Azure Defender for Containers
cloudDéfinition
Microsoft Defender for Containers est la solution de sécurité des conteneurs dans Microsoft Defender for Cloud (anciennement Azure Security Center). Elle protège les environnements de conteneurs Azure Kubernetes Service (AKS), les registres Azure Container Registry (ACR), et les clusters Kubernetes on-premises et multi-cloud (EKS, GKE via Azure Arc). Defender for Containers offre quatre capacités principales. La protection du plan de contrôle K8s : audit et hardening de la configuration du cluster AKS contre les benchmarks CIS Kubernetes et les meilleures pratiques Microsoft. Le scanning des images dans ACR : analyse automatique des images lors du push et réscanning continu (toutes les 24h ou à chaque nouvelle CVE) avec Qualys ou Trivy intégré. La protection runtime des workloads : détection des comportements anormaux dans les conteneurs en cours d'exécution via des règles comportementales (processus inattendus, connexions réseau vers des IPs malveillantes, tentatives d'escalade de privilege). L'inventaire et la posture : inventaire de tous les conteneurs et les évaluer contre les recommandations de sécurité Defender. L'intégration de Defender for Containers avec Microsoft Sentinel via le connecteur natif Defender for Cloud permet d'envoyer automatiquement les alertes de sécurité conteneur vers Sentinel pour la corrélation et l'investigation. Les alertes incluent : manipulation du runtime Kubernetes, commandes suspectes dans les conteneurs, accès à des fichiers sensibles depuis les conteneurs, et connexions réseau vers des IPs malveillantes connues. Defender for Containers applique des recommandations de sécurité actionnables aux ressources AKS : activation de RBAC, rotation des certificats, désactivation du dashboard Kubernetes, configuration de l'accès réseau autorisé au plan de contrôle, et activation des politiques réseau. Ces recommandations contribuent au Secure Score Azure et permettent de prioriser les améliorations de sécurité. Le pricing de Defender for Containers est par core-heure de CPU des nœuds Kubernetes surveillés (environ 0.01$ par core-heure), sans limite sur le nombre de clusters ou d'images scannées. Pour les grands clusters Kubernetes en production, le coût peut être significatif mais est généralement justifié par les capacités de détection et la compliance.
Activation Defender for Containers sur AKS
Activez Defender for Containers sur tous les abonnements Azure via Defender for Cloud : Security posture > Environment settings > votre abonnement > activer Defender for Containers. Pour les clusters AKS existants, Defender déploie automatiquement le Defender DaemonSet (collecte des événements runtime) et le Profile Azure Policy (audit de configuration). Vérifiez l'activation : kubectl get pods -n kube-system | grep defender. Les alertes apparaissent dans Defender for Cloud > Security alerts et dans Microsoft Sentinel si le connecteur est configuré.
Scanning d'images ACR
Defender for Containers scanne automatiquement les images pushées dans ACR. Consultez les résultats dans Defender for Cloud > Recommendations > Container image vulnerabilities should be remediated. Les findings sont organisés par image, par CVE, et par sévérité. Pour les CVE CRITICAL sans fix disponible (unfixable), créez des exceptions documentées. Pour les CVE avec fix disponible, déclenchez un rebuild de l'image avec la version corrigée de la dépendance et le push d'une nouvelle version vers ACR.
Alertes runtime Defender for Containers
Les alertes runtime Defender for Containers détectent les comportements post-compromise dans les pods AKS. Exemples d'alertes : Container escape attempt (tentative d'accès au host depuis un conteneur), New container started on node (pod créé directement sur le nœud via le socket Docker), Suspicious web shell activity (shell interactif lancé dans un conteneur web). Pour chaque alerte, Defender fournit une description, les MITRE ATT&CK techniques mappées, et les étapes de remédiation recommandées.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h