UTXOSUITE — home
Torna all'Academy
LIVELLO 5 · Professionale

Professionista Sicurezza Web3

Combina incident response, tesoreria, threat modelling e integrazione.

8 lezioni · 8 Esercizio sul campo · 8 Scenari pratici · 1 CAPSTONE PROFESSIONALE · 20 domanda · 80% punteggio minimo
Percorso professionale. Il curriculum è visibile; il controllo d'accesso commerciale può essere collegato alla fatturazione UTXO.

Che cosa saprai fare

Questo modulo approfondisce incident response del wallet con teoria applicata e un laboratorio dedicato.

Questo modulo approfondisce separazione e autorizzazione treasury con teoria applicata e un laboratorio dedicato.

Questo modulo approfondisce threat modelling delle integrazioni con teoria applicata e un laboratorio dedicato.

Questo modulo approfondisce capstone: revisione di sicurezza transazionale con teoria applicata e un laboratorio dedicato.

Programma

1.1 · Prima determina quale autorità è stata concessa30 min
1.2 · Contenimento ed evidenza devono avanzare insieme28 min
Laboratorio · Fai triage dell'incidente

Questo corso include

  • 8 lezioni · 24 ore guidate
  • 4 Laboratorio · Scenari pratici
  • 8 Casi applicati · 8 Verifiche delle conoscenze
  • 52 Banca domande · 80% voto minimo
  • Credenziale di completamento: UTXO Certified · Web3 Security Professional

Che cosa richiede questo corso

  • Produrre una decisione di sicurezza difendibile da evidenze incomplete.
  • Punteggio minimo: 80%
  • Sicurezza Transazionale Avanzata
Briefing del corso

Contratto di formazione

Produrre una decisione di sicurezza difendibile da evidenze incomplete.

01 · Capacità obiettivoProdurre una decisione di sicurezza difendibile da evidenze incomplete.
02 · Prerequisito consigliatoSicurezza Transazionale Avanzata
Deliverable pratici
01

Incident response del wallet

Questo modulo approfondisce incident response del wallet con teoria applicata e un laboratorio dedicato.

Memo delle evidenze · INCIDENT
02

Separazione e autorizzazione treasury

Questo modulo approfondisce separazione e autorizzazione treasury con teoria applicata e un laboratorio dedicato.

Memo delle evidenze · POLICY
03

Threat modelling delle integrazioni

Questo modulo approfondisce threat modelling delle integrazioni con teoria applicata e un laboratorio dedicato.

Memo delle evidenze · THREAT-MODEL
04

Capstone: revisione di sicurezza transazionale

Questo modulo approfondisce capstone: revisione di sicurezza transazionale con teoria applicata e un laboratorio dedicato.

Memo delle evidenze · CAPSTONE
Contratto di valutazione
Verifiche di lezione8
Lab di modulo4
Esame finale20
Soglia di padronanza80%
Programma completo

Professionista Sicurezza Web3

Esamina l'intero curriculum, le competenze e il percorso di valutazione prima di iniziare.

Carico di studio guidato24h
moduli4
lezioni8
01

Incident response del wallet

Questo modulo approfondisce incident response del wallet con teoria applicata e un laboratorio dedicato.

1.1
Prima determina quale autorità è stata concessa45 min · Lezione tecnica approfondita
1.2
Contenimento ed evidenza devono avanzare insieme45 min · Lezione tecnica approfondita
Laboratorio pratico del moduloFai triage dell'incidente
02

Separazione e autorizzazione treasury

Questo modulo approfondisce separazione e autorizzazione treasury con teoria applicata e un laboratorio dedicato.

2.1
Separa la treasury per scopo e raggio del danno45 min · Lezione tecnica approfondita
2.2
L'autorizzazione high-value è un sistema, non una persona45 min · Lezione tecnica approfondita
Laboratorio pratico del moduloApplica una policy treasury
03

Threat modelling delle integrazioni

Questo modulo approfondisce threat modelling delle integrazioni con teoria applicata e un laboratorio dedicato.

3.1
Mappa i confini di fiducia prima dei controlli45 min · Lezione tecnica approfondita
3.2
Le integrazioni di sicurezza devono degradare in modo prevedibile45 min · Lezione tecnica approfondita
Laboratorio pratico del moduloMappa i boundary
04

Capstone: revisione di sicurezza transazionale

Questo modulo approfondisce capstone: revisione di sicurezza transazionale con teoria applicata e un laboratorio dedicato.

4.1
I casi complessi richiedono sintesi delle evidenze45 min · Lezione tecnica approfondita
4.2
Nessun detector deve essere l'unico confine di sicurezza45 min · Lezione tecnica approfondita
Laboratorio pratico del moduloPrendi la decisione finale
Competenze
  • Rischio chiave: non trattare prima determina quale autorità è stata concessa come un dettaglio irrilevante.
  • Azione: verifica le evidenze tecniche di prima determina quale autorità è stata concessa prima di autorizzare.
  • Rischio chiave: non trattare contenimento ed evidenza devono avanzare insieme come un dettaglio irrilevante.
  • Azione: verifica le evidenze tecniche di contenimento ed evidenza devono avanzare insieme prima di autorizzare.
  • Rischio chiave: non trattare separa la treasury per scopo e raggio del danno come un dettaglio irrilevante.
  • Azione: verifica le evidenze tecniche di separa la treasury per scopo e raggio del danno prima di autorizzare.
  • Rischio chiave: non trattare l'autorizzazione high-value è un sistema, non una persona come un dettaglio irrilevante.
  • Azione: verifica le evidenze tecniche di l'autorizzazione high-value è un sistema, non una persona prima di autorizzare.
  • Rischio chiave: non trattare mappa i confini di fiducia prima dei controlli come un dettaglio irrilevante.
  • Azione: verifica le evidenze tecniche di mappa i confini di fiducia prima dei controlli prima di autorizzare.
  • Rischio chiave: non trattare le integrazioni di sicurezza devono degradare in modo prevedibile come un dettaglio irrilevante.
  • Azione: verifica le evidenze tecniche di le integrazioni di sicurezza devono degradare in modo prevedibile prima di autorizzare.
Percorso di valutazione
  1. Esercizio sul campo scritto × 8
  2. Verifiche delle conoscenze × 8
  3. Laboratorio pratico del modulo × 4
  4. Esame finale cronometrato · 20 · ≥ 80%
  5. Capstone · 90 min
Carico di studio guidato
  1. Lezione tecnica approfondita · 360 min
  2. Esercizio sul campo scritto · 160 min
  3. Laboratorio pratico del modulo · 140 min
  4. Specialist units · 105 min
  5. Esame finale cronometrato · 45 min
  6. Capstone · 90 min
MANUALE DEL CORSO

Ambito, risultati e standard di studio

24h
A chi è rivolto

Combina incident response, tesoreria, threat modelling e integrazione.

Prerequisiti

Studio precedente consigliato

  • Comprendi ciò che Firmi
  • Sicurezza Transazionale Avanzata
Risultati di apprendimento
  • Rischio chiave: non trattare prima determina quale autorità è stata concessa come un dettaglio irrilevante.
  • Azione: verifica le evidenze tecniche di prima determina quale autorità è stata concessa prima di autorizzare.
  • Rischio chiave: non trattare contenimento ed evidenza devono avanzare insieme come un dettaglio irrilevante.
  • Azione: verifica le evidenze tecniche di contenimento ed evidenza devono avanzare insieme prima di autorizzare.
  • Rischio chiave: non trattare separa la treasury per scopo e raggio del danno come un dettaglio irrilevante.
  • Azione: verifica le evidenze tecniche di separa la treasury per scopo e raggio del danno prima di autorizzare.
  • Rischio chiave: non trattare l'autorizzazione high-value è un sistema, non una persona come un dettaglio irrilevante.
  • Azione: verifica le evidenze tecniche di l'autorizzazione high-value è un sistema, non una persona prima di autorizzare.
  • Rischio chiave: non trattare mappa i confini di fiducia prima dei controlli come un dettaglio irrilevante.
  • Azione: verifica le evidenze tecniche di mappa i confini di fiducia prima dei controlli prima di autorizzare.
Metodo di studio
  1. 01

    Leggi il capitolo tecnico in sei parti

  2. 02

    Esamina il visuale esclusivo e il modello di protocollo

  3. 03

    Lavora sul caso e sulla mappa delle evidenze

  4. 04

    Invia l'esercizio scritto

  5. 05

    Supera knowledge check e lab del modulo

  6. 06

    Completa la valutazione finale a tempo

Standard di evidenza

Ogni affermazione deve essere collegata a campi osservabili, comportamento del protocollo, fonti primarie o assunzioni chiaramente dichiarate. Le incognite devono restare esplicite.

Criterio di completamento

Il completamento richiede lavoro scritto, knowledge checks, tutti i lab e almeno l'80% nell'esame finale. Il livello professionale richiede anche il capstone.

Glossario essenziale
Prima determina quale autorità è stata concessa
Dopo una firma sospetta identifica payload, approval, sessioni e movimenti di asset prima di distruggere prove o firmare altro dal contesto compromesso.
Contenimento ed evidenza devono avanzare insieme
Revocare approval, chiudere sessioni o muovere asset può essere necessario, ma registra hash, domini, orari e ogni azione per preservare l'indagine.
Separa la treasury per scopo e raggio del danno
Liquidità operativa, riserve e approval DeFi non dovrebbero essere concentrati in un unico wallet; la segmentazione limita la perdita massima.
L'autorizzazione high-value è un sistema, non una persona
Multisig, separazione dei ruoli, spend limit e allowlist riducono la possibilità che un solo operatore compromesso muova valore critico.
Mappa i confini di fiducia prima dei controlli
Un'integrazione può dipendere contemporaneamente da browser, RPC, router, token, bridge e wallet. Il threat modelling parte da asset, autorità e boundary.
Le integrazioni di sicurezza devono degradare in modo prevedibile
Definisci cosa accade se simulation, reputation o intelligence remota non sono disponibili; evidenza assente non deve diventare allow silenzioso o blocco indiscriminato.
I casi complessi richiedono sintesi delle evidenze
Gli incidenti reali combinano origine, approval, proxy, simulation, verifica e intento. Le contraddizioni tra segnali indipendenti sono evidenza importante.
Nessun detector deve essere l'unico confine di sicurezza
Reputation, simulation, decoding, policy e conferma umana coprono errori differenti. Defense in depth assume che un layer possa fallire senza autorizzare esecuzione irreversibile.
ESTENSIONI SPECIALISTICHE

Protocolli moderni e temi operativi

Queste estensioni ampliano il curriculum centrale con standard attuali e confini di sicurezza che un professionista deve saper riconoscere.

Threshold signing e autorità distribuita
Unità di studio specialistica01
EXT / 01

Threshold signing e autorità distribuita

Gli schemi threshold distribuiscono la firma fra più parti senza ricostruire una private key ordinaria. La sicurezza dipende da threshold, implementazione, backup delle shares e compromissione correlata.

Focus sicurezzasecret shares · threshold · DKG · signing rounds · correlated compromise
Compito di studioLeggi il materiale primario, identifica il confine di fiducia e spiega come il meccanismo modifica il modello di autorizzazione o esecuzione.
Deliverable richiestoProduci una nota analitica concisa con assunzioni, evidenze materiali, condizioni di errore e una decisione di sicurezza motivata.
Riferimenti primariNIST IR 8214C
Governance multisig oltre M-of-N
Unità di studio specialistica02
EXT / 02

Governance multisig oltre M-of-N

M-of-N è solo una parte. Indipendenza degli owners, modules, guards, payload review, separazione dei ruoli e change control determinano l'indipendenza reale delle firme.

Focus sicurezzaowners · threshold · modules · guards · independent review · change control
Compito di studioLeggi il materiale primario, identifica il confine di fiducia e spiega come il meccanismo modifica il modello di autorizzazione o esecuzione.
Deliverable richiestoProduci una nota analitica concisa con assunzioni, evidenze materiali, condizioni di errore e una decisione di sicurezza motivata.
Rotazione chiavi, recovery e continuità
Unità di studio specialistica03
EXT / 03

Rotazione chiavi, recovery e continuità

La gestione chiavi è un ciclo di vita. Progetta rotazione, sostituzione, emergency access e recovery drill senza creare bypass non monitorati.

Focus sicurezzarotation · compromise response · recovery authority · continuity · runbooks
Compito di studioLeggi il materiale primario, identifica il confine di fiducia e spiega come il meccanismo modifica il modello di autorizzazione o esecuzione.
Deliverable richiestoProduci una nota analitica concisa con assunzioni, evidenze materiali, condizioni di errore e una decisione di sicurezza motivata.
Modulo 01

Incident response del wallet

Questo modulo approfondisce incident response del wallet con teoria applicata e un laboratorio dedicato.

Lezione 1.1

Prima determina quale autorità è stata concessa

30 min
UTXO ACADEMY / CONCEPT MODELINCIDENT TRIAGEAUTHORITY FIRSTVISUAL AID · NOT A SECURITY VERDICT
Capitolo tecnico

Prima determina quale autorità è stata concessa

Lezione tecnica approfondita
01
Modello mentale

Dopo una firma sospetta identifica payload, approval, sessioni e movimenti di asset prima di distruggere prove o firmare altro dal contesto compromesso.

Questo concetto è importante perché Rischio chiave: non trattare prima determina quale autorità è stata concessa come un dettaglio irrilevante.

Ispeziona i campi esatti del protocollo che creano autorità o modificano l'esecuzione. Confronta questi campi con l'intento dichiarato dall'utente e con il confine di sicurezza previsto.

02
Cosa accade realmente

Ispeziona i campi esatti del protocollo che creano autorità o modificano l'esecuzione.

A livello di protocollo ed esecuzione, occorre ispezionare detect e scope e contain e preserve e prioritize. Gli identificatori di protocollo non vengono tradotti perché fanno parte del payload tecnico.

detect

Punti tecnici di ispezione

scope

Punti tecnici di ispezione

contain

Punti tecnici di ispezione

preserve

Punti tecnici di ispezione

prioritize

Punti tecnici di ispezione

03
Superficie di guasto

Tratta contraddizioni, autorità eccessiva e dipendenze non spiegate come segnali materiali di errore.

La conseguenza pratica è che Azione: verifica le evidenze tecniche di prima determina quale autorità è stata concessa prima di autorizzare. Sconosciuto non equivale a sicuro.

  • Rischio chiave: non trattare prima determina quale autorità è stata concessa come un dettaglio irrilevante.
  • Azione: verifica le evidenze tecniche di prima determina quale autorità è stata concessa prima di autorizzare.
04
Criterio decisionale

Collega ogni segnale materiale alla conseguenza concreta su asset, autorità o fiducia.

La conseguenza pratica è che Azione: verifica le evidenze tecniche di prima determina quale autorità è stata concessa prima di autorizzare.

Escala quando le evidenze sono contraddittorie, incomplete o la conseguenza supera la policy ordinaria.

05
Procedura di verifica

Verifica la richiesta mediante evidenze indipendenti prima di qualsiasi autorizzazione irreversibile.

  1. 01

    Ispeziona i campi esatti del protocollo che creano autorità o modificano l'esecuzione.

  2. 02

    Confronta questi campi con l'intento dichiarato dall'utente e con il confine di sicurezza previsto.

  3. 03

    Verifica la richiesta mediante evidenze indipendenti prima di qualsiasi autorizzazione irreversibile.

  4. 04

    Registra fatti, assunzioni, incognite e decisione affinché un altro analista possa riprodurre la review.

  5. 05

    Escala quando le evidenze sono contraddittorie, incomplete o la conseguenza supera la policy ordinaria.

06
Output richiesto all'analista

Registra fatti, assunzioni, incognite e decisione affinché un altro analista possa riprodurre la review.

Rischio chiave: non trattare prima determina quale autorità è stata concessa come un dettaglio irrilevante. e Azione: verifica le evidenze tecniche di prima determina quale autorità è stata concessa prima di autorizzare.

Output richiesto all'analistaPrima determina quale autorità è stata concessa · Criterio decisionale
Prima determina quale autorità è stata concessa
LESSON VISUALPrima determina quale autorità è stata concessaincident triage
Prima determina quale autorità è stata concessa
CONTESTO REALE · AMBIENTE DI RISPOSTA AGLI INCIDENTIPrima determina quale autorità è stata concessaCONCETTO → AMBIENTE REALE → DECISIONE OPERATIVA
VISUAL MODEL / POLICY MATRIXincident-triage
N01N02N03N04N05N06POLICY MATRIXPrima determina quale autorità è stata concessa
CONCEPT → EVIDENCE → FAILURE MODE → VERIFICATION
Workbook tecnico

Obiettivo dell'analista

Rischio chiave: non trattare prima determina quale autorità è stata concessa come un dettaglio irrilevante.

Meccanica
detectidentify suspicious event
scopewhat accounts/sessions/approvals affected
containstop further authority
preserveretain evidence
prioritizeassets at immediate risk first
Segnali di errore
  1. 01

    panic transactions

  2. 02

    evidence deleted

  3. 03

    wallet remains connected

  4. 04

    active approvals unknown

  5. 05

    compromised device reused

Procedura di verifica
  1. 01

    freeze risky activity

  2. 02

    capture transaction/signature evidence

  3. 03

    disconnect sessions

  4. 04

    enumerate approvals/assets

  5. 05

    choose containment actions by exposure

Catena di ragionamento
  1. 01

    fatti → evidenza materiale

  2. 02

    evidenza → conseguenza / autorità

  3. 03

    conseguenza → decisione esplicita + prossima azione

Deliverable richiestoincident triage worksheet
Percorso del protocollo

Segui il percorso della decisione di sicurezza

incident / triage
01Osserva
  • detect: identify suspicious event
  • scope: what accounts/sessions/approvals affected
02Traccia
  • contain: stop further authority
  • preserve: retain evidence
  • prioritize: assets at immediate risk first
03Metti in dubbio
  • panic transactions
  • evidence deleted
  • wallet remains connected
04Verifica
  • freeze risky activity
  • capture transaction/signature evidence
  • disconnect sessions
05Risultato
  • incident triage worksheet
Superficie di autoritàdetect · scope · contain
Condizione di errorepanic transactions
Triage della vulnerabilità dei linear pool Balancer
CASO DOCUMENTATO · 2023-08-22Triage della vulnerabilità dei linear pool Balancer
Caso documentato

Triage della vulnerabilità dei linear pool Balancer

Il 22 agosto 2023 Balancer divulgò una vulnerabilità critica in alcuni pool. L'Emergency SubDAO aveva mitigato oltre l'80% della liquidità coinvolta e abilitato uscite proporzionali.

Fatti verificati
findingcritical vulnerability in selected pools
mitigationmore than 80% of affected liquidity
emergency actionpause + proportional exit
remaining exposureapproximately 4% of Balancer TVL at disclosure
Lezione operativa

L'incident response inizia prima dell'exploit quando esiste evidenza credibile.

Domanda dell'analista

Quale soglia di evidenza attiverebbe i controlli di emergenza e come distingueresti asset mitigati, pausabili e ancora a rischio?

Fonte primariaBalancer — Vulnerability found in some pools
Caso applicato
first-response
CASO / incident-triage
eventunexpected Permit2 signature
assets Movedunknown
wallet Connectedyes
device Compromisepossible
approvalsnot enumerated
evidenceURL + timestamp + signature available
Compito dell'analista

Prima di rispondere, identifica l'autorità concessa, il confine di fiducia che può fallire e la conseguenza irreversibile.

Mappa delle evidenze

Organizza prima di decidere

Separa identità, autorità, esecuzione e contesto prima della decisione di sicurezza.

01
Identità

Chi o cosa richiede, riceve o rappresenta autorità?

wallet Connectedyes
02
Autorità

Quale capacità può essere concessa, mantenuta o esercitata?

approvalsnot enumerated
03
Esecuzione

Cosa farà realmente il payload, la route o il sistema?

04
Contesto

Quali fatti circostanti possono cambiare la decisione?

eventunexpected Permit2 signature
assets Movedunknown
device Compromisepossible
evidenceURL + timestamp + signature available
Esercizio sul campo

Produci un risultato pronto per un analista

Registro analista solo locale

Non rispondere a memoria. Usa il caso, i campi del protocollo e la procedura di verifica sopra per scrivere un risultato riproducibile.

Focusdetect · scope · contain
Segnale di errorepanic transactions
Verifica primafreeze risky activity
Deliverableincident triage worksheet
Criteri di completamento
  • Cita evidenza materiale, non l'aspetto dell'interfaccia.
  • Identifica autorità, transizione di stato o conseguenza.
  • Fornisce una prossima azione o decisione riproducibile.
Note di sicurezza
  1. 01

    Rischio chiave: non trattare prima determina quale autorità è stata concessa come un dettaglio irrilevante.

  2. 02

    Azione: verifica le evidenze tecniche di prima determina quale autorità è stata concessa prima di autorizzare.

Taccuino dell'analista

Costruisci il tuo memo delle evidenze

Registro di apprendimento solo locale

Registra il ragionamento prima della verifica e concludi con una decisione o prossima azione esplicita. Le note restano su questo dispositivo.

LOCAL STORAGE
Esercizio sul campo

Sviluppa tutte e tre le sezioni prima di completare.

Lezione 1.2

Contenimento ed evidenza devono avanzare insieme

28 min
UTXO ACADEMY / CONCEPT MODELCONTAIN + PRESERVEEVIDENCEVISUAL AID · NOT A SECURITY VERDICT
Capitolo tecnico

Contenimento ed evidenza devono avanzare insieme

Lezione tecnica approfondita
01
Modello mentale

Revocare approval, chiudere sessioni o muovere asset può essere necessario, ma registra hash, domini, orari e ogni azione per preservare l'indagine.

Questo concetto è importante perché Rischio chiave: non trattare contenimento ed evidenza devono avanzare insieme come un dettaglio irrilevante.

Ispeziona i campi esatti del protocollo che creano autorità o modificano l'esecuzione. Confronta questi campi con l'intento dichiarato dall'utente e con il confine di sicurezza previsto.

02
Cosa accade realmente

Ispeziona i campi esatti del protocollo che creano autorità o modificano l'esecuzione.

A livello di protocollo ed esecuzione, occorre ispezionare session revoke e approval revoke e asset migration e forensics e communication. Gli identificatori di protocollo non vengono tradotti perché fanno parte del payload tecnico.

session revoke

Punti tecnici di ispezione

approval revoke

Punti tecnici di ispezione

asset migration

Punti tecnici di ispezione

forensics

Punti tecnici di ispezione

communication

Punti tecnici di ispezione

03
Superficie di guasto

Tratta contraddizioni, autorità eccessiva e dipendenze non spiegate come segnali materiali di errore.

La conseguenza pratica è che Azione: verifica le evidenze tecniche di contenimento ed evidenza devono avanzare insieme prima di autorizzare. Sconosciuto non equivale a sicuro.

  • Rischio chiave: non trattare contenimento ed evidenza devono avanzare insieme come un dettaglio irrilevante.
  • Azione: verifica le evidenze tecniche di contenimento ed evidenza devono avanzare insieme prima di autorizzare.
04
Criterio decisionale

Collega ogni segnale materiale alla conseguenza concreta su asset, autorità o fiducia.

La conseguenza pratica è che Azione: verifica le evidenze tecniche di contenimento ed evidenza devono avanzare insieme prima di autorizzare.

Escala quando le evidenze sono contraddittorie, incomplete o la conseguenza supera la policy ordinaria.

05
Procedura di verifica

Verifica la richiesta mediante evidenze indipendenti prima di qualsiasi autorizzazione irreversibile.

  1. 01

    Ispeziona i campi esatti del protocollo che creano autorità o modificano l'esecuzione.

  2. 02

    Confronta questi campi con l'intento dichiarato dall'utente e con il confine di sicurezza previsto.

  3. 03

    Verifica la richiesta mediante evidenze indipendenti prima di qualsiasi autorizzazione irreversibile.

  4. 04

    Registra fatti, assunzioni, incognite e decisione affinché un altro analista possa riprodurre la review.

  5. 05

    Escala quando le evidenze sono contraddittorie, incomplete o la conseguenza supera la policy ordinaria.

06
Output richiesto all'analista

Registra fatti, assunzioni, incognite e decisione affinché un altro analista possa riprodurre la review.

Rischio chiave: non trattare contenimento ed evidenza devono avanzare insieme come un dettaglio irrilevante. e Azione: verifica le evidenze tecniche di contenimento ed evidenza devono avanzare insieme prima di autorizzare.

Output richiesto all'analistaContenimento ed evidenza devono avanzare insieme · Criterio decisionale
Contenimento ed evidenza devono avanzare insieme
LESSON VISUALContenimento ed evidenza devono avanzare insiemecontainment evidence
Contenimento ed evidenza devono avanzare insieme
CONTESTO REALE · AMBIENTE DI RISPOSTA AGLI INCIDENTIContenimento ed evidenza devono avanzare insiemeCONCETTO → AMBIENTE REALE → DECISIONE OPERATIVA
VISUAL MODEL / INCIDENT TIMELINEcontainment-evidence
N01N02N03N04N05N06INCIDENT TIMELINEContenimento ed evidenza devono avanzare insieme
CONCEPT → EVIDENCE → FAILURE MODE → VERIFICATION
Workbook tecnico

Obiettivo dell'analista

Rischio chiave: non trattare contenimento ed evidenza devono avanzare insieme come un dettaglio irrilevante.

Meccanica
session revokeremove connected authority
approval revokeremove token spend authority
asset migrationmove to uncompromised keys
forensicspreserve logs/hash/timestamps
communicationcoordinate without leaking secrets
Segnali di errore
  1. 01

    revoke from compromised device without plan

  2. 02

    move assets before understanding attacker

  3. 03

    no evidence timestamps

  4. 04

    seed exposed during support

  5. 05

    containment actions conflict

Procedura di verifica
  1. 01

    preserve evidence first where safe

  2. 02

    rank active authority

  3. 03

    revoke sessions/approvals

  4. 04

    migrate keys/assets if needed

  5. 05

    record every containment action

Catena di ragionamento
  1. 01

    fatti → evidenza materiale

  2. 02

    evidenza → conseguenza / autorità

  3. 03

    conseguenza → decisione esplicita + prossima azione

Deliverable richiestocontainment timeline + evidence bundle
Percorso del protocollo

Segui il percorso della decisione di sicurezza

containment / evidence
01Osserva
  • session revoke: remove connected authority
  • approval revoke: remove token spend authority
02Traccia
  • asset migration: move to uncompromised keys
  • forensics: preserve logs/hash/timestamps
  • communication: coordinate without leaking secrets
03Metti in dubbio
  • revoke from compromised device without plan
  • move assets before understanding attacker
  • no evidence timestamps
04Verifica
  • preserve evidence first where safe
  • rank active authority
  • revoke sessions/approvals
05Risultato
  • containment timeline + evidence bundle
Superficie di autoritàsession revoke · approval revoke · asset migration
Condizione di errorerevoke from compromised device without plan
Caso applicato
containment-plan
CASO / containment-evidence
active Sessions3
suspicious Approvalyes
assets At Risk$74,000
devicepossibly compromised
logsavailable
safe Secondary Deviceavailable
Compito dell'analista

Prima di rispondere, identifica l'autorità concessa, il confine di fiducia che può fallire e la conseguenza irreversibile.

Mappa delle evidenze

Organizza prima di decidere

Separa identità, autorità, esecuzione e contesto prima della decisione di sicurezza.

01
Identità

Chi o cosa richiede, riceve o rappresenta autorità?

02
Autorità

Quale capacità può essere concessa, mantenuta o esercitata?

suspicious Approvalyes
03
Esecuzione

Cosa farà realmente il payload, la route o il sistema?

04
Contesto

Quali fatti circostanti possono cambiare la decisione?

active Sessions3
assets At Risk$74,000
devicepossibly compromised
logsavailable
safe Secondary Deviceavailable
Esercizio sul campo

Produci un risultato pronto per un analista

Registro analista solo locale

Non rispondere a memoria. Usa il caso, i campi del protocollo e la procedura di verifica sopra per scrivere un risultato riproducibile.

Focussession revoke · approval revoke · asset migration
Segnale di errorerevoke from compromised device without plan
Verifica primapreserve evidence first where safe
Deliverablecontainment timeline + evidence bundle
Criteri di completamento
  • Cita evidenza materiale, non l'aspetto dell'interfaccia.
  • Identifica autorità, transizione di stato o conseguenza.
  • Fornisce una prossima azione o decisione riproducibile.
Note di sicurezza
  1. 01

    Rischio chiave: non trattare contenimento ed evidenza devono avanzare insieme come un dettaglio irrilevante.

  2. 02

    Azione: verifica le evidenze tecniche di contenimento ed evidenza devono avanzare insieme prima di autorizzare.

Taccuino dell'analista

Costruisci il tuo memo delle evidenze

Registro di apprendimento solo locale

Registra il ragionamento prima della verifica e concludi con una decisione o prossima azione esplicita. Le note restano su questo dispositivo.

LOCAL STORAGE
Esercizio sul campo

Sviluppa tutte e tre le sezioni prima di completare.

Laboratorio bloccato

Supera le verifiche delle due lezioni prima di affrontare il laboratorio.

Modulo 02

Separazione e autorizzazione treasury

Questo modulo approfondisce separazione e autorizzazione treasury con teoria applicata e un laboratorio dedicato.

Ambiente tecnico relativo a questo modulo del corso
Modulo bloccato

Completa il modulo precedente, incluso il laboratorio pratico, prima di continuare.

Modulo 03

Threat modelling delle integrazioni

Questo modulo approfondisce threat modelling delle integrazioni con teoria applicata e un laboratorio dedicato.

Ambiente operativo di sicurezza relativo a questo modulo del corso
Modulo bloccato

Completa il modulo precedente, incluso il laboratorio pratico, prima di continuare.

Modulo 04

Capstone: revisione di sicurezza transazionale

Questo modulo approfondisce capstone: revisione di sicurezza transazionale con teoria applicata e un laboratorio dedicato.

Modulo bloccato

Completa il modulo precedente, incluso il laboratorio pratico, prima di continuare.

CAPSTONE PROFESSIONALE

Combina integrità dell'origine, authority typed-data, upgradeability, simulation e treasury policy. Richiede una traccia di evidence riproducibile.

ESERCIZIO FINALE · MACCHINA FORENSE

Un incidente di tesoreria e una macchina su cui indagarlo.

Completa i moduli e il capstone per aprire la macchina forense.

Esame finale

Esame finale

Valutazione cumulativa ricostruita a ogni tentativo usando concetti e casi pratici del corso.

È necessario almeno l'80%. Completare la sola teoria non genera una credenziale.

Punteggio minimo80%
Miglior punteggio0%
Banca52
Tentativo20
Tentativi0
Tempo limite45 min
Esame finale
UTXO ACADEMY / ESAME FINALE · web3-professionalEsame finale
BLOCCATOCompleta tutti i checkpoint e i laboratori prima di sbloccare l'esame finale.
Progresso · 0%
Continua