Container Security Scanning
devsecopsDéfinition
Analyse systématique des images conteneurs à la recherche de vulnérabilités CVE, secrets exposés, malwares et misconfigurations avant déploiement en production.
Description
Le container security scanning analyse les images OCI à plusieurs niveaux : packages OS (RPM, DEB, APK), bibliothèques applicatives (npm, pip, Maven), secrets codés en dur et misconfigurations (user root, capabilities excessives, ports exposés). Le scan doit intervenir au build ET au niveau registry.
Mise en œuvre
Intégrer Trivy dans GitHub Actions : trivy image --exit-code 1 --severity CRITICAL myapp:latest. Configurer le registry Harbor ou ECR pour scanner automatiquement à chaque push et bloquer les pulls d'images dépassant le seuil de vulnérabilité défini.
Points clés
- Shift-left : scanner dès le docker build, pas seulement avant déploiement
- Base image management : automatiser les rebuilds via Dependabot/Renovate
- Attestations SBOM signées pour traçabilité complète de la supply chain
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis