Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Drift Detection Code

devsecops

Définition

La Drift Detection (détection de dérive) en Code/Infrastructure est le processus de détection des écarts entre l'état déclaré souhaité d'un système (défini dans le code IaC, les manifestes Kubernetes, ou les configurations versionées dans Git) et l'état réel observé en production. Dans un paradigme GitOps ou Infrastructure as Code (IaC), toute dérive représente soit une modification non autorisée (risque de sécurité), soit une application incomplète d'un changement planifié. La dérive peut survenir pour plusieurs raisons. Des modifications manuelles "d'urgence" effectuées directement dans la console cloud ou via kubectl sans passer par le processus GitOps. Des actions automatiques de systèmes tiers (autoscalers, auto-healing, réponses aux incidents automatisées) modifiant des ressources en dehors du flux GitOps. Des bugs dans les systèmes d'automatisation appliquant partiellement un changement. Ou, dans le pire cas, une compromission de sécurité où un attaquant a modifié la configuration d'une ressource. Du point de vue de la sécurité, la détection de dérive est un contrôle crucial : une règle de firewall supprimée, un RBAC Kubernetes modifié, ou un paramètre de chiffrement désactivé manuellement constituent des dérives de sécurité critiques qui doivent être détectées et corrigées immédiatement. Sans détection de dérive, une compromission de configuration peut persister indéfiniment. Les outils de détection de dérive incluent : ArgoCD (Sync Status "OutOfSync" pour les ressources Kubernetes divergeant des manifestes Git), Terraform Cloud Drift Detection (qui compare l'état Terraform avec l'infrastructure réelle à intervalles réguliers), AWS Config (qui détecte les modifications de ressources AWS par rapport aux règles de configuration attendues), et Flux CD (qui reconcilie continuellement l'état du cluster avec les manifestes Git). La réponse à une dérive peut être automatique (réconciliation vers l'état désiré) ou manuelle (alerte vers les équipes de sécurité pour investigation).

Sources de dérive et évaluation du risque

Toutes les dérives ne présentent pas le même risque. Une dérive de paramètres de performance (timeout, taille de buffer) modifiée en urgence est différente d'une dérive de politique de sécurité (RBAC, Security Group, politique de chiffrement). Les systèmes de drift detection doivent classifier les dérives par criticité de sécurité : les dérives affectant des contrôles de sécurité (IAM, firewall, encryption) déclenchent une alerte immédiate, les dérives opérationnelles non-sécurité peuvent être rapportées dans un rapport quotidien.

ArgoCD et GitOps Drift Detection pour Kubernetes

ArgoCD surveille en continu (par défaut toutes les 3 minutes) l'état des ressources Kubernetes déployées et le compare aux manifestes Git. Quand une dérive est détectée (resource OutOfSync), ArgoCD peut automatiquement réconcilier (self-heal en mode automatique) ou alerter l'équipe (mode manuel). En mode sécurité, les dérives sur des ressources critiques (NetworkPolicy, RBAC, ServiceAccount) déclenchent une alerte webhook vers le SIEM pour investigation avant toute réconciliation automatique.

Terraform Drift Detection pour l'infrastructure cloud

Terraform Cloud propose des Drift Detection runs planifiés qui exécutent terraform plan sans apply pour détecter les changements d'infrastructure non reflétés dans le code Terraform. Des outils comme Driftctl et Infracost Drift spécialisés comparent l'état Terraform avec le state réel des ressources cloud (AWS, GCP, Azure) et génèrent des rapports de dérive avec classification de sévérité de sécurité. La configuration de scans quotidiens de dérive et l'alerte sur les divergences critiques forment un contrôle de détection de compromission d'infrastructure efficace.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis