dụng LLM theo OWASP.
Thực hành: Đọc tài liệu OWASP Top 10 for LLM, tóm tắt từng mục bằng 1 câu.
Advanced: Map từng mục OWASP LLM Top 10 vào 1 ví dụ ứng dụng thực tế (VD: chatbot customer service).
Ngày 154: Prompt Injection & Jailbreak
Khái niệm: Direct vs indirect prompt injection; jailbreak nhằm bypass safety guardrail.
Thực hành: Trong môi trường lab được phép, thử 1 vài kỹ thuật prompt injection cơ bản trên model open-source, quan sát kết quả.
Advanced: Thiết kế input sanitization/guardrail để giảm thiểu indirect prompt injection từ nội dung bên thứ ba (VD: web page được fetch).
Ngày 155: Insecure Output Handling & Excessive Agency
Khái niệm: Rủi ro khi output LLM được dùng trực tiếp mà không validate (VD: chạy code sinh ra); Excessive Agency khi agent có quyền quá rộng.
Thực hành: Thiết kế 1 kiến trúc agent với nguyên tắc least-privilege cho tool access.
Advanced: Phân tích 1 kịch bản agent bị lợi dụng để thực hiện hành động ngoài ý muốn do output không được validate.
Ngày 156: RAG/Context/Memory Poisoning
Khái niệm: Poisoning dữ liệu trong RAG knowledge base; context poisoning qua input; memory poisoning cho hệ thống có long-term memory.
Thực hành: Thiết kế kịch bản RAG poisoning (chèn tài liệu độc hại vào knowledge base) và phân tích tác động.
Advanced: Thiết kế cơ chế validate nguồn tài liệu trước khi đưa vào RAG index để giảm poisoning risk.
Ngày 157: AI Red Team Methodology
Khái niệm: Khác biệt AI Red Team so với pentest truyền thống (tập trung vào safety/harmful output thay vì chỉ lỗ hổng kỹ thuật).
Thực hành: Thiết kế 1 test plan AI red team cho 1 chatbot demo (phạm vi, kịch bản test).
Advanced: Thảo luận ranh giới đạo đức khi thực hiện AI red teaming (tránh tạo ra harmful content thật sự).
Ngày 158: Safety/Alignment Evaluation
Khái niệm: Đánh giá mức độ model tuân theo giá trị mong muốn, refusal behavior.
Thực hành: Thiết kế 1 bộ test case đánh giá refusal behavior của model trên các câu hỏi nhạy cảm (dùng câu hỏi benign để test).
Advanced: Giải thích trade-off giữa helpfulness và safety trong alignment.
Ngày 159: PyRIT/Garak Lab
Khái niệm: Công cụ automation cho AI red teaming.
Thực hành: Cài Garak, chạy 1 probe cơ bản trên model open-source, phân tích report.
Advanced: Viết 1 custom probe cho Garak nhắm vào 1 rủi ro cụ thể (VD: prompt injection).
Ngày 160: Model Provenance & Signing
Khái niệm: Xác thực nguồn gốc model, ký số model artifact tương tự software supply chain.
Thực hành: Ký 1 model file bằng Cosign (tương tự container image ở Khối 4).
Advanced: Thiết kế quy trình verify model trước khi deploy vào production (check signature + hash).
Ngày 161: ML Pipeline Security
Khái niệm: Rủi ro bảo mật xuyên suốt pipeline: data ingestion → training → deployment.
Thực hành: Vẽ threat model cho 1 ML pipeline điển hình (STRIDE áp dụng cho từng bước).
Advanced: Thiết kế kiểm soát bảo mật cho feature store (access control, data lineage tracking).
Ngày 162: Inference Endpoint Security
Khái niệm: Rủi ro model extraction, rate limiting, DoS qua inference API.
Thực hành: Thiết kế rate limiting policy cho 1 inference API demo.
Advanced: Giải thích kỹ thuật model extraction attack (query nhiều lần để tái tạo model) và cách phòng thủ (query budget, output perturbation).
Ngày 163: MCP Security
Khái niệm: Model Context Protocol định nghĩa cách agent gọi tool; rủi ro nếu tool permission quá rộng.
Thực hành: Thiết kế 1 tool permission model theo nguyên tắc least-privilege cho 1 agent demo.
Advanced: Phân tích kịch bản "confused deputy" khi agent bị lừa dùng quyền hợp pháp để thực hiện hành động độc hại.
Ngày 164: Agent Sandboxing & Multi-Agent Security
Khái niệm: Cô lập agent execution environment; rủi ro giao tiếp giữa nhiều agent (trust boundary).
Thực hành: Thiết kế kiến trúc sandbox cho 1 code-execution agent (giới hạn filesystem/network access).
Advanced: Phân tích rủi ro khi 1 agent độc hại/compromised lan truyền chỉ thị độc hại sang agent khác trong hệ multi-agent.
Ngày 165: Agent Security - Capstone
Khái niệm: Tổng hợp toàn bộ kiến thức LLM/Agent Security thành 1 threat model hoàn chỉnh.
Thực hành: Xây dựng 1 ứng dụng RAG/agent đơn giản, tự thực hiện red team (thử prompt injection, tool abuse), ghi nhận kết quả.
Advanced: Viết báo cáo mitigation đầy đủ cho các lỗ hổng phát hiện được, áp dụng nguyên tắc defense-in-depth.
KHỐI 12: Specialized Domains (Ngày 166-173)
Ngày 166: ICS/SCADA Security
Khái niệm: Kiến trúc SCADA/PLC/DCS/RTU; giao thức Modbus/DNP3 không có auth mặc định.
Thực hành: Đọc tài liệu Purdue Model, vẽ sơ đồ phân đoạn mạng OT/IT.
Advanced: Phân tích 1 case study tấn công ICS thực tế (VD: Stuxnet hoặc Ukraine power grid).
Ngày 167: IoT/IIoT Security
Khái niệm: Giao thức MQTT/CoAP/OPC UA; rủi ro đặc thù thiết bị IoT (weak default credential, no patch mechanism).
Thực hành: Phân tích traffic MQTT bằng Wireshark, quan sát vấn đề nếu không dùng TLS.
Advanced: Thiết kế kiến trúc IoT gateway đóng vai trò security boundary giữa thiết bị và cloud.
Ngày 168: Connected Car/V2X
Khái niệm: Kiến trúc V2X (V2V/V2I), bề mặt tấn công của xe kết nối (CAN bus, telematics unit).
Thực hành: Đọc tài liệu về lỗ hổng CAN bus injection nổi tiếng, tóm tắt cơ chế.
Advanced: Thiết kế biện pháp segmentation giữa CAN bus và hệ thống infotainment.
Ngày 169: 5G/Beyond-5G Security
Khái niệm: Kiến trúc bảo mật 5G (network slicing, SBA - Service-Based Architecture).
Thực hành: Đọc tài liệu 3GPP về threat 5G, tóm tắt 3 rủi ro chính.
Advanced: Phân tích rủi ro bảo mật của network slicing khi nhiều tenant chia sẻ hạ tầng vật lý.
Ngày 170: Edge Computing Security
Khái niệm: Thách thức bảo mật khi xử lý dữ liệu tại edge/fog node (giới hạn tài nguyên, vật lý dễ bị truy cập).
Thực hành: Thiết kế IAM cho môi trường edge với hàng nghìn node phân tán.
Advanced: So sánh mô hình trust giữa cloud-centralized security vs edge-distributed security.
Ngày 171: VR/AR Security
Khái niệm: Rủi ro bảo vệ dữ liệu cá nhân trong VR/AR (biometric data từ eye-tracking, spatial data).
Thực hành: Liệt kê các loại dữ liệu nhạy cảm mà thiết bị VR/AR thu thập.
Advanced: Thiết kế cơ chế xác thực phù hợp cho môi trường VR (không dùng bàn phím truyền thống).
Ngày 172: Drone/Robot Security
Khái niệm: Bề mặt tấn công của drone (GPS spoofing, RF jamming, command injection).
Thực hành: Đọc tài liệu về GPS spoofing attack trên drone, tóm tắt cơ chế.
Advanced: Thiết kế biện pháp phát hiện GPS spoofing (cross-check với inertial navigation).
Ngày 173: Social Network Security
Khái niệm: Rủi ro đặc thù mạng xã hội (fake account, bot network, data scraping).
Thực hành: Phân tích 1 case study về bot network thao túng thông tin trên mạng xã hội.
Advanced: Thiết kế hệ thống phát hiện bot dựa trên behavioral pattern (tần suất post, network graph).
KHỐI 13: Security Architecture & Leadership (Ngày 174-183)
Ngày 174: SABSA Framework
Khái niệm: 6 lớp SABSA (Contextual → Conceptual → Logical → Physical → Component → Operational), mỗi lớp trả lời What/How/Where/Who/When/Why.
Thực hành: Áp dụng lớp Contextual + Conceptual của SABSA cho 1 tổ chức giả định.
Advanced: Giải thích vì sao SABSA là risk-driven framework khác với control-driven framework như ISO 27001.
Ngày 175: TOGAF Security Viewpoints
Khái niệm: Tích hợp security vào enterprise architecture theo TOGAF ADM.
Thực hành: Vẽ 1 security viewpoint đơn giản cho kiến trúc ứng dụng 3-tier.
Advanced: So sánh cách SABSA và TOGAF tiếp cận security architecture khác nhau thế nào.
Ngày 176: Defense in Depth & Trust Boundaries
Khái niệm: Nhiều lớp phòng thủ độc lập; xác định ranh giới tin cậy giữa các thành phần hệ thống.
Thực hành: Vẽ sơ đồ defense-in-depth đầy đủ cho 1 ứng dụng web (network → host → app → data layer).
Advanced: Phân tích 1 kiến trúc thực tế, chỉ ra các trust boundary chưa được bảo vệ đúng mức.
Ngày 177: Secure System Design Project
Khái niệm: Áp dụng security design principles (least privilege, fail-safe defaults, economy of mechanism).
Thực hành: Thiết kế kiến trúc bảo mật cho 1 hệ thống mới (VD: nền tảng thanh toán) áp dụng đầy đủ các nguyên tắc.
Advanced: Review thiết kế bằng threat modeling (STRIDE) để tìm gap còn sót.
Ngày 178: KRIs/KPIs
Khái niệm: Key Risk Indicators đo lường rủi ro tiềm ẩn; KPIs đo hiệu suất hoạt động security.
Thực hành: Thiết kế 5 KRI và 5 KPI cho 1 chương trình security của tổ chức.
Advanced: Giải thích vì sao 1 số KPI security dễ bị "gaming" (VD: số lượng vulnerability đã đóng không phản ánh chất lượng thật).
Ngày 179: MTTD/MTTR/Scorecards
Khái niệm: Mean Time to Detect/Respond - chỉ số cốt lõi đo hiệu quả detection & response.
Thực hành: Tính MTTD/MTTR từ 1 tập dữ liệu incident giả định.
Advanced: Thiết kế security scorecard tổng hợp cho báo cáo lên ban lãnh đạo hàng quý.
Ngày 180: Security Budgeting
Khái niệm: Phân bổ ngân sách theo risk-based priority, ROI của đầu tư security.
Thực hành: Lập 1 bảng ngân sách security đơn giản cho 1 tổ chức vừa, phân bổ theo domain (network/appsec/IAM...).
Advanced: Thiết kế business case (ROI analysis) để thuyết phục đầu tư vào 1 công cụ security cụ thể.
Ngày 181: Risk Communication & Board Reporting
Khái niệm: Truyền đạt rủi ro kỹ thuật thành ngôn ngữ business cho ban lãnh đạo không chuyên kỹ thuật.
Thực hành: Viết 1 báo cáo rủi ro security 1 trang dành cho board, dùng ngôn ngữ phi kỹ thuật.
Advanced: Thiết kế 1 slide risk heatmap trực quan cho buổi họp board.
Ngày 182: Security Strategy Building
Khái niệm: Xây dựng chiến lược security 3-5 năm gắn với mục tiêu kinh doanh.
Thực hành: Viết outline 1 security strategy roadmap cho tổ chức giả định (năm 1-3).
Advanced: Thiết kế cách đo lường thành công của chiến lược (gắn KPI/KRI đã học ở ngày 178-179).
Ngày 183: Security Architecture Capstone
Khái niệm: Tổng hợp SABSA + TOGAF + Defense in Depth + Metrics + Strategy thành 1 tài liệu hoàn chỉnh.
Thực hành: Thiết kế enterprise security architecture đầy đủ cho 1 công ty giả định, gồm kiến trúc kỹ thuật + security strategy + metrics dashboard.
Advanced: Trình bày (giả lập) tài liệu này như thể đang present cho CISO/board, nhận phản biện và tinh chỉnh.
KHỐI 14: Capstone Projects (Ngày 184-199)
Ngày 184-185: IIoT & Operational Security
Khái niệm: Thiết kế hệ thống giám sát an ninh cho mạng IoT công nghiệp giả định.
Thực hành: Dùng Cisco Packet Tracer/GNS3 mô phỏng mạng, triển khai Snort/Suricata giám sát.
Advanced: Viết báo cáo threat model đầy đủ cho hệ thống IIoT đã thiết kế.
Ngày 186-187: Incident Response
Khái niệm: Xây dựng quy trình IR đầy đủ và thực hành ứng phó.
Thực hành: Thực hành với sự cố giả định (malware infection) bằng Metasploit/Kali Linux, phân tích bằng Wireshark/Autopsy.
Advanced: Viết after-action report đầy đủ theo chuẩn lessons-learned.
Ngày 188-189: Application Security Testing
Khái niệm: Kiểm thử 1 ứng dụng web/mobile.
Thực hành: Test OWASP WebGoat/DVWA bằng Burp Suite/OWASP ZAP, xác định các lỗ hổng.
Advanced: Viết báo cáo pentest chuyên nghiệp (executive summary + technical detail + remediation).
Ngày 190-191: Small Business Security Infrastructure
Khái niệm: Thiết kế hạ tầng bảo mật cho doanh nghiệp nhỏ.
Thực hành: Cấu hình pfSense/OPNsense, IDS/IPS, VPN cho mạng demo.
Advanced: Viết tài liệu network security design document đầy đủ.
Ngày 192-193: Kubernetes Security
Khái niệm: Bảo mật 1 cluster K8s.
Thực hành: Triển khai cluster, áp dụng OPA/Gatekeeper + Falco.
Advanced: Viết threat model report đầy đủ cho cluster, đo detection coverage.
Ngày 194-195: LLM/Agent Security
Khái niệm: Bảo mật ứng dụng AI end-to-end.
Thực hành: Xây dựng RAG/agent app, tự red-team (prompt injection, tool abuse).
Advanced: Viết mitigation report đầy đủ, áp dụng OWASP LLM Top 10 làm khung đánh giá.
Ngày 196-197: Detection Lab Capstone
Khái niệm: Đo lường năng lực detection tổng thể của môi trường lab đã xây dựng.
Thực hành: Chạy Atomic Red Team → viết Sigma rule → deploy trên Splunk/Sentinel.
Advanced: Đo detection coverage theo ATT&CK Matrix, xác định và ưu tiên các gap còn lại.
Ngày 198-199: Security Architecture Capstone
Khái niệm: Tổng hợp toàn bộ 14 khối thành 1 sản phẩm cuối cùng.
Thực hành: Thiết kế enterprise security architecture hoàn chỉnh (SABSA) cho 1 công ty giả định, tích hợp mọi kiến thức đã học (network, cloud, IAM, detection, AI security...).
Advanced: Xây dựng metrics dashboard hoàn chỉnh và security strategy roadmap 3 năm đi kèm - đây chính là portfolio piece để show cho nhà tuyển dụng.