Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

IaC Scanning CI/CD

cloud

Définition

Le scanning IaC dans les pipelines CI/CD (Continuous Integration / Continuous Deployment) est l'intégration des outils d'analyse de sécurité de l'Infrastructure as Code directement dans le pipeline d'automatisation du déploiement, permettant de détecter les mauvaises configurations et les vulnérabilités avant qu'elles ne soient déployées en production. Le modèle de sécurité "Shift-Left" IaC déplace les contrôles de sécurité le plus tôt possible dans le cycle de développement : des hooks pre-commit détectent les secrets avant que le code ne soit poussé, les scanners IaC (Checkov, tfsec, KICS) s'exécutent à chaque push/PR, et des gates de qualité bloquent la promotion vers les environnements supérieurs si des vulnérabilités critiques sont détectées. Un pipeline de sécurité IaC typique comprend plusieurs étapes séquentielles. Pre-commit : Gitleaks ou TruffleHog scanne les commits pour les secrets, Checkov ou tfsec valide les fichiers IaC modifiés. Pull Request : KICS et Semgrep IaC s'exécutent sur l'ensemble du diff, les résultats sont publiés comme commentaires de PR, les PRs avec des violations CRITICAL sont bloquées automatiquement. Post-merge : un scan complet est effectué, les résultats sont publiés dans un tableau de bord de sécurité (Defect Dojo, Jira). Pre-apply : Conftest ou Sentinel valide le plan Terraform généré. L'intégration des résultats des scanners IaC dans le format SARIF (Static Analysis Results Interchange Format) permet de les afficher directement dans les interfaces GitHub/GitLab (Security tab, Code Scanning alerts) et d'assurer leur suivi et leur résolution. La plupart des outils modernes (Semgrep, CodeQL, Trivy, Checkov) supportent SARIF. La gestion des faux positifs est un défi majeur : trop de faux positifs entraînent une fatigue des alertes et l'ignorance des résultats. Des suppressions documentées (.checkov.yaml, .semgrepignore, .trivyignore) permettent de marquer les exceptions légitimes avec justification, maintenant la confiance dans les résultats non supprimés.

Pipeline de référence Terraform sécurisé

Étapes recommandées : 1) terraform validate (syntaxe) ; 2) tfsec (scan rapide Terraform) ; 3) Checkov (scan complet IaC) ; 4) terraform plan + conftest (validation du plan) ; 5) Infracost (impact coût) ; 6) Approbation manuelle si sévérité CRITICAL avec override justifié ; 7) terraform apply. Ajoutez kube-score ou Kubescape pour les manifests Kubernetes dans le même pipeline. Intégrez les résultats SARIF dans GitHub Code Scanning pour un suivi centralisé.

Gestion des suppressions et exceptions

Chaque suppression d'un finding IaC doit être documentée dans le code avec : l'identifiant de la règle, la raison de la suppression (ex: "faux positif car le bucket est un site web statique public intentionnel"), le responsable, et une date de re-évaluation. Des outils comme Checkov supportent inline suppressions via des annotations : # checkov:skip=CKV_AWS_18:"Bucket public intentionnel - site web statique". Révisez mensuellement toutes les suppressions actives.

Métriques de sécurité IaC

Suivez ces métriques pour mesurer la maturité de votre programme de sécurité IaC : % de findings résolus dans les SLAs définis, nombre de violations par sévérité par sprint, mean time to remediate (MTTR) par sévérité, et tendance des violations sur 6 mois. Un dashboard Grafana avec les métriques Defect Dojo ou Jira visualise cette tendance. Une réduction du taux de violations dans le temps indique une amélioration de la culture de sécurité des équipes DevOps.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis