آنچه یاد خواهید گرفت:
ساخت نمودارهای کامل جریان داده (DFD) همراه با مرزهای اعتماد برای معماریهای واقعی وب، ابر و میکروسرویسها با استفاده از OWASP Threat Dragon و pytm
اعمال کامل چارچوب STRIDE برای شناسایی تهدیدهای جعل هویت، دستکاری، انکار، افشای اطلاعات، محرومیت از سرویس و افزایش دسترسی
امتیازدهی و اولویتبندی تهدیدها با استفاده از DREAD و CVSS v3.1، ساخت ثبت ریسک و ارائه داشبورد یکصفحهای ریسک برای ذینفعان غیرفنی
تبدیل ریسک سایبری به ارقام دلاری با استفاده از مدل FAIR - محاسبه زیان مورد انتظار سالانه (ALE) و توجیه بودجههای امنیتی با تحلیل بازگشت سرمایه مناسب برای هیئتمدیره
مدلسازی تهدید برای معماریهای بومیابر در AWS شامل نقشهای IAM ،S3 ،Lambda و خوشههای Kubernetes - و اعتبارسنجی یافتهها با Prowler و ATT&CK Navigator
ادغام مدلسازی تهدید در پایپ لاین های CI/CD با استفاده از pytm و GitHub Actions تا هر ادغام کد بهطور خودکار تهدیدهای جدیدِ بدون کنترل را بررسی کند
اجرای شبیهسازیهای زنده مهاجم با MITRE CALDERA و Atomic Red Team برای اعتبارسنجی اینکه آیا کاهشدهندههای مدل تهدید شما در برابر حملات واقعی مقاومت میکنند یا خیر
مدلسازی تهدید برای سیستمهای هوش مصنوعی و مدلهای زبانی بزرگ با استفاده از OWASP LLM Top 10 - از جمله تزریق پرامپت، مسمومیت داده آموزشی و مدیریت ناامن خروجی در پایپ لاین های RAG
تولید صورتحساب مواد نرمافزاری (SBOM) با Syft، اسکن آسیبپذیریهای رایج (CVE) با Grype، و ارسال خودکار یافتهها به سکوی GRC از طریق API - با حذف فرایندهای دستی
اجرای تمرینهای رومیزی پیشرفته با شبیهسازی کمپینهای تهدید پایدار پیشرفته (APT) دولتی، حملات باجافزار بهعنوان سرویس و نقض زنجیره تأمین CI/CD با حضور کامل تیم رهبری
نگاشت مستقیم خروجیهای مدلسازی تهدید به کنترلهای ISO 27001 ،NIST CSF 2.0 ،SOC 2 ،HIPAA، PCI-DSS و GDPR - با استفاده از یک گردش کاری واحد مدلسازی تهدید بهعنوان شواهد در همه چارچوبها
ارزیابی بلوغ برنامه مدلسازی تهدید سازمان شما در 6 بعد، ساخت نقشه راه بهبود 90 روزه و انتقال وضعیت امنیتی به هیئتمدیره به زبان کسبوکار
پیشنیازهای دوره
درک اولیه از مفاهیم امنیت سایبری - باید بدانید فایروال، رمزنگاری و آسیبپذیری چیست، اما نیازی نیست آزمایشگر نفوذ یا مهندس امنیت باشید.
درک اولیه از مفاهیم امنیت سایبری - باید بدانید فایروال، رمزنگاری و آسیبپذیری چیست، اما نیازی نیست آزمایشگر نفوذ یا مهندس امنیت باشید.
یک رایانه با دسترسی به اینترنت و حداقل 8 گیگابایت حافظه رم - آزمایشگاهها از Docker و ابزارهای رایگان متنباز (OWASP Threat Dragon ،CALDERA ،Syft) استفاده میکنند که روی ویندوز، مکاواس یا لینوکس اجرا میشوند.
نیازی به تجربه قبلی در مدلسازی تهدید نیست - STRIDE ،DREAD ،FAIR و همه چارچوبهای استفادهشده در این دوره از ابتدا و با مثالهای حلشده آموزش داده میشوند، پیش از هر آزمایشگاه
نیازی به گواهینامه ابر نیست - مفاهیم AWS که در آزمایشگاهها استفاده میشوند (IAM ،S3 ،Lambda، VPC) در بستر کاربردی توضیح داده میشوند؛ آشنایی با مبانی ابر مفید است اما الزامی نیست.
CISOs، مدیران امنیت و مسئولان ریسک بیشترین بهره را میبرند - اما مهندسان امنیت، رهبران DevOps، متخصصان انطباق و توسعهدهندگانی که میخواهند سیستمهای امنتری بسازند نیز این دوره را بسیار مفید خواهند یافت.
توضیحات دوره
بیشتر تیمهای امنیتی تهدیدها را خیلی دیر، خیلی غیررسمی و با زبانی شناسایی میکنند که هیئتمدیره هرگز بر اساس آن اقدام نخواهد کرد.
این دوره این مشکل را برطرف میکند.
مدلسازی تهدید برای مدیران ارشد امنیت اطلاعات - نسخه 2026 یک دوره عملی و مبتنی بر آزمایشگاه است که شما را از یک تخته سفید خالی به یک برنامه کاملاً عملیاتی مدلسازی تهدید میرساند. یاد میگیرید چگونه تهدیدها را بهصورت نظاممند، پیش از آنکه مهاجمان پیدا کنند، شناسایی کنید؛ آنها را با چارچوبهای استاندارد صنعت امتیازدهی و اولویتبندی کنید؛ با ابزارهای واقعی شبیهسازی مهاجم اعتبارسنجی کنید؛ و یافتهها را به زبان ریسکِ دلاری ارائه دهید تا حمایت اجرایی و تأیید بودجه را بهدست آورید.
چه چیزی این دوره را متفاوت میکند؟
هر مفهوم بلافاصله در یک آزمایشگاه عملی به کار گرفته میشود. شما فقط یاد نمیگیرید STRIDE چیست - بلکه آن را روی یک رابط برنامهنویسی پرداخت واقعی اعمال میکنید، یک SBOM تولید میکنید، CVEها را اسکن میکنید، یک حمله شبیهسازیشده را در CALDERA اجرا میکنید و نتایج را بهصورت خودکار به یک سکوی GRC ارسال میکنید. تا پایان دوره، یک مدل تهدید کامل برای PayFlow، یک برنامه فینتک واقعگرایانه، ساختهاید که frontend وب، زیرساخت ابر، پایپ لاین هوش مصنوعی/مدلهای زبانی بزرگ و زنجیره تأمین CI/CD آن را پوشش میدهد.
در این دوره شما خواهید آموخت:
ساخت نمودارهای جریان داده (DFD) همراه با مرزهای اعتماد در OWASP Threat Dragon و pytm، و سپس اعمال STRIDE روی هر عنصر برای آشکارسازی دقیق تهدیدهای جعل هویت، دستکاری، انکار، افشای اطلاعات، محرومیت از سرویس و افزایش دسترسی.
امتیازدهی به هر تهدید با DREAD و CVSS v3.1، ساخت یک ثبت ریسک اولویتبندیشده، و محاسبه زیان مورد انتظار سالانه با مدل FAIR - تا بتوانید در هر جلسه هیئتمدیره بگویید «این ریسک سالانه بهطور مورد انتظار 38 میلیون دلار برای ما هزینه دارد، و یک اسپرینت 42 هزار دلاری آن را %90 کاهش میدهد.»
مدلسازی تهدید برای معماریهای بومیابر در AWS - شامل نقشهای IAM، سطلهای S3، توابع Lambda، VPCها و خوشههای Kubernetes. اجرای Prowler برای کشف داراییهای ابر، تولید لایههای ATT&CK Navigator، و اعتبارسنجی کنترلها با شبیهسازیهای مهاجم MITRE CALDERA و Atomic Red Team.
ادغام مستقیم مدلسازی تهدید در پایپ لاین CI/CD با GitHub Actions و pytm - تا هر commit کد، پیش از رسیدن به تولید، بهطور خودکار برای تهدیدهای جدیدِ بدون کنترل بررسی شود.
مدلسازی تهدید برای سیستمهای هوش مصنوعی و مدلهای زبانی بزرگ با استفاده از OWASP LLM Top 10. شما تزریق پرامپت، مسمومیت دادههای آموزشی، مدیریت ناامن خروجی و نشت اطلاعات شخصی قابلشناسایی (PII) را در پایپ لاین های RAG شناسایی خواهید کرد - سطح حملهای که بیشتر برنامههای امنیتی در 2026 کاملاً برای آن آماده نیستند.
نگاشت یک مدل تهدید واحد بهطور همزمان به ISO 27001 ،NIST CSF 2.0 ،SOC 2 ،HIPAA ،PCI-DSS و GDPR - و ارسال خودکار یافتهها به Vanta یا Drata از طریق API، با حذف جمعآوری دستی شواهد انطباق
اجرای تمرینهای رومیزی پیشرفته با شبیهسازی یک کمپین APT29 دولتی، یک حمله باجافزار بهعنوان سرویس از نوع LockBit، و یک نقض در زنجیره تأمین CI/CD - همراه با زمانبندی کامل تزریقها، تخصیص نقش برای تیمهای حقوقی، ارتباطات و مدیران ارشد، و چارچوبهای جمعبندی
نکات برجسته دوره:
15 ماژول که چرخه کامل مدلسازی تهدید را از DFD تا ارائه به هیئتمدیره پوشش میدهند.
بیش از 24 آزمایشگاه عملی همراه با اسلایدهای راهحل کامل - CALDERA ،Atomic Red Team ،pytm ،Syft، Grype ،Prowler ،OWASP ZAP ،Threat Dragon
پروژه نهایی کامل PayFlow فینتک - مدل تهدید سرتاسری که در تمام ماژولها ساخته میشود.
آزمایشگاه کمیسازی ریسک FAIR با یک برگه یکصفحهای واقعی برای هیئتمدیره که میتوانید فوراً آن را تطبیق دهید.
آزمون نهایی MedChain AI - مدلسازی تهدید برای یک سیستم هوش مصنوعی حوزه سلامت در شرایط آزمون
سناریوهای پیشرفته تمرین رومیزی بر پایه موارد واقعی نقض در سالهای 2024 تا 2025
آزمون ارزیابی 20 سؤالی و یک امتحان نهایی 60 نمرهای همراه با کلید پاسخ کامل
این دوره برای شما مناسب است اگر:
شما یک مدیر ارشد امنیت اطلاعات، مهندس امنیت، رهبر DevSecOps، تحلیلگر GRC، معمار ابر یا آزمایشگر نفوذ هستید و میخواهید رویکردی ساختاریافته و ابزارمحور برای مدلسازی تهدید داشته باشید که خروجیهای آن هم برای تیم مهندسی قابلاقدام باشد و هم برای هیئتمدیره قابلفهم.
مدلسازی تهدید پربازدهترین فعالیت امنیتی است که میتوانید روی آن سرمایهگذاری کنید. یک مدل تهدید خوب و درستاجراشده، آسیبپذیریهایی را کشف میکند که ماهها آزمایش نفوذ از آنها غافل میماند - پیش از آنکه به نقض تبدیل شوند. این دوره دقیقاً نشان میدهد چگونه این کار را انجام دهید.
همین حالا در این دوره شرکت کنید و ساخت یک برنامه مدلسازی تهدید را آغاز کنید که واقعاً کار میکند.
این دوره برای چه کسانی مناسب است؟
مدیران ارشد امنیت اطلاعات (CISO) و رهبران امنیتی که نیاز دارند یک برنامه مدلسازی تهدید را در سراسر سازمان خود ایجاد، مقیاسدهی یا رسمیسازی کنند و ریسک را به زبان کسبوکار برای هیئتمدیره و مدیران اجرایی ارائه دهند.
مهندسان امنیت و متخصصان امنیت برنامه که میخواهند فراتر از شناسایی موردی تهدیدها بروند و مدلسازی تهدید ساختاریافته مبتنی بر STRIDE، ATT&CK و FAIR را در گردش کاری روزمره مهندسی خود ادغام کنند.
مهندسان DevSecOps و مهندسان سکو که میخواهند مدلسازی تهدید را درون پایپ لاین های CI/CD با استفاده از pytm ،GitHub Actions و ابزارهای SBOM خودکار کنند تا دروازههای امنیتی روی هر commit اجرا شوند.
مدیران ریسک، تحلیلگران GRC و متخصصان انطباق که باید یک مدل تهدید واحد را همزمان به چندین چارچوب نگاشت کنند - ISO 27001 ،NIST CSF 2.0، SOC 2 ،HIPAA ،PCI-DSS و GDPR - بدون تکرار کار
معماران ابر و معماران راهحل که سیستمهایی روی AWS، Azure یا GCP طراحی میکنند و میخواهند معماریهای بومیابر را مدلسازی تهدید کنند، پیکربندیهای اشتباه IAM را شناسایی کنند و کنترلها را پیش از تولید اعتبارسنجی کنند.
آزمایشگران نفوذ، اعضای تیم قرمز و شکارچیان باگ که میخواهند درباره سطح حمله بهصورت نظاممندتر فکر کنند - با استفاده از MITRE ATT&CK ،CALDERA و Atomic Red Team برای تبدیل خروجیهای مدلسازی تهدید به مسیرهای اکسپلویت تأییدشده