Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Agentless Scanning

cloud

Définition

Le scanning agentless est une approche d'analyse de sécurité cloud qui inspecte les workloads (VMs, conteneurs, bases de données) sans déployer d'agent logiciel sur les ressources cibles. Au lieu d'un agent, les outils agentless accèdent aux snapshots de volumes (disques), aux images de conteneurs dans les registres, et aux APIs cloud pour analyser la configuration et les vulnérabilités des ressources. L'approche agentless est particulièrement adaptée aux environnements cloud pour plusieurs raisons. Elle ne nécessite pas de modifier les workloads existants (idéal pour les applications legacy ou les appliances qui n'acceptent pas d'agents tiers). Elle réduit l'overhead de performance (pas d'agent consommant CPU et mémoire sur chaque instance). Elle permet une couverture immédiate dès l'onboarding sans processus de déploiement d'agents dans des centaines ou milliers d'instances. Le mécanisme technique du scanning agentless dans les clouds publics repose sur les snapshots de volumes. La solution CSPM/CWPP crée un snapshot du volume EBS/Azure Disk/GCP Persistent Disk de l'instance cible, le monte dans une instance d'analyse dédiée dans le même compte ou région, analyse le filesystem, les packages OS, les applications, et les configurations, puis supprime le snapshot. Tout ce processus est transparent pour l'instance cible. Les limites du scanning agentless incluent : la détection uniquement des menaces au repos (pas de détection runtime des comportements malveillants en cours d'exécution), une latence de détection (le scan est périodique, pas en temps réel), et l'impossibilité d'analyser les processus en mémoire ou les communications réseau actives. Pour la détection runtime, un agent reste nécessaire (Falco, Sysdig, Aqua Defender). Les solutions CSPM/CWPP majeures proposent aujourd'hui une approche hybride : scanning agentless pour la visibilité et la posture, avec un agent optionnel pour la protection runtime des workloads les plus critiques.

Architecture du scanning agentless

Le scanning agentless AWS utilise les APIs AWS pour : 1) lister toutes les instances EC2 et créer des snapshots EBS ; 2) partager les snapshots avec un compte d'analyse dédié (ou les analyser dans le même compte) ; 3) monter les snapshots dans des instances d'analyse éphémères ; 4) scanner le filesystem pour CVE, malwares, secrets, et mauvaises configurations ; 5) supprimer les snapshots après analyse. Cette architecture ne nécessite aucune modification des instances cibles, uniquement des permissions IAM pour créer des snapshots.

Permissions IAM pour le scanning agentless

Les permissions minimales requises pour le scanning agentless AWS : ec2:CreateSnapshot, ec2:DescribeSnapshots, ec2:CopySnapshot, ec2:DeleteSnapshot, ec2:DescribeInstances, ec2:DescribeVolumes. Les solutions comme Wiz et Orca nécessitent également des permissions pour d'autres services (RDS, Lambda, ECR). Vérifiez soigneusement les permissions requises et utilisez des rôles IAM dédiés avec des politiques limitées plutôt que d'accorder des droits Admin à la solution CSPM.

Agentless vs Agent : compromis sécurité

Agentless : couverture large instantanée, pas d'overhead sur les workloads, scan périodique (latence de détection), pas de protection runtime. Agent : détection en temps réel des comportements (Falco, Sysdig), overhead CPU/mémoire (1-5%), processus de déploiement et maintenance. La stratégie optimale : agentless pour la posture et les CVE sur tous les workloads, agent léger (Falco eBPF) sur les workloads critiques pour la détection runtime. Évitez les agents lourds qui impactent les performances de production.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis