IaC Scanning CI/CD
cloudDéfinition
Le scanning IaC dans les pipelines CI/CD (Continuous Integration / Continuous Deployment) est l'intégration des outils d'analyse de sécurité de l'Infrastructure as Code directement dans le pipeline d'automatisation du déploiement, permettant de détecter les mauvaises configurations et les vulnérabilités avant qu'elles ne soient déployées en production. Le modèle de sécurité "Shift-Left" IaC déplace les contrôles de sécurité le plus tôt possible dans le cycle de développement : des hooks pre-commit détectent les secrets avant que le code ne soit poussé, les scanners IaC (Checkov, tfsec, KICS) s'exécutent à chaque push/PR, et des gates de qualité bloquent la promotion vers les environnements supérieurs si des vulnérabilités critiques sont détectées. Un pipeline de sécurité IaC typique comprend plusieurs étapes séquentielles. Pre-commit : Gitleaks ou TruffleHog scanne les commits pour les secrets, Checkov ou tfsec valide les fichiers IaC modifiés. Pull Request : KICS et Semgrep IaC s'exécutent sur l'ensemble du diff, les résultats sont publiés comme commentaires de PR, les PRs avec des violations CRITICAL sont bloquées automatiquement. Post-merge : un scan complet est effectué, les résultats sont publiés dans un tableau de bord de sécurité (Defect Dojo, Jira). Pre-apply : Conftest ou Sentinel valide le plan Terraform généré. L'intégration des résultats des scanners IaC dans le format SARIF (Static Analysis Results Interchange Format) permet de les afficher directement dans les interfaces GitHub/GitLab (Security tab, Code Scanning alerts) et d'assurer leur suivi et leur résolution. La plupart des outils modernes (Semgrep, CodeQL, Trivy, Checkov) supportent SARIF. La gestion des faux positifs est un défi majeur : trop de faux positifs entraînent une fatigue des alertes et l'ignorance des résultats. Des suppressions documentées (.checkov.yaml, .semgrepignore, .trivyignore) permettent de marquer les exceptions légitimes avec justification, maintenant la confiance dans les résultats non supprimés.
Pipeline de référence Terraform sécurisé
Étapes recommandées : 1) terraform validate (syntaxe) ; 2) tfsec (scan rapide Terraform) ; 3) Checkov (scan complet IaC) ; 4) terraform plan + conftest (validation du plan) ; 5) Infracost (impact coût) ; 6) Approbation manuelle si sévérité CRITICAL avec override justifié ; 7) terraform apply. Ajoutez kube-score ou Kubescape pour les manifests Kubernetes dans le même pipeline. Intégrez les résultats SARIF dans GitHub Code Scanning pour un suivi centralisé.
Gestion des suppressions et exceptions
Chaque suppression d'un finding IaC doit être documentée dans le code avec : l'identifiant de la règle, la raison de la suppression (ex: "faux positif car le bucket est un site web statique public intentionnel"), le responsable, et une date de re-évaluation. Des outils comme Checkov supportent inline suppressions via des annotations : # checkov:skip=CKV_AWS_18:"Bucket public intentionnel - site web statique". Révisez mensuellement toutes les suppressions actives.
Métriques de sécurité IaC
Suivez ces métriques pour mesurer la maturité de votre programme de sécurité IaC : % de findings résolus dans les SLAs définis, nombre de violations par sévérité par sprint, mean time to remediate (MTTR) par sévérité, et tendance des violations sur 6 mois. Un dashboard Grafana avec les métriques Defect Dojo ou Jira visualise cette tendance. Une réduction du taux de violations dans le temps indique une amélioration de la culture de sécurité des équipes DevOps.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h