Container Forensics
forensicsDéfinition
Investigation des incidents impliquant des conteneurs Docker/Kubernetes : analyse des logs conteneurs, inspection des images compromises, journaux d'événements kubectl et network policies.
Description
La forensique de conteneurs Docker/Kubernetes implique l'analyse des logs de pods, l'inspection des images compromises via des outils comme Trivy ou Falco, l'audit des API server Kubernetes et la reconstitution des actions de l'attaquant dans l'environnement conteneurisé.
Usage forensique
Commandes kubectl logs, docker inspect, crictl pour capturer l'état des conteneurs. L'analyse des images avec dive ou syft identifie les layers malveillants ajoutés.
Points clés
- Falco génère des alertes temps réel sur les comportements suspects dans les conteneurs
- Les audit logs Kubernetes API server tracent toutes les actions RBAC et deployments
- Preservation de l'état via
docker commitavant arrêt du conteneur compromis
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis